Module Document

06.08 账号管理 · 产品文档

基础架构 / IT 资产治理 / 账号管理

1. 产品定位

账号管理用于梳理公司 IT 资产中的账号资产,覆盖 SaaS 账号、超管账号、跳板机账号和服务账号的登记、责任人、权限级别、MFA、复核和离职回收状态。

边界:它不是用户中心,不负责终端用户登录、SSO 协议、密码认证、会话管理或业务权限判定。

2. 核心目标

3. 账号范围

类型示例管理重点
SaaS 账号飞书、GitLab、云厂商、金蝶云、Shopify、Amazon Seller、监控 SaaSowner、订阅、管理员、MFA、离职回收
超管账号root/admin/super admin/tenant admin双人保管、MFA、审批使用、定期复核
跳板机账号堡垒机用户、临时运维账号、供应商运维账号有效期、授权范围、审计关联、离职禁用
服务账号CI/CD、集成机器人、同步任务账号secret 引用、最小权限、轮换周期

4. 硬边界:不是密码库

账号管理只保存账号资产元数据和密钥引用,绝不保存密码、私钥、恢复码、SaaS API Token、云厂商 AccessKey 明文。

SSO 托管 SaaS 普通账号使用 credential_mode=sso_managed,外部 IdP/企业联邦账号使用 credential_mode=federated,二者都可以没有 secret_providervault_secret_ref。只有 local_passwordbreak_glassservice_keybastion_key 等由公司实际保管的凭证,才必须在密码库/密钥系统中保存,并在账号管理中仅登记引用。

5. 关键用户

6. 验收点