Jellyfin 账户权限配置清单:7 个关键开关的位置、取值与验证方法
【免费下载链接】jellyfinThe Free Software Media System - Server Backend & API项目地址: https://gitcode.com/GitHub_Trending/je/jellyfin
Jellyfin 是一个自由开源的家庭媒体中心,但很多管理员建好服务器后就忽略了Jellyfin 用户权限这一环。默认情况下,新账号会带着一套"接近全开"的策略:能看全部文件夹、能远程登录、能下载媒体。只要家里有一台共享电视、一部连回家的手机,或一位临时来借密码的访客,风险就会从"理论"变成"现实"。这篇文章不讲故事,只给清单:每个开关在哪里改、改成什么值、改完怎么验证。
新建账号时,权限到底默认是什么?
所有账号权限由一个策略对象统一管理,实体定义见 UserPolicy.cs,用户数据的读写在 Jellyfin.Server.Implementations/Users/ 中完成。先看默认值,心里才有底:
- 能删媒体(EnableContentDeletion):默认关
- 能下载媒体(EnableContentDownloading):默认关
- 公开分享(EnablePublicSharing):默认关
- 远程访问(EnableRemoteAccess):默认开——这是默认策略里少数偏"宽松"的一项
- 访问全部文件夹(EnableAllFolders):默认开
- 访问全部设备(EnableAllDevices):默认开
- 锁定账户(IsDisabled):默认关,随时可一键停用某个账号
- 登录失败锁定(LoginAttemptsBeforeLockout):默认 -1,即不启用
对照方法很简单:在控制台进入管理 → 用户,点开任意新建账号的权限页,逐项核对,与上面的默认值一致就说明账号是"出厂状态",接下来按下面的场景逐项收紧。
如何给访客账号只读权限
场景:朋友来家里,或者远程帮你看片的人,只需要"能放、能暂停",其余一律不能动。
- EnableContentDeletion(允许删除媒体):保持关闭(默认即为关闭)
- EnableContentDownloading(允许下载媒体):保持关闭,防止把影片存到访客自己设备上
- EnableCollectionManagement(管理剧集列表):默认关,访客无法新建、修改你的合集
- EnableMediaPlayback(媒体播放):保持开启,这是"只读"里唯一必须留的口子
验证方法:用访客账号登录,确认影片可以正常播放;再尝试对任意影片点"删除"和"下载",两个入口都应不存在。如果能看到删除按钮,说明你改错了账号的权限页——Jellyfin 的权限是逐账号生效的,改 A 账号不影响 B 账号。
家庭共用设备时,怎么防止误删
场景:一家人共用一台电视盒子或平板,谁的手指点错了,电影就没了。误删往往发生在这里,而不是"有人恶意删"。
- EnableContentDeletion:对所有非管理员账号关闭
- EnableContentDownloading:共用设备上的账号建议关闭,省得"先下载再删除"绕过限制
- EnableSyncTranscoding / EnableMediaConversion:默认都是开的,转码和格式转换不属于破坏性操作,可以保留
验证方法:用共用设备上的账号,打开一部测试影片,确认没有删除与下载入口。若某个账号确实需要管理自己上传的内容,可以只放开EnableContentDeletionFromFolders(允许删除的文件夹),精确到具体路径,而不是全局放行。
验证方法:管理员把该账号的EnableRemoteAccess(远程访问)关掉,访客在局域网内可以照常登录;等他出外网后再试,登录会被拒绝。局域网内的判定由 用户管理模块 通过网络管理器校验请求来源 IP 是否属于你配置的本地网段,所以如果"关了还能从外面进",多半是本地网段配置本身没配对。
改完权限不生效?按这三处排查
改完开关却感觉"没用",通常是下面三种情况之一:
- 旧会话没失效:权限在用户会话中生效。让目标账号重新登录一次再测试;管理员端改动保存后,旧会话里可能还能用旧权限。
- 分级限制看着像没生效:
MaxParentalRating只过滤已带有分级信息的影片。如果一部片子本身没被刮削出分级,它会落到"未分级"里,需要配合BlockUnratedItems(屏蔽未分级内容)一并设置,两者是互补关系而不是包含关系。 - 时间窗口看着不准:排期按服务器所在时区计算。先确认控制台显示的系统时区是预期的,再核对排期的开始/结束小时(
18.5表示 18:30)。
另外,活动日志(管理 → 日志 → 活动日志)可以回溯"谁在什么时间做了什么",日志由 ActivityManager.cs 写入,是排查误操作的第一现场。
收尾清单:建号后 5 分钟过一遍
新账号建好后,按顺序点一遍,全部满足才算配完:
- 权限页逐项对照"默认值清单",确认没有多余放权
- 非管理员账号:删除、下载、远程访问、公开分享四项全部关闭
- 共用设备账号:删除入口已消失(实测一次)
- 有访问限制的账号:在窗口外实测一次登录,确认被拒
- 远程需求弱的账号:远程访问已关,出网实测一次登录失败
从今天起把这份清单保存下来,每新增一个账号就过一遍 5 项——权限管理不是配置一次就结束的事,而是建号时固定动作。
【免费下载链接】jellyfinThe Free Software Media System - Server Backend & API项目地址: https://gitcode.com/GitHub_Trending/je/jellyfin
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考