不给管理员密码:用「委派」让员工只管某一个套件
为什么不建议把管理员密码发出去
NAS 用久了,需求就来了:行政要帮新员工开户、财务要确认备份跑没跑、网管助理要盯着资源监控。把 administrators 密码发给每个人,等于谁都能删共享、改权限、动系统设置——出了事查不到责任人,密码一旦外泄整个存储门户大开。DSM 7 的「委派」就是为这个场景准备的:管理员保持全权,把某一类日常事务授权给普通账号,密码不必外发。
配置入口与步骤
进入控制面板 > 用户和群组,选中要授权的用户或群组(Ctrl/Shift 可多选),单击「委派 > 委派的管理」,在弹窗里勾选角色,点确定时系统会要求再次输入管理员密码确认。一个用户或群组可以叠加多个角色,比如行政同事同时给「本地用户和群组管理」加「系统监控」。
七类角色怎么分工
- 本地用户和群组管理:开户、改密、删除账号、配额与速度限制,交给行政人事岗;
- 目录帐户和群组管理:已加域的公司用它维护域/LDAP 用户与群组;
- 共享文件夹管理:新建/编辑共享、给现有用户和群组分配访问权,交给文件服务器管理员;
- 访问控制和管理:维护自动封锁、IP 允许与封锁名单,交给安全岗;
- 系统监控:信息中心与资源监控的只读权限,适合入门级或驻场值守人员——看得到异常,改不了设置;
- 系统服务管理:套件的运行、更新与套件权限编辑,安装/卸载套件仍归管理员;
- Hyper Backup 管理:创建任务、查看版本、执行备份,备份操作员专用,与三套备份套件的分工搭配使用。
委派的边界在哪
- 每台 NAS 最多委派给 32 个用户、32 个群组;
- 被委派者动不了 admin 与 administrators 群组的任何设置,也改不了自己的账号设置;
- 只能授出自己权限范围内的东西:对共享 A 只有只读权限的人,给别人也只给到只读,给不出读/写;
- 委派管不到管理员组本身——高权限操作仍集中在管理员手里,这正是「边界」的意义。
配完记得留档
「委派 > 权限查看器」可把受委派用户及角色导出为 CSV,也支持按角色、按账号两个视角核对;半年一次权限体检时,配合权限报告一键导出一起看,交接与内审都有据可查。
常见坑
- 委派是「管理权」,不等于文件权限:同事能管共享,不代表他能读里面的文件,文件访问仍要按用户群组按部门授权来配;
- 配额分配方式取决于文件系统:Btrfs 可按共享文件夹分配,ext4 只能按存储空间分配;
- 被委派者无法导出权限报告、无法创建加密共享,这类需求仍需管理员执行。
小结
委派的思路是最小权限:谁能开户、谁能盯监控、谁能管备份,各发一张「工牌」,管理员密码始终留在 IT 手里。
如需梳理企业 NAS 的账号权限体系与最小权限落地,欢迎联系贵州诚鑫致达科技。