用户管理
管理所有可登录账号。左侧是组织树,右侧是用户列表,点选组织即可筛选。
配置项
表单分为账号信息、组织、密码、安全四个区块:
| 配置项 | 说明 |
|---|---|
| 账号 | 登录名,创建后不可修改 |
| 姓名 / 手机 / 邮箱 | 基本资料,邮箱有格式校验 |
| 账户状态 | 激活可正常登录,锁定则拒绝登录并给出提示 |
| 管理员 | 超级管理员跳过所有菜单权限与数据范围过滤。只有超级管理员才能把别人设为管理员 |
| 首页菜单 | 登录后默认打开的菜单,不设置则使用系统首页 |
| 所属组织 / 岗位 | 决定数据可见范围;设置岗位前必须先设置组织 |
| 负责组织 / 分管组织 | 多选,供 erupt-flow 查找审批人使用 |
| 密码 / 确认密码 | 新增时必填;修改时留空表示不改 |
| 加密 | 开启后密码以 SHA-512 加盐哈希存储,不可逆;默认开启,不建议关闭 |
| 账户有效期 | 到期后自动拒绝登录,适合外包、临时账号 |
| 角色 | 可多选,菜单权限取并集 |
| IP 白名单 | 每行一个 IP,登录时校验来源 IP,为空则不校验 |
登录校验链
一次登录请求会依次经过以下检查,任一不通过即返回对应原因:
- 同一账号 + IP 连续失败达到
erupt-app.verify-code-count(默认 2)次后,登录页出现图形验证码。 - 密码传输默认前端加密(
erupt-app.pwd-transfer-encrypt),存储默认 SHA-512 加盐。 - 登录成功写入登录日志,Session 时长由
erupt.upms.expire-time-by-login控制。 - 以上参数说明见参数配置。需要对接 LDAP / SSO / 短信等外部认证,实现
LoginProxy即可接管其中任意一步,见登录与认证。
重置密码
列表行操作提供重置密码,管理员可直接为用户设置新密码。用户自己修改密码的入口在右上角头像菜单,可通过 erupt-app.reset-pwd 关闭;开启 erupt-app.reset-pwd-prompt 后,仍在使用初始密码的用户每次登录都会被提醒修改。
实践建议
- 生产环境首次启动后立即修改默认账号
erupt / erupt的密码,或通过erupt.upms.default-account/default-password指定初始值。 - 运维、对接类账号配置 IP 白名单与有效期。
- 管理员账号尽量少,日常操作使用普通角色账号,便于操作日志追溯。