Dante Domain Manager 角色和权限:规划安全访问
阅读约 8 分钟 · 更新于 2026年10月8日 · 场馆技术经理、AV 网络管理员、系统集成商、广播工程师、FOH 和监听工程师、制作经理、巡演经理以及 IT 安全团队
使用最小权限原则为 Dante Domain Manager 设计访问控制,涵盖域范围、交接、审计、紧急访问和验证步骤。
TL;DR — Dante Domain Manager 的访问控制应当跟随岗位、域和时间窗口,而不是便利性。将站点级管理、域管理、媒体路由和只读查看分开;为每个用户分配能完成任务的最低角色;并在生产前先在 Dante Controller 中测试账号。记录谁可以注册设备、修改时钟、创建订阅,或只能查看状态。保持紧急访问受控,在变更后检查日志,并在交接结束后移除临时权限。
访问控制保护的边界不同于 Device Lock
Dante Domain Manager(DDM)会对用户进行身份验证,并控制他们在受管域中可以看到或更改的内容。它可以区分组织级管理、域配置、媒体控制和只读观察。用户在不同域中可能拥有不同的访问权限。
这与 Dante Device Lock 不同。Device Lock 会用 PIN 将某一台受支持设备的配置设为只读。DDM 角色则定义了已认证用户在受管设备和域上的权限。一个制作方案可以同时使用两者,但每一种都需要单独的负责人和恢复计划。
| 访问边界 | 应回答的问题 | 示例证据 |
|---|---|---|
| 身份 | 是谁在操作? | 个人账号,而不是共享控制台登录 |
| 域范围 | 他们可以看到哪些系统? | 指定的场馆、房间、卡车、录音棚或演出域 |
| 权限 | 他们可以执行哪些动作? | 查看、路由媒体、管理设备或管理站点 |
| 时间 | 需要多长时间的访问? | 巡演当天、维护窗口、雇佣期或供应商合同期 |
| 审计 | 谁在何时改了什么? | 与已批准变更记录关联的用户操作日志 |
角色名称和权限标签会因 DDM 版本而异。请以已安装版本中显示的角色为准,并核实准确的权限列表,不要默认某个标题就代表某项具体操作。
从四类运营职责出发
当前的 DDM 版本通常提供预设角色,用于大致区分站点控制、域控制、媒体控制和只读访问;也可能支持自定义角色。较早的文档可能使用管理员、操作员、用户或访客等术语。在写交接说明之前,请先把已安装的标签映射到具体操作。
| 职责 | 典型范围 | 需要评估的操作 |
|---|---|---|
| 站点管理 | 整个 DDM 实例 | 系统配置、域、用户、角色和全局恢复 |
| 域管理 | 被分配的域 | 注册设备、管理域设置、固件、时钟和媒体 |
| 媒体操作 | 被分配的域 | 查看设备并创建或移除允许的订阅 |
| 只读查看 | 被分配的域 | 查看设备、路由、时钟和健康状态,但不更改状态 |
不要为了完成一个路由任务就赋予站点级控制。反过来,也不要给客座工程师只读权限,结果在彩排调音时发现已批准的工作其实需要创建订阅。
在添加用户之前先建立访问矩阵
列出真实任务,而不是职位名称。某个场馆的“系统工程师”可能负责注册和时钟;另一个场馆则可能由 IT 或常驻集成商负责这些工作。
| 任务 | 巡演工程师 | 驻场音频负责人 | AV 网络管理员 | 观察者 |
|---|---|---|---|---|
| 查看设备和路由状态 | 通常需要 | 需要 | 需要 | 可选 |
| 创建或移除订阅 | 取决于演出 | 通常需要 | 取决于策略 | 否 |
| 更改延迟或采样率 | 仅在批准窗口内 | 仅在批准窗口内 | 取决于策略 | 否 |
| 注册或注销设备 | 很少 | 有时 | 通常负责 | 否 |
| 更改域时钟设置 | 很少 | 由系统授权后 | 通常负责 | 否 |
| 创建用户、域或角色 | 否 | 很少 | 仅站点负责人 | 否 |
把矩阵转化为每个域都明确的分配。如果某个用户需要在舞台域中进行媒体控制,但在广播域中只能查看,请分别分配这些边界,而不是把所有地方的默认角色都提高。
谨慎使用默认角色
默认角色会应用到没有专门覆盖设置的域。这对永久管理员很方便,但对承包商或巡演账号来说有风险:新建域可能会继承超出预期的访问权限。
对于受限用户,优先采用显式的按域分配,并设置保守的默认值。请确认已安装版本中 None 或等效项的含义;它可能会阻止用户看到该域,而只读则允许可见但不能更改。
请检查以下继承场景:
- 用户账号创建后又新增了一个域;
- 用户从一个团队或场馆转到另一个团队或场馆;
- 临时演出域变成了永久系统;
- 自定义角色新增了某项权限;
- 身份提供者组的成员发生变化;
- 工作结束后旧账号仍然保持激活。
为客座工程师提供受控工作流
1. 定义任务和时间窗口
明确哪些域、订阅、设备和演出日期在范围内。决定客座人员是只需查看,还是需要路由媒体,抑或必须由场地方人员代为执行受保护的更改。
2. 使用个人身份
创建或联合一个可识别操作者的账号。避免使用共享的“访客”密码,因为这会削弱审计证据,并让撤销变得含糊不清。请使用组织的密码和身份提供者策略。
3. 分配最低域角色
只授予完成约定任务所需的域和权限。除非制作方案明确转移责任,否则设备注册、时钟、固件、用户管理和站点配置应继续由既定负责人管理。
4. 在实际的 Controller 工作站上测试
登录 Dante Controller,选择每个预定域,并确认该账号能看到正确的设备。对每一项必需操作进行安全测试,并确认被禁止的操作仍然不可用。只有在真实客户端工作流得到验证后,角色配置才算通过。
5. 关闭访问窗口
演出或供应商任务结束后,检查操作日志,记录已接受的状态,并移除或降低临时访问权限。不要因为这个人下个季节可能还会回来,就把提升后的权限保留下来。
将敏感变更与常规路由分开
更改订阅在操作上不同于注册设备、更改时钟、升级固件或编辑用户角色。应将这些权限分开,这样常规工作就不会无声地扩展成基础设施管理。
以下操作应使用已批准的变更窗口:
- 注册、注销或遗忘设备;
- 在域之间移动设备;
- 更改边界时钟或外部同步设置;
- 调整采样率、延迟、冗余或网络配置;
- 升级设备固件;
- 创建或修改角色和身份验证设置。
在进行任何高影响操作之前,保存已知良好的路由和设备状态。Dante Controller 预设指南 说明了作用域配置的捕获与回滚;固件更新指南 则涵盖版本与恢复证据。
验证审计与紧急恢复
DDM 会记录系统事件和用户操作,用于监控和审计。请确认组织使用的保留、导出、时间同步和复核流程。只有当时间戳、身份、域和变更记录能够相互关联时,日志才真正有用。
规划紧急访问时,不要把它变成日常访问:
- 指定最高权限账号的负责人;
- 将恢复材料存放在受控的凭据保管位置;
- 要求使用时说明事件或维护原因;
- 在对演出关键的事件之前测试恢复;
- 之后轮换或撤销临时密钥;
- 复核紧急访问期间执行的每一项操作。
不要把密码、恢复密钥或 Device Lock PIN 写进公开的技术需求清单。技术需求清单应注明凭据负责人、升级路径、访问窗口和批准的沟通渠道。
在更改角色之前先诊断权限症状
| 症状 | 可能边界 | 安全的下一步检查 |
|---|---|---|
| 域不可见 | 没有域分配、显式 None,或登录账号错误 | 确认身份、所选服务器和按域分配 |
| 能看到设备但控制被禁用 | 只读角色或缺少权限 | 将任务与已安装角色详情进行比对 |
| 路由可用但无法注册设备 | 具有媒体权限但没有设备管理权限 | 升级给域负责人;不要扩大站点访问 |
| 一个域可用而另一个不可用 | 各域角色不同 | 检查每一项显式分配和默认角色继承 |
| 无法追溯更改责任 | 共享身份或审计流程不完整 | 停止共享使用并恢复个人责任 |
不要用最高角色来解决所有访问错误。应找出真正缺失的操作,确认它是否属于用户的工作范围,然后授予最窄且合适的权限。
角色和权限检查清单
- 每个账号都属于一个可识别的人或受控服务。
- 每一项制作任务都映射到所需权限。
- 域范围是明确的;默认角色继承已审查。
- 站点、域、媒体和只读职责彼此分开。
- 临时用户有开始、复核和移除条件。
- 已在实际的 Dante Controller 登录中测试所需操作。
- 高影响变更需要已批准的窗口和指定负责人。
- 审计时间戳和用户操作可以与变更记录对应。
- 紧急访问受到控制、经过测试,并在使用后复核。
- 凭据保存在受控保管中,而不是公开的制作文档里。
FAQ
Dante Domain Manager 里有哪些角色?
当前版本通常会把站点控制、域控制、媒体控制和只读访问分开,并且可能支持自定义角色。不同版本的名称会变化,因此请以已安装 DDM 中显示的具体权限为准。
Dante 用户能否在不同域拥有不同权限?
可以。用户可以按域分配不同角色。这样一来,工程师可以在一个系统里控制媒体,在另一个系统里仅查看,而对无关域没有访问权限。
为什么用户能看到 Dante 设备却不能改路由?
该账号可能是只读访问,或者在该域中缺少媒体路由权限。更改分配前,请确认所选域和已安装的角色详情。
应该怎样给客座工程师分配 Dante 访问权限?
使用个人账号,将其限制在所需的域和演出时间窗口内,授予能完成约定工作的最低角色,在实际 Controller 工作站上测试,然后复核日志并移除临时访问。
Dante Domain Manager 会保留审计日志吗?
DDM 会记录系统事件和用户操作,用于监控和审计。组织仍需定义保留、时间同步、复核、导出和升级处理流程,才能让这些记录保持可用。
在制作交接中明确访问责任
在 Techrider.live 中记录域范围、角色分配、允许执行的任务、受保护的变更、凭据负责人、访问窗口、审计复核和升级路径。邀请场地方和巡演负责人编辑同一份技术需求清单,在责任变化时保存已批准的访问方案,并查看历史记录。