Module Document
06.08 账号管理 · 详细设计文档
基础架构 / IT 资产治理 / 账号管理
1. 执行计划
- 梳理关键系统清单:飞书、GitLab、云厂商、金蝶云、Shopify、Amazon Seller、堡垒机、监控 SaaS、CI/CD。
- 导入或手工登记账号资产:普通账号、管理员账号、超管账号、跳板机账号、服务账号。
- 补齐
owner_user_id、custodian_user_id、privilege_level、mfa_status、credential_mode。
- 仅对本地/应急/服务/跳板机凭证登记
secret_provider 与 vault_secret_ref。
- 按权限级别生成复核任务,并接入离职/转岗回收流程。
2. 账号状态机
stateDiagram-v2
[*] --> active
active --> pending_review: 到期复核/异常发现
pending_review --> active: owner 确认保留
pending_review --> disabled: 不再需要/离职
pending_review --> transferred: 转交 custodian
active --> retired: 系统下线
disabled --> retired: 保留审计后归档
3. 凭证模式规则
| credential_mode | 是否需要 vault 引用 | 说明 |
sso_managed | 否 | SSO 托管 SaaS 普通账号,无本地密码托管。 |
federated | 否 | 外部 IdP/企业联邦账号,无本地凭证托管。 |
local_password | 是 | 系统本地账号密码由公司保管。 |
break_glass | 是 | 应急超管账号,需双人审批、MFA、定期演练。 |
service_key | 是 | 服务账号密钥、CI/CD 集成密钥,仅保存引用。 |
bastion_key | 是 | 跳板机/堡垒机凭证引用。 |
校验只允许验证引用元数据存在,例如 provider/path/owner/rotation_due_at,不读取 secret value。
4. 复核规则
| privilege_level | 复核周期 | 要求 |
super_admin / break_glass | 每月 | owner + custodian 双确认,交互式账号 MFA enabled 或 exception_approved。 |
admin | 每月 | owner 确认仍需保留,检查 MFA。 |
service | 每季度 | 检查用途、最小权限、owner/custodian、vault 引用和 rotation_due_at;服务账号不要求 MFA。 |
normal | 每季度 | 检查离职、转岗、长期未登录。 |
4.1 MFA 例外规则
- 仅交互式账号需要 MFA;服务账号/API key/CI key 不要求 MFA。
mfa_status=exception_approved 必须记录 mfa_exception_approved_by、mfa_exception_reason、mfa_exception_expire_at。
- 例外必须有过期时间,到期自动回到
pending_review。
- break-glass 账号的例外必须绑定审批单或安全事件编号。
4.2 服务账号轮换规则
credential_mode=service_key 必须有 secret_provider、vault_secret_ref、owner、custodian 和 rotation_due_at。
- 服务账号权限必须最小化,禁止复用人工账号。
- 到期未轮换进入
pending_review,高风险系统触发安全告警。
5. 离职/转岗回收
- 接收 HR/SSO 的
user.offboarded、user.transferred 事件。
- 查询
owner_user_id 或 custodian_user_id 关联账号。
- 生成回收任务:禁用、转交、降权或保留例外。
- 关闭任务时写审计:操作者、结果、时间、账号、证据链接。
6. 安全限制
- 表结构、页面、导出和日志中禁止出现密码、私钥、恢复码、SaaS API token、AccessKey secret。
- 账号导出默认脱敏,仅安全/审计角色可导出完整账号标识。
vault_secret_ref 只存引用,不提供点击查看密钥能力。
- break-glass 使用必须关联审批单或事件编号。
7. 验收清单
- 关键 SaaS/超管/跳板机账号完成首轮台账登记。
- 本地/超管/应急/服务/跳板机凭证均有 vault 引用。
- SSO/federated SaaS 普通账号不强制创建 vault 引用。
- 高权限交互式账号复核任务可生成、关闭和审计;服务账号轮换任务可生成和追踪。
- 离职人员账号可被检索并进入回收流程。