本文介绍 IDaaS 云平台特权管理(PAM)的工单审批功能,包括审批概览、工单列表与详情、审批要点,帮助管理员处理用户自助发起的权限申请,形成 JIT 按需授权的闭环。
前提条件
已有权限模板开放了申请范围,用户可在门户发起申请。参见权限模板。
功能概述
工单审批是用户自助申请权限的管理侧闭环。用户在门户提交权限申请后生成工单,管理员在工单审批页面处理,审批通过后系统自动创建对应的授权规则,用户即可使用;有效期到期后授权自动回收。
页面顶部是审批概览,左侧审批统计显示全部状态总数,右侧审批状态按待审批、已通过、其他三类分组统计并以进度条展示。下方是工单列表,支持按状态筛选(全部、待审批、已通过、已拒绝、已撤销)和按申请人搜索。
工单列表与详情
列表字段包括:工单编号(形如 ticket_xxxxxxxx,支持一键复制)、申请人、云账号、申请权限模板、权限模板类型、申请原因、有效期(起止时间)、状态和操作。点击详情可以查看完整的工单信息,包括申请云账号与云账号 ID、申请原因、申请信息(申请人、申请时间、有效期)以及申请的权限模板及其策略组成。
审批要点
审批时建议重点核对三件事:
申请人的岗位与所申请权限是否匹配。
申请原因是否具体(避免「测试」这类无信息量的描述)。
有效期是否与实际工作量相称。对于生产环境的写权限,建议把有效期控制在数小时到一天以内,让用户按需续申请,而不是一次批长周期。
审批通过后,系统自动创建一条来源为「工单生成」的授权规则,规则名称与工单编号一致,有效期与申请一致;拒绝则不产生任何授权。规则的查看与管理参见授权规则。