在实际的生产运维环境中,直接使用管理员账号进行日常操作存在巨大的安全隐患。一旦管理员账号密码泄露,攻击者将获得服务器的完全控制权。通过创建子账号,我们可以根据不同角色(如开发人员、FTP维护员、数据库管理员)分配最小权限,确保即便子账号凭证泄露,攻击者也无法破坏系统核心配置或访问其他无关站点。本文将详细介绍如何在宝塔面板中创建子账号并进行精细化的权限配置。
我们需要登录宝塔面板。请确保你使用的是拥有超级管理员权限的账号登录。登录成功后,请严格按照以下路径进入设置页面:
在宝塔面板左侧导航栏的最下方,找到并点击“设置”图标(通常是一个齿轮形状)。在弹出的设置菜单中,点击顶部的“面板设置”选项。进入面板设置页面后,在左侧的二级菜单中找到“用户管理”并点击它。此时,页面右侧将显示当前面板下所有的子账号列表。
在用户管理列表的右上角,有一个显著的“添加用户”按钮,请点击它。这将弹出一个创建用户的对话框,我们需要在这里填写子账号的基础信息。
web_dev_01。请勿使用中文或特殊符号,以免兼容性问题。填写完上述信息后,不要点击提交,因为我们还需要进行最关键的权限配置。
在创建用户对话框的下方,是详细的权限控制区域。默认情况下,新创建的子账号几乎没有任何权限。我们需要根据实际需求,勾选对应的模块和操作权限。
在“网站”模块中,你可以设置该子账号对网站列表的访问范围。共有三个选项:
Ctrl 键,同时用鼠标点击选择该子账号需要负责的具体网站。选中后,该账号仅能对这几个特定网站进行启动、停止、修改配置文件等操作。在指定网站后,你还可以进一步细化操作权限,如是否允许修改配置文件(nginx/apache配置)、是否允许删除网站、是否允许查看SSL等。对于普通开发人员,建议取消勾选“删除”权限,仅保留“查看”和“编辑”权限。
文件权限是子账号设置中最容易出错的地方。在“文件”模块中,同样有“无权限”、“所有”和“指定”三个选项。
为了安全起见,强烈建议选择“指定”。选择指定后,系统会要求你输入允许访问的目录路径。
例如,如果该子账号只负责管理 www.example.com 这个站点,你应该在路径栏中输入:
这样设置后,该子账号登录宝塔面板,进入“文件”菜单时,将被限制在该目录及其子目录内,无法访问服务器的根目录、系统配置文件或其他站点的目录,有效防止了数据泄露和误删系统文件。
对于数据库和FTP模块,配置逻辑与网站模块完全一致。

所有权限配置完毕后,仔细检查一遍。确认无误后,点击对话框底部的“提交”按钮。此时,子账号列表中就会出现刚刚创建的账号。
配置完成后,我们需要验证子账号是否能够正常工作且权限隔离是否生效。
打开浏览器,输入宝塔面板的地址。在登录界面,输入刚刚创建的子账号用户名和密码。点击登录。
登录成功后,请观察左侧菜单栏:
在“用户管理”列表中,管理员可以对已存在的子账号进行后续操作。
在配置子账号的过程中,新手可能会遇到以下问题:
1. 子账号登录后提示“权限不足”或页面空白?
这通常是因为该子账号没有被分配任何模块的权限。请回到管理员账号,在“用户管理”中编辑该账号,确保至少勾选了一个模块(如“文件”或“网站”)的“指定”或“所有”权限。
2. 子账号无法访问网站目录,提示“无权访问”?
请检查文件权限设置中的路径是否填写正确。路径必须是服务器上的绝对路径,且以斜杠 / 开头。例如 Linux 下通常是 /www/wwwroot/域名,Windows 下可能是盘符路径。同时,请检查服务器系统层面该目录的用户组权限,确保宝塔运行用户有读取权限。
3. 如何限制子账号只能查看,不能修改?
在创建或编辑子账号时,注意观察每个模块下方的细粒度权限开关。例如在“网站”模块下,通常会有“查看”、“编辑”、“删除”、“日志”等复选框。如果仅勾选“查看”而不勾选“编辑”和“删除”,该账号就只能看到网站状态,无法进行任何更改操作。
通过以上步骤,你已经成功搭建了一套安全、规范的宝塔面板子账号管理体系。合理利用子账号功能,是保障服务器长期稳定运行的重要手段。请务必定期审查子账号列表,清理不再使用的账号。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图