公司动态

Scanopy 企业级部署:多用户管理与权限控制完整指南

📅 2026/8/23 14:32:44
Scanopy 企业级部署:多用户管理与权限控制完整指南
Scanopy 企业级部署多用户管理与权限控制完整指南【免费下载链接】scanopyNetwork diagrams that update themselves项目地址: https://gitcode.com/gh_mirrors/ne/scanopyScanopy 是一款能自动绘制并持续更新网络拓扑图的开源平台它取代手工绘制的静态网络架构图让企业基础设施模型始终反映真实运行状态。本文面向需要企业级部署的团队讲解如何完成多用户接入、四级角色权限控制、网络级访问隔离与对外安全分享帮助你快速建立一套可控、可审计的网络文档体系。Scanopy 企业级部署概览Scanopy 由服务端 分布式扫描代理Daemon Web UI三部分组成服务端存储拓扑数据、管理组织与权限Docker Compose 一键拉起UI 默认运行在http://服务器IP:60072扫描代理部署在各个网段负责 SNMP/LLDP/ARP 扫描与容器发现多站点、多 VLAN 环境可部署多个代理实现分布式扫描Web UI提供 L2物理、L3逻辑、工作负载、应用依赖四种视图支持导出 SVG、Mermaid 与 Confluence 格式。 企业部署的最小起点使用 docker-compose.yml 拉起服务端按站点部署扫描代理即可。商业部署可用 docker-compose.commercial.yml。一键部署从 Docker Compose 到多站点扫描第一步部署服务端# 拉取仓库后 docker compose up -d第二步创建组织与账号访问 UI 创建账号第一个账号将成为组织Owner。团队成员通过邀请邮件加入同一组织。第三步部署扫描代理覆盖全网点跨站点或跨 VLAN 环境时在每个网段部署一个 Daemon由服务端统一调度扫描。代理支持 Linux/FreeBSD/macOS/Windows 多平台安装脚本安装逻辑见 backend/src/daemon/install/。一次扫描即可生成四种视图这是 Scanopy 权限管理的数据底座视图内容L2 物理视图交换机、端口、链路L3 逻辑视图子网与跨子网主机连接工作负载视图裸机、虚拟机、容器应用视图服务与应用依赖关系Scanopy 四级角色权限详解RBACScanopy 内置组织级 RBAC共 4 个角色定义在 backend/src/server/users/impl/permissions.rs角色能做什么典型用户Owner全部权限唯一能任命 Admin 的角色平台负责人Admin管理成员、网络、扫描配置可创建 Member/Viewer运维主管Member创建与维护拓扑内容网络工程师Viewer只读浏览默认角色管理层、外部协作 权限继承规则很关键用户只能授予不高于自己角色的权限grantable_user_permissions只有 Owner 能创建 AdminAdmin 只能创建 Member 和 Viewer。这套最小授权设计天然防止权限膨胀。后端通过 backend/src/server/auth/middleware/permissions.rs 的PermissionRequirement中间件对每个 API 路由强制校验角色Viewer 请求写操作会被直接拦截无需前端兜底。如何为不同团队分配角色推荐做法Owner 只留 12 人避免权限集中每个网段/团队指定 1 名 Admin 做日常运维网络、安全、开发团队按职责给 Member 或 Viewer离职时直接移除成员其创建的内容保留在组织中。网络级访问控制按网段隔离数据企业最常见的需求是网络团队看核心网云团队只看云网。Scanopy 支持组织内的网络级隔离用户的network_ids字段记录其可访问的网络范围见 backend/migrations/20251123232748_network-permissions.sql。配置方法最佳实践按物理站点或业务域划分 Network如HQ-Core、Branch-East、Cloud在每个 Network 下分别部署 Daemon 扫描将用户只绑定到其负责的网络Viewer 角色 限定网络 最安全的对外可见方案。API 密钥与最小权限原则自动化场景CI 巡检、脚本接入请使用API 密钥而非个人账号密钥同样绑定角色等级见 backend/migrations/20251228010000_user_api_keys.sql用户只能签发不高于自身角色的密钥grantable_api_key_permissions给 CI 机器人签发 Viewer 只读密钥泄露时爆炸半径最小Daemon 使用独立的 API Key 通道与服务端通信链路分离见 backend/src/server/daemon_api_keys/。安全分享把活的网络地图给外部干系人需要向客户、供应商展示网络而不开放账号Scanopy 的Share分享功能专为这个场景设计字段定义见 backend/src/server/shares/impl/base.rs控制项说明过期时间expires_at到期链接自动失效访问密码密码以哈希存储接口永不下发明文嵌入域名白名单allowed_domains限制只能内嵌到指定网站界面裁剪可隐藏检查面板、缩放控件、导出按钮、小地图视图限定enabled_views只开放指定视图如仅展示 L3 逻辑图一键禁用关闭后链接直接返回 404外部分享最佳实践Viewer 视角 只开放 L3 视图 7 天过期 密码保护 嵌入白名单即可安全地把活地图放进 Confluence 或客户门户。开启 SSO 单点登录OIDC企业统一身份接入Scanopy 支持OIDC 单点登录迁移脚本见 backend/migrations/20251107222650_oidc-auth.sql参考配置 oidc.toml.example在 IdP如 Keycloak、Entra ID创建应用回调指向 Scanopy服务端配置 OIDC 参数后成员可用企业账号直接登录登录态由会话纪元session epoch机制管理异常时可批量下线全部会话见 backend/migrations/20260705120000_add_user_session_epoch.sql。配合邮箱验证与邀请流程backend/src/server/auth/handlers/verification.rs可杜绝未经验证的邮箱进入组织。企业部署权限控制清单 ✅场景推荐配置组织治理1 个 Owner 若干 Admin角色授予走最小权限跨团队Network 级隔离用户只绑定所属网络自动化只读 API Key不用个人账号跑脚本外部协作Share 链接密码 过期 视图限定 域名白名单身份OIDC SSO 邮箱验证多站点每站点一个 Daemon服务端统一调度总结Scanopy 的企业级部署核心是三件事用四级角色管好人用网络级隔离管好数据用受限分享管好出口。从 Docker Compose 一键部署到 OIDC 单点登录与最小权限 API 密钥整套机制都内置在服务端无需二次开发。团队规模再大网络文档也能始终自己更新、权限分明。【免费下载链接】scanopyNetwork diagrams that update themselves项目地址: https://gitcode.com/gh_mirrors/ne/scanopy创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考