Module Document

06.08 账号管理 · 详细设计文档

基础架构 / IT 资产治理 / 账号管理

1. 执行计划

  1. 梳理关键系统清单:飞书、GitLab、云厂商、金蝶云、Shopify、Amazon Seller、堡垒机、监控 SaaS、CI/CD。
  2. 导入或手工登记账号资产:普通账号、管理员账号、超管账号、跳板机账号、服务账号。
  3. 补齐 owner_user_idcustodian_user_idprivilege_levelmfa_statuscredential_mode
  4. 仅对本地/应急/服务/跳板机凭证登记 secret_providervault_secret_ref
  5. 按权限级别生成复核任务,并接入离职/转岗回收流程。

2. 账号状态机

stateDiagram-v2
  [*] --> active
  active --> pending_review: 到期复核/异常发现
  pending_review --> active: owner 确认保留
  pending_review --> disabled: 不再需要/离职
  pending_review --> transferred: 转交 custodian
  active --> retired: 系统下线
  disabled --> retired: 保留审计后归档

3. 凭证模式规则

credential_mode是否需要 vault 引用说明
sso_managedSSO 托管 SaaS 普通账号,无本地密码托管。
federated外部 IdP/企业联邦账号,无本地凭证托管。
local_password系统本地账号密码由公司保管。
break_glass应急超管账号,需双人审批、MFA、定期演练。
service_key服务账号密钥、CI/CD 集成密钥,仅保存引用。
bastion_key跳板机/堡垒机凭证引用。

校验只允许验证引用元数据存在,例如 provider/path/owner/rotation_due_at,不读取 secret value。

4. 复核规则

privilege_level复核周期要求
super_admin / break_glass每月owner + custodian 双确认,交互式账号 MFA enabled 或 exception_approved。
admin每月owner 确认仍需保留,检查 MFA。
service每季度检查用途、最小权限、owner/custodian、vault 引用和 rotation_due_at;服务账号不要求 MFA。
normal每季度检查离职、转岗、长期未登录。

4.1 MFA 例外规则

4.2 服务账号轮换规则

5. 离职/转岗回收

6. 安全限制

7. 验收清单