群組批次授權
當使用者與裝置的數量成長到一定規模,逐一指派授權會變成沉重的負擔——指派 N 位使用者到 M 台裝置需要 N×M 次操作。群組批次授權讓管理員把使用者編成群組、把裝置編成群組,再把兩個群組配對起來,一次完成整組授權。
運作方式
群組批次授權由三個物件組成:
| 物件 | 說明 |
|---|---|
| 使用者群組 | 一群使用者的集合,例如「研發部」 |
| 裝置群組 | 一群裝置的集合,例如「開發環境主機」 |
| 群組授權 | 一筆「某使用者群組可存取某裝置群組」的宣告,並帶有授權時段等條件 |
建立群組授權後,系統會立刻把它展開成一筆一筆的裝置授權——群組內每一位使用者對群組內每一台裝置各產生一筆。這些由群組派生的授權會出現在「授權裝置一覽」中,與管理員手動建立的授權一起運作,因此連線、稽核、權限檢查等既有功能完全不需要另外設定。
與「裝置連線授權」的差別
群組批次授權 裝置連線授權 目的 大量授權,一次到位 分層審核,逐關核准 是否需要審核 否,建立即生效 是,需走完所有審核步驟 適用場景 部門/團隊的常態存取權限 需要簽核紀錄的特許存取 兩者可以並用。需要指定登入身分或憑證的個案,仍請以手動建立的裝置連線授權處理。
使用者群組
於側邊欄點選「使用者群組列表」進入管理頁面,可新增、編輯、刪除群組,列表會顯示每個群組目前的人數。

點選「查看」後切換到「使用者列表 / 新增使用者到列表」分頁,即可加入或移除成員。

一位使用者只能屬於一個群組。 若要把已屬於其他群組的成員指派過來,直接選取即可,系統會自動將他從原群組移出(指派即移動),不必先退出。可選清單會標註對方目前所屬的群組,讓您知道這次指派會造成什麼變動。
管理員不會出現在可選清單中。 系統管理員本身不透過裝置授權連線,把管理員加入群組只會產生永遠無法生效的授權,因此已於來源排除。
裝置群組
「裝置群組列表」的操作方式與使用者群組相同,列表顯示每個群組的裝置數。

進入群組後切換到「裝置資訊 / 新增裝置到群組」分頁管理成員裝置。一台裝置同樣只能屬於一個裝置群組。

建立群組授權
於側邊欄點選「群組授權列表」→「建立群組授權」。


欄位說明:
- 名稱: 這筆群組授權的識別名稱,建議寫成「使用者群組 → 裝置群組」的形式,方便日後辨識。
- 使用者群組 / 裝置群組: 要配對的兩個群組。同一組配對只能存在一筆群組授權。
- 授權起始時間 / 授權結束時間: 授權的有效區間。勾選「不限制連線時間」即為長期有效。
- 每日授權起始時間 / 每日授權結束時間: 每天可連線的時段,例如只允許上班時間連線。起迄需成對填寫。
- 使用 LDAP 自動登入: 連線時是否以使用者的 LDAP 帳密自動登入目標裝置。
- 限制連線登入帳號: 可選「不限制」或「同使用者帳號」。
- 備註: 這筆授權的用途說明,會顯示在詳細頁。
- 啟用: 關閉後這筆宣告不再派生授權。
群組層級無法指定單一登入帳號或憑證。 把一個指定的帳號套用到整組使用者身上,會讓所有人共用同一個登入身分,稽核時無法回答「這個操作是誰做的」。需要指定登入身分的情境,請改用手動建立的裝置連線授權。
派生狀態與未套用清單
進入群組授權的詳細頁,可看到「已派生 / 預計筆數」以及完整的派生狀態清單——這筆宣告應該產生的每一對授權,以及它目前的狀態。

狀態為「已套用」表示該筆授權已經生效,可直接點選右側連結查看。若某一對顯示為未套用,常見原因有兩種:
- 該位使用者對該台裝置已經有一筆管理員手動建立的授權。既有的手動授權優先,系統不會覆蓋它。
- 該台裝置的 LDAP 自動登入策略與使用者的驗證方式不符。
未套用不會造成整筆群組授權失敗,其餘配對照常生效。排除原因後,點選「重新套用」即可重新展開。
成員異動會自動同步
群組批次授權建立後不需要手動維護:
- 新成員加入群組 → 自動取得該群組授權涵蓋的所有裝置授權。
- 成員離開群組(或被指派到其他群組)→ 由該群組派生的授權自動收回。
- 裝置加入或移出裝置群組 → 對應的授權自動建立或收回。
- 修改群組授權的條件(時段、LDAP 登入等)→ 所有由它派生的授權一併更新。
- 刪除群組授權 → 由它派生的所有授權一併移除,手動建立的授權不受影響。
派生授權的唯讀保護
由群組派生的授權在「授權裝置一覽」中會於「授權來源」欄顯示來源群組授權,並可直接點擊前往。

這類授權不能單獨編輯或刪除,操作欄只提供「查看」。這是為了避免個別修改造成它與群組設定不一致——下次同步時修改會被覆寫回去。要調整這類授權,請回到對應的群組授權修改,變更會套用到整組。
搜尋條件的 Source Kind 可依「手動建立」與「群組派生」篩選,方便盤點哪些授權是人為個案、哪些來自群組規則。
使用者仍可自行調整自己的連線參數(解析度、色深、剪貼簿等顯示偏好),這些屬於個人使用習慣,不在群組同步的範圍內。