什么是权限?
一次权限授予由两部分组成:角色和范围。角色定义允许执行哪些操作。范围定义这些操作适用于哪里。 例如,在某个域名上拥有 DNS 管理员 角色的用户可以管理该域名的 DNS 记录,但不能管理账户中的所有域名。同一角色如果授予在工作区或账户上,则适用范围更广。 请使用能让相关人员完成工作的最小范围。范围
范围可将访问限制在账户中的正确部分。
范围越小通常越安全。日常运维工作优先使用域名或工作区范围,将账户范围保留给需要广泛访问权限的用户。
角色
角色是可复用的访问权限集合。同一个角色可以授予在不同范围上。用户和组
当访问权限是个人专属时,直接向用户分配角色。当多人需要相同访问权限时,请使用组。 组适用于支持、运维、账单或 DNS 管理员等团队。与其向每个人分配相同角色,不如将角色分配给组,并单独管理成员。服务账号
服务账号让自动化可以使用公共 API,而无需共享个人用户登录信息。创建服务账号,复制只显示一次的令牌,并仅授予集成所需的角色和范围。轮换已暴露的令牌,并撤销不再使用的服务账号。邀请
使用邀请向尚未加入账户的人员授予访问权限。 邀请可以包含用户接受后应获得的角色和范围。邀请被接受后,用户会成为拥有所分配访问权限的活跃账户成员。 定期检查待处理邀请,并移除不再需要的邀请。主密码
主密码允许授权操作员登录某个范围内的 SMTP 邮箱,而无需逐个获取每个邮箱的密码。 主密码可以限定到账户、工作区或域名范围。它对该范围内的 SMTP 邮箱有效。当团队需要排查或管理多个邮箱,而不想处理每个邮箱的单独密码时,可将其用于运维访问。 请谨慎授予此访问权限。如果主密码授予在较大范围内,它可以访问许多邮箱。角色/操作矩阵
范围仍然重要。标记为是的角色仅在该角色被授予的范围内适用。
使用账户所有者进行账户管理。日常运维尽可能使用带范围的角色。