1. 产品定位
账号管理用于梳理公司 IT 资产中的账号资产,覆盖 SaaS 账号、超管账号、跳板机账号和服务账号的登记、责任人、权限级别、MFA、复核和离职回收状态。
边界:它不是用户中心,不负责终端用户登录、SSO 协议、密码认证、会话管理或业务权限判定。
2. 核心目标
- 建立 SaaS / 超管 / 跳板机账号资产台账。
- 明确 owner、custodian、用途、权限级别和复核周期。
- 发现无人负责、未启用 MFA、长期未复核、离职未回收、共享超管等高风险账号。
- 支撑 IT 审计、离职交接、权限复核和供应商账号梳理。
3. 账号范围
| 类型 | 示例 | 管理重点 |
|---|---|---|
| SaaS 账号 | 飞书、GitLab、云厂商、金蝶云、Shopify、Amazon Seller、监控 SaaS | owner、订阅、管理员、MFA、离职回收 |
| 超管账号 | root/admin/super admin/tenant admin | 双人保管、MFA、审批使用、定期复核 |
| 跳板机账号 | 堡垒机用户、临时运维账号、供应商运维账号 | 有效期、授权范围、审计关联、离职禁用 |
| 服务账号 | CI/CD、集成机器人、同步任务账号 | secret 引用、最小权限、轮换周期 |
4. 硬边界:不是密码库
账号管理只保存账号资产元数据和密钥引用,绝不保存密码、私钥、恢复码、SaaS API Token、云厂商 AccessKey 明文。
SSO 托管 SaaS 普通账号使用 credential_mode=sso_managed,外部 IdP/企业联邦账号使用 credential_mode=federated,二者都可以没有 secret_provider 与 vault_secret_ref。只有 local_password、break_glass、service_key、bastion_key 等由公司实际保管的凭证,才必须在密码库/密钥系统中保存,并在账号管理中仅登记引用。
5. 关键用户
- IT 管理员:维护账号台账、发起复核、跟踪离职回收。
- 安全/审计:查看超管账号、MFA、复核、异常账号和操作证据。
- 系统 owner:确认账号用途、权限级别、是否仍需保留。
- HR/行政协同:触发离职、转岗和外包账号回收检查。
6. 验收点
- SaaS/超管/跳板机账号 100% 有 owner 和 custodian。
- 超管、break-glass、本地管理员和跳板机交互式账号 100% 启用 MFA 或带过期时间的审批例外;服务账号不要求 MFA,但必须有
secret_provider/vault_secret_ref、最小权限、owner/custodian 和rotation_due_at。 - SSO 托管 SaaS 普通账号不得为满足台账而额外保存 SaaS 密码。
- 离职人员相关账号 1 个工作日内进入回收流程。
- 系统中不存在明文密码、私钥、恢复码或 API token 字段。