上一篇 下一篇 分享链接 返回 返回顶部

身份治理IGA:账号生命周期管理与权限回收

发布人:小亿 发布时间:2026-09-03 22:13 阅读量:345

权限膨胀是怎么发生的

新员工入职时被授予基础权限,之后因为参与项目、临时顶替同事、应急处理故障等原因不断增加权限,但很少被主动收回。几年之后,一个普通岗位的账号可能拥有十几个系统的访问权限,其中大部分已经与实际工作无关。这种膨胀在审计中被问及时往往无人能解释原因。

三个关键节点

入职节点要解决的是授权来源问题。权限应当来自岗位定义,而不是来自个人申请后的人工判断。把岗位与权限集合绑定,形成标准化模板,可以避免入职时凭经验授权。

调岗节点是问题最集中的地方。员工转岗后,原岗位权限往往不会被收回,新岗位权限又被追加,最终形成权限叠加。正确做法是把调岗视为一次权限重置:先按新岗位模板授予,再回收不属于新岗位的全部权限。这个过程应由人事系统的变更事件自动触发。

离职节点要求的是彻底性。除了主账号,还要覆盖邮箱、云平台、代码仓库、第三方服务、接口密钥和设备证书。建议维护一份系统清单,离职流程逐项确认,避免遗漏。对于离职人员持有的特权凭证,应优先轮换而不是仅停用账号。

持续治理机制

第一,定期权限复核。至少每年对敏感系统做一次全员复核,由系统负责人确认当前权限是否仍然必要。

第二,专项清理长期未使用账号。把连续数月无登录记录的账号纳入清理流程,确认后再决定停用或删除。

第三,孤儿账号处理。在身份系统中找不到对应人员的账号通常是历史遗留,应集中清理。服务账号也要有明确的责任人。

第四,把治理结果量化。统计权限数量变化、回收数量、复核完成率,让治理工作有可衡量的进度。

结语

身份治理不是一次性项目,而是把权限管理嵌入人事流程的持续机制。流程自动化程度越高,治理成本越低。

目录结构
全文
售后客服 售后客服
企业微信 企业微信
服务热线: 15368564009
电子邮箱: yihwlkj@163.com