新员工入职 NAS 开号六步:群晖用户创建向导,从密码到限速一次配齐
员工入职,NAS 开账号,看似小事,却是最容易埋雷的环节:有人拿到管理员权限、有人能看见全公司财务目录、有人离职半年账号还在。问题不在员工,在开号流程没有标准。群晖 DSM 的用户创建向导其实把该想的都想到位了——密码策略、所属群组、共享文件夹权限、配额、应用程序权限、速度限制,一路走完六步,一个"权限刚好够用"的账号就配完了。把它固化成入职流程,比事后补救省太多事。
开号六步
-
进入控制面板 > 用户和群组 > 用户,单击 创建 启动向导,填写名称、描述、电子邮件与密码。为什么:电子邮件是密码重置等系统通知的送达地址,入职时顺手填好,员工忘密码时就能自助;密码可以直接用"生成随机密码"生成强密码,别用姓名拼音加生日那老一套。
-
在 加入群组 页面指定新用户所属群组。为什么:按部门建群组、权限挂在群组上,是 NAS 权限治理的基本功——员工调岗时改群组隶属即可,不用一条条重勾权限;直接给个人散配权限,账号一多必然失控。
-
在 分配共享文件夹访问权限 页面设定可访问的目录。为什么:这里的优先顺序是禁止访问 > 读取/写入 > 只读——即使群组给了读写,对个人标"禁止访问"也一律挡住,敏感目录可以靠这一层做例外收紧;页面上还有"预览"列,实时显示群组权限叠加后的实际结果,看它而不是凭记忆判断。
-
在 分配用户配额 页面限定可用空间。为什么:配额是防"个人目录吃掉整个存储空间"的第一道闸;注意用户配额优先于群组配额,且只有 Btrfs 存储空间才能细到"每个共享文件夹"级别,ext4 只能按整个存储空间设。
-
在 分配应用程序访问权限 页面勾选可用服务。为什么:不是人人都需要 FTP、Snapshot 这类入口,“拒绝"优先于"允许”,按最小开口原则只留工作所需——这是账号安全的收口动作,很多"多余入口出的事故"都栽在这一步没做。
-
在 设置用户速度限制 页面选带宽策略,最后在确认页核对并应用。为什么:给大流量场景的用户设上传下载上限(也可跟随群组设置),避免一个人跑备份把全公司的共享带宽占死;确认页把前五步的总账摆出来,正是复核权限有没有开多的最后一道关。
开号时还有一些硬性规则,向导会当场拦下:用户名 1 到 64 个 Unicode 字符、不区分大小写,但不得包含 ! " # $ % & ’ ( ) * + , / : ; ? @ [ ] 等符号,首字符不能是减号或空格,末字符不能是空格,mailer-daemon、postmaster 这类名字保留给系统;密码区分大小写,最长 127 个可显示字符。配额一栏可填的上限约为 4 TB(4095 GB)——真有人需要超过这个数的个人空间,那多半该走共享文件夹规划,而不是硬抬个人配额。
账号生命周期的另外四件事
- 密码规则前置:在控制面板 > 用户和群组 > 高级设置里启用密码强度规则——官方默认预勾选"排除用户名、混合大小写、包含数字、最短 8 位"四项,建议再叠加"排除常用密码";规则只对新密码生效,老账号可要求下次登录改密。
- 允许非管理员用户通过电子邮件自助重置密码(需先配好系统邮件通知),管理员重置后可强制用户下次登录改密。
- 离职处理用"停用"而不是"删除":停用账号立即失效但保留配置,交接期最稳;真要删除时记住一点——删除用户会连它的 home 文件夹一起删,动手前先把资料迁走。
- 批量入职可先配好一个标准账号,之后用 创建 > 复制用户,把设置整套复制给新账号,只改姓名和邮箱。
开号六步走完,一个账号的权限边界、空间边界、带宽边界、入口边界就都定住了。贵州诚鑫致达科技帮企业客户搭 NAS 权限体系时,交付物里必有一页"入职开号/离职封号"标准流程——制度写下来,执行才不走样。公司的存储账号管理如果还停留在"谁来开谁",值得花半天时间把它立成规矩。