Runtime target 账户与权限
进入运行页时,先使用当前 Runtime target 自己的账户。这个账户决定能否查看目标、改变运行状态或管理目标,与 Qixin 在线服务账号和 App 内的操作员身份相互独立。
User 与 Admin
| 目标角色 | 可以做什么 | 不能做什么 |
|---|---|---|
| User | 登录运行页;查看当前已交付的 App 和运行状态;使用已经处于 Running 的 App | Deploy、Preview、Start、Debug、Stop;修改目标设置、许可证或目标账户 |
| Admin | 包含 User 的查看能力;还可 Deploy、Preview、Start、Debug、Stop,并管理目标设置、许可证和目标账户 | 不会自动成为 App user,也不会自动获得 App 内的操作员角色 |
Build 在编辑器中准备版本,随后把版本交付到当前目标;交付阶段需要目标 Admin。目标 User 不能把 Stopped App 启动起来,也不会因为打开运行页而自动获得更高权限。
运行页的登录顺序
- 使用 Runtime target 账户进入运行页。
- 如果 App 已经是 Running,目标 User 和 Admin 都可以查看并使用运行入口。
- 如果 App 是 Stopped,由目标 Admin 在确认现场条件后执行 Start;User 只能看到当前状态。
- 如果 App 使用操作员角色,再通过 App user 登录或切换为实际操作员。
本机目标由 Theseus Desktop 提供开发管理员会话,不要求另建目标账户。远程目标首次初始化时创建第一个 Admin;之后由该目标的 Admin 按最小权限维护其他账户。
App user 是另一层身份
App user 用于表示当前操作员,并控制页面中受角色限制的 Component 和业务操作。它只属于当前 App。
| 身份 | 保护的范围 | 典型任务 |
|---|---|---|
| Runtime target 账户 | 一台运行目标及其部署和运行状态 | 查看状态、部署、启动、调试、停止、目标维护 |
| App user | 一个 App 内的操作员角色 | 使用获授权的 Component 和业务操作 |
App Admin 只代表 App 内角色,不具备目标 Admin 的 Deploy、Start 或 Stop 权限。目标 Admin 也不会替代 App user 记录实际操作员。App 用户和角色的配置步骤见应用用户、角色与运行页登录。
推荐的现场分工
| 场景 | 建议权限 |
|---|---|
| 只查看状态和使用已运行 App 的操作终端 | 目标 User;需要业务角色时再登录 App user |
| 交付、调试或维护工作站 | 仅授权给负责这些任务的目标 Admin |
| 无人值守展示终端 | 使用目标 User,由受控的 Admin 流程提前 Start |
| 目标账户、许可证或运行设置维护 | 目标 Admin,并记录变更 |
不要为了让终端启动一次 App 就长期保存 Admin 凭据。需要运行的 App 应由受控的 Admin 流程启动,再交给 User 终端使用。
常见权限提示
已登录 Qixin,仍提示需要目标 Admin
Qixin 登录只用于在线服务。远程连接、Deploy、Preview、Start、Debug、Stop 和目标管理使用当前 Runtime target 自己的 Admin。
User 能看到 App,但无法 Start
这是预期行为。User 可以查看状态并使用已经 Running 的 App,但不能改变生命周期。请由 Admin 核对目标和现场状态后启动。
App Admin 无法 Stop
App Admin 只影响 App 内的角色判断。Stop 属于运行目标控制,必须由目标 Admin 执行。
登录目标后仍要求 App user
目标账户允许进入运行端;App 仍可以要求实际操作员通过 App user 登录。两种身份不能互相替代。
安全要求
- 每个远程目标至少保留一个可用 Admin,并按现场流程管理恢复方式。
- 只为需要交付、调试或维护的人员授予 Admin;查看终端使用 User。
- 远程管理使用受信任的 HTTPS,不通过跳过证书检查来解决连接问题。
- Deploy、Preview、Start、Debug、Stop 和目标管理前,人工确认目标身份和设备状态。
- App 角色不能替代设备联锁、后端授权、急停和安全控制系统。
下一步
- 了解整体流程:Runtime 与现场交付
- 添加远程目标:连接远程 Runtime target
- 配置操作终端:在现场终端使用 Theseus Player