Share feedback
Answers are generated based on the documentation.

掌握用户与访问管理

在确保 Docker 安全性和效率的同时,简化用户访问。

管理角色和权限是保护 Docker 环境、同时实现轻松协作和运营效率的关键。本指南引导 IT 管理员了解用户和访问管理的要点,提供分配角色、配置用户以及使用活动日志和 Insights 等工具来监控和优化 Docker 使用的策略。

这是为谁准备的?

  • 负责配置和维护安全用户访问的 IT 团队
  • 专注于执行安全访问实践的安全专业人员
  • 监督团队协作和资源管理的项目经理

您将学到什么

  • 如何评估和管理 Docker 用户访问,并使账户与组织需求对齐
  • 何时使用团队配置来实现可扩展的访问控制
  • 如何使用 SSO、SCIM 和 JIT 自动化和精简用户配置
  • 如何充分利用 Docker 的监控工具

工具集成

本指南涵盖与以下工具的集成:

  • Okta
  • Entra ID SAML 2.0
  • Azure Connect (OIDC)

在 Docker 中设置角色和权限

通过正确的配置,您可以确保开发人员轻松访问必要资源,同时防止未经授权的访问。本页引导您识别 Docker 用户,以便您可以在 Docker 组织中高效分配订阅席位,并分配与组织结构相符的角色。

识别您的 Docker 用户和账户

在设置角色和权限之前,清楚地了解组织中谁需要 Docker 访问权限非常重要。重点收集活跃用户、他们在项目中的角色以及他们如何与 Docker 资源交互的全面视图。此过程可由设备管理软件或手动评估提供支持。鼓励所有用户将其 Docker 账户更新为使用组织电子邮件地址,确保与您的订阅无缝集成。

有关如何执行此操作的步骤,请参阅 接入组织的第 1 步

战略性地分配角色

当您邀请成员加入 Docker 组织时,您会为他们分配一个角色。

Docker 的预定义角色为各种组织需求提供了灵活性。有效地分配角色可确保可访问性和安全性的平衡。

  • Member(成员):非管理角色。成员可以查看同一组织中的其他成员。
  • Editor(编辑者):对组织的部分管理访问权限。编辑者可以创建、编辑和删除仓库。他们还可以编辑现有团队的访问权限。
  • Owner(所有者):完整的组织管理访问权限。所有者可以管理组织仓库、团队、成员、设置和账单。

有关更多信息,请参阅 角色和权限

用团队增强

Docker 中的团队提供了一种结构化的方式来管理成员访问,并提供额外级别的权限。它们简化了权限管理并实现了策略的一致应用。

  • 将用户组织到与项目、部门或职能角色对齐的团队中。这种方法有助于精简资源分配并确保访问控制的清晰性。
  • 在团队级别而非个人级别分配权限。例如,开发团队可能对某些仓库具有"读写"访问权限,而 QA 团队具有"只读"访问权限。
  • 随着团队成长或职责转变,您可以轻松更新权限或添加新成员,而无需重新配置个人设置即可保持一致。

有关更多信息,请参阅 创建和管理团队

示例场景

  • 开发团队:为开发人员分配 member 角色,授予对编码和测试所需仓库的访问权限。
  • 团队负责人:为团队负责人分配 editor 角色,以便在其团队内进行资源管理和仓库控制。
  • 组织监督:将组织所有者或公司所有者角色限制为少数负责账单和安全设置的受信任个人。

最佳实践

  • 应用最小权限原则。仅分配用户其角色所需的最低权限。
  • 定期审查角色分配,确保它们与不断发展的团队结构和组织职责保持一致。

在 Docker 中接入并管理角色和权限

本页引导您完成接入所有者和成员的过程,并使用 SSO 和 SCIM 等工具使未来的接入面向未来。

邀请所有者

当您创建 Docker 组织时,您会自动成为其唯一的所有者。虽然可选,但添加额外的所有者可以通过分配管理职责,显著简化接入和管理组织的过程。它还确保了连续性,并在主所有者不可用时防止受阻。

有关所有者的详细信息,请参阅 角色和权限

邀请成员并分配角色

成员被授予对资源的受控访问权限,并享有增强的组织权益。当您邀请成员加入 Docker 组织时,您会立即为他们分配一个角色。

邀请成员的好处

  • 增强的可见性:深入了解用户活动,使监控访问和执行安全策略更加容易。
  • 精简的协作:通过授予对共享资源和仓库的访问权限,帮助成员高效协作。
  • 改进的资源管理:在您的组织内组织和跟踪用户,确保资源的最佳分配。
  • 访问增强功能:成员享有组织范围内的权益,例如提高的拉取限制和访问高级 Docker 功能。
  • 安全控制:在组织级别应用和执行安全设置,降低与管理不善账户相关的风险。

有关详细信息,请参阅 管理组织成员

面向未来的用户管理

一种稳健、面向未来的用户管理方法结合了自动化配置、集中式身份验证和动态访问控制。实施这些实践可确保一个可扩展、安全且高效的环境。

使用单点登录 (SSO) 确保用户身份验证安全

将 Docker 与您的身份提供商集成可精简用户访问并增强安全性。

SSO:

  • 简化登录,因为用户使用其组织凭据登录。
  • 减少与密码相关的漏洞。
  • 通过与 SCIM 和组映射无缝协作以实现自动化配置,简化接入。

有关更多信息,请参阅 SSO 文档

使用 SCIM 和 JIT 配置自动化接入

使用 SCIM即时 (JIT) 配置 精简用户配置和角色管理。

使用 SCIM 您可以:

  • 与您的身份提供商自动同步用户和角色。
  • 根据目录更改自动添加、更新或删除用户。

使用 JIT 配置您可以:

  • 根据组映射在首次登录时自动添加用户。
  • 通过消除预先邀请步骤来减少开销。

使用组映射简化访问

组映射通过将身份提供商组链接到 Docker 角色和团队,自动化权限管理。

它还:

  • 减少角色分配中的手动错误。
  • 确保一致的访问控制策略。
  • 帮助您在团队成长或变化时扩展权限。

有关其工作原理的更多信息,请参阅 组映射

监控与洞察

活动日志和 Insights 是 Docker 中用于用户和访问管理的有用工具。它们提供对用户操作、团队工作流和组织趋势的可见性,有助于增强安全性、确保合规性并提高生产力。

活动日志

活动日志在组织级别和仓库级别跟踪事件,清晰展示仓库更改、团队更新和账单调整等活动。

活动日志适用于 Docker Team 或 Docker Business 计划,数据保留三个月。

关键功能

  • 变更跟踪:查看更改了什么、谁做的更改以及何时做的。
  • 全面报告:监控关键事件,例如仓库创建、删除、隐私更改和角色分配。

示例场景

  • 安全审计追踪:一个仓库的隐私设置被意外更新。活动日志揭示了哪个用户进行了更改以及何时进行的,帮助管理员解决潜在的安全风险。
  • 团队协作审查:日志显示哪些团队成员向关键仓库推送了更新,确保在开发冲刺期间的问责制。
  • 账单调整:跟踪谁添加或删除了订阅席位,以维护预算控制与合规。

有关更多信息,请参阅 活动日志

Insights

Insights 提供 Docker 使用的数据驱动视图,以提高团队生产力和资源分配。

主要优势

  • 标准化环境:确保跨团队的一致配置并执行最佳实践。
  • 改进可见性:监控 Docker Desktop 使用情况、构建和容器活动等指标,以了解团队工作流和参与度。
  • 优化资源:跟踪许可证使用和特性采用情况,以最大化 Docker 订阅的价值。

示例场景

  • 使用趋势:识别未充分利用的许可证或资源,从而重新分配给更活跃的团队。
  • 构建效率:跟踪平均构建时间和成功率,以 pinpoint 开发过程中的瓶颈。
  • 容器利用率:分析各部门的容器活动,以确保适当的资源分配和成本效率。

有关更多信息,请参阅 Insights

后续步骤

既然您已经掌握了 Docker 中的用户和访问管理,您可以:

  • 定期查看您的 活动日志 以保持安全意识
  • 查看您的 Insights 仪表板 以识别优化机会
  • 探索 高级安全功能 以进一步增强您的 Docker 环境
  • 与您的团队分享最佳实践,确保一致地采用安全策略