1. 选型结论
账号管理优先作为管理后台/基础架构能力自建轻量模块,复用现有 SSO、RBAC、Audit Ledger 和管理后台 UI;凭证本体继续放在既有密码库或密钥系统中,账号管理只保存引用。
2. 候选方案
| 方案 | 优点 | 缺点 | 结论 |
|---|---|---|---|
| 管理后台内自建账号资产模块 | 与 SSO/RBAC/审计打通快;字段可按 IT 资产治理定制;成本低。 | 需要自建导入和复核流程。 | 推荐一期采用。 |
| 采购 IAM/PAM 平台 | 特权账号治理强、审批和会话审计成熟。 | 成本高,实施重,早期账号规模可能不足。 | 二期评估。 |
| 只用 Excel/飞书表 | 快速启动。 | 无权限边界、无审计、离职回收难闭环。 | 仅可作为导入来源,不作长期方案。 |
| 密码库直接当台账 | 能看到 secret 引用。 | 密码库不是资产治理系统,owner/复核/离职状态弱。 | 不推荐。 |
3. 推荐架构
- 前端:复用管理后台 Ant Design Pro 风格。
- 后端:复用 Admin API/BFF 或新增 Account Asset API。
- 权限:复用 Workspace SSO / Casbin RBAC。
- 审计:复用 Audit Ledger。
- 凭证:仅引用 1Password / Vault / 云 KMS / 堡垒机中的 secret path,不读取 secret。
- 导入:支持 CSV、SaaS 导出、堡垒机导出、云账号导出。
4. 数据存储
推荐使用业务数据库中的 account_assets、account_asset_reviews、account_asset_audit_events 三类表。
account_assets保存账号资产元数据。account_asset_reviews保存周期复核任务。account_asset_audit_events保存变更证据。
5. 安全要求
- 禁止保存密码、私钥、恢复码、SaaS API token、AccessKey secret。
secret_provider/vault_secret_ref只作为引用字段。local_password、break_glass、service_key、bastion_key强制 vault 引用。sso_managed/federated账号允许 vault 引用为空。- 交互式高权限账号必须 MFA enabled 或有带过期时间的 exception_approved;服务账号不要求 MFA,但必须有 vault 引用、最小权限、owner/custodian 和
rotation_due_at。
6. 分期建议
| 阶段 | 范围 |
|---|---|
| 一期 | 自建台账、手工/CSV 导入、复核任务、离职回收、审计。 |
| 二期 | 对接 SaaS API 自动发现账号、异常检测、PAM/PIM 平台评估。 |
| 三期 | 特权会话审计、自动降权、自动轮换、供应商账号治理。 |