治理控制端
大多数人用不到这一页
日常给一台电脑远控权限走的是设备授权, 只需要你的账号动态码。本页讲的是账号治理层面的操作 — 维护账号的治理控制端集合, 频率很低, 凭据也不一样。
这是在管什么
治理控制端是参与账号签发法定人数的成员 — 它们的作用是在治理层面为账号背书, 而不是「让某台电脑能做远控」。
门户里对应的页面是**「治理控制端授权」**(/account/trust-approvals)。页面上的说明写得很清楚:
本页仅用于治理控制端 (法定人数成员) — 这里的批准会把控制端加入账号治理集合 (参与签发法定人数), 需要密钥机操作员动态码, 数量受法定人数上限约束。日常给某台电脑远控权限请改用「设备授权」—— 只需账号动态码, 不占治理名额。
两者的区别
| 设备授权 | 治理控制端 | |
|---|---|---|
| 管的是 | 「这台电脑能不能做远控」 | 「哪些控制端进入治理集合」 |
| 凭据 | 账号动态码 (TOTP) | 密钥机操作员码 + 所有者动态码 |
| 门户页面 | 「设备授权」 | 「治理控制端授权」 |
| 频率 | 日常, 经常 | 很少 |
| 名额 | 独立的设备授权配额 | 受法定人数上限约束, 不占设备授权名额 |
| 有效期 | 默认 30 天自动过期 | 长期有效, 需显式移除 |
客户端信任中心里也有一个「治理控制端」区域, 下面明确标着「日常远控权限请使用上方『设备授权』」。
密钥机操作员码
这类操作要用密钥机操作员码, 而不是你的账号动态码。两者是不同的凭据, 由不同的流程持有 — 这是刻意的职责分离: 能日常批授权的人, 不能自己改动治理集合。
WARNING
操作员码由账号治理责任人保管。如果你手上没有, 说明这类操作不该由你执行 — 请联系团队里负责账号治理的人。
加入与移除
- 加入 — 把一台控制端加入治理集合。受法定人数上限约束。
- 移除 — 设备丢失、人员离职、机器报废时使用。需要账号所有者的动态码与操作员码。
设备丢了先做这个
控制端设备丢失时, 除了撤销它的设备授权, 如果它还在治理集合里, 也要一并移除。
这两件事普通成员都做不了 — 撤销设备授权需要账号所有者或管理员, 移除治理控制端还额外需要操作员码。丢了设备请立刻联系他们, 不要以为自己能处理。
具体的确认步骤与法定人数规则以实际产品界面为准。