octopus deploy v0.9.18仅支持硬编码admin账户(默认密码admin),权限不可降级或细分;修改密码需编辑config.xml明文替换并重启服务;新增用户均为全权管理员,无rbac;推荐通过多实例隔离、反向代理认证或文件系统权限实现职责分离。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

Octopus Deploy(注意:你提到的“Octopv0.9.18”应为 Octopus Deploy v0.9.18 的笔误,该版本属于非常早期的预发布分支,已停止维护;当前稳定版为 2024.x 系列)——但若确需在 v0.9.18 这一历史版本中配置管理员账户权限,其机制与现代版本差异较大,主要依赖底层 Linux 用户 + 内置 Web 接口权限模型,不支持 RBAC(基于角色的访问控制)或细粒度权限策略。
以下是针对 v0.9.18 的实际可行配置方式:
直接使用内置 admin 账户登录
v0.9.18 默认仅提供一个硬编码的管理员账户:
- 用户名:
admin - 密码:
admin(首次启动后建议立即修改)
该账户拥有全部系统操作权限(项目创建、环境部署、变量管理、用户添加等),无法降权或拆分权限。
修改默认管理员密码
密码以明文形式存储在配置文件中(不推荐,但 v0.9.18 无加密机制):
- 编辑
Octopus.Server/Config/config.xml - 找到
<user username="admin" password="admin"></user> - 替换
password属性值(如改为MyS3cur3P@ss) - 重启 Octopus Server 进程生效
⚠️ 注意:该版本无密码强度校验、无失败锁定、无会话超时,生产环境务必隔离部署并限制网络访问。
添加额外管理员(仅限同级权限)
v0.9.18 支持通过 XML 配置追加用户,但所有用户均为全权限管理员:
- 在
config.xml的<users></users>节点内新增一行:<user username="opslead" password="letmein123"></user>
- 保存后重启服务
- 新用户可登录,权限与
admin完全等同,无法限制其删除环境或覆盖部署流程。
权限隔离的替代方案(推荐)
因 v0.9.18 本身无权限分级能力,如需区分管理职责:
- 使用操作系统级隔离:为不同团队运行独立的 Octopus 实例(不同端口、不同数据目录)
- 借助反向代理(如 Nginx)+ HTTP Basic Auth 控制访问入口
- 通过文件系统权限限制
config.xml和Octopus.Data目录的读写范围(仅 root 或 octopus 用户可改)
不复杂但容易忽略:v0.9.18 没有审计日志、没有 API 密钥管理、不记录谁执行了哪个部署。一旦开放外网,等同于交出服务器控制权。











