Appearance
环境与访问权限
本页记录接手人需要取得哪些访问权限、权限怎样分级以及离职后怎样回收。密码、数据库连接串、内部 token、证书私钥和第三方密钥不写入知识库,统一存放在公司批准的密码管理器或密钥管理服务中。
环境和资产
| 资产 | 用途 | 接手人至少需要的权限 | 管理权限用途 |
|---|---|---|---|
| Codeup/Git 仓库 | 查看代码、分支和提交 | 只读或开发者 | 分支保护、成员、Webhook 和仓库设置 |
| 云效流水线 | 查看构建、部署和日志 | 只读 | 修改流水线、变量、触发规则和生产部署 |
| 阿里云函数计算 | 查看函数、版本、实例和日志 | 只读 | 发布、版本切换、别名和环境变量 |
| 阿里云日志服务 | 查询云函数和业务日志 | 只读 | 修改日志库、索引、保存周期和告警 |
| 宝塔面板/SSH | 查看计划任务、站点文件和日志 | 只读 SSH 或受限面板角色 | 修改 cron、上传静态文件、重启服务 |
| 微信公众平台/小程序 | 体验、查看版本和审核状态 | 体验成员或开发者 | 上传、提审、发布、回退和成员管理 |
MySQL jingangdata | 排查订单、门店、员工、支付和保险 | 生产只读账号 | 迁移、修数、备份和账号管理 |
| Redis | 排查缓存、登录态和任务锁 | 受限排查权限 | 删除 key、切换数据库和配置维护 |
| OBS | 查看合同、保险、图片和文档资源 | 只读 | 上传、删除、桶策略和跨域配置 |
| 易宝/保险等第三方后台 | 对账、查交易和回调 | 查询或对账角色 | 退款、结算、证书、商户和回调配置 |
sysui、sysapi 已停用,不为新接手人新增相关生产权限。保留的历史账号应纳入回收清单。
账号分级
| 级别 | 允许操作 | 典型人员 | 约束 |
|---|---|---|---|
| 只读 | 查看代码、日志、流水线、数据库和第三方交易 | 开发、产品排查、审计 | 不能部署、退款、修数、改配置。 |
| 开发 | 提交代码、运行测试、部署测试环境 | 开发人员 | 不能直接发布生产或修改生产密钥。 |
| 发布 | 触发生产流水线、上传静态文件、提交小程序审核 | 发布负责人 | 每次发布关联提交号、工单和验证记录。 |
| 业务管理 | 配置产品、员工池、规则、财务和保险 | 运营、财务、平台管理员 | 高风险按钮按 线上敏感操作 执行。 |
| 超级管理 | 成员管理、密钥、生产数据库写权限、云资源管理 | 指定系统负责人 | 人数保持最少,启用多因素认证和操作审计。 |
交接登记字段
每个系统账号至少登记以下信息,登记表放在受控资产台账,不把密码复制进本文:
| 字段 | 说明 |
|---|---|
| 系统和账号标识 | 平台名称、登录名或企业身份,不记录密码。 |
| 权限级别 | 只读、开发、发布、业务管理或超级管理。 |
| 当前持有人 | 姓名、部门和工作联系方式。 |
| 业务用途 | 为什么需要这个权限,是否涉及生产和真实资金。 |
| 二次验证 | 手机、邮箱、MFA 或硬件密钥的归属。 |
| 密钥保存位置 | 密码管理器条目或密钥管理路径。 |
| 最近复核时间 | 最近一次确认仍需保留权限的日期。 |
| 离职处理人 | 负责禁用账号、移交资源和轮换共享凭据的人。 |
入职和换岗
- 按岗位申请最小权限,先给只读,再按实际职责增加发布或业务管理权限。
- 通过企业身份或个人实名账号授权,避免多人长期共用同一个管理员账号。
- 完成一次日志查询、测试环境部署或历史发布复盘,确认权限可用。
- 生产发布、退款、结算、修数等权限需要明确审批人。
- 把接手日期、权限范围和验证结果记录到资产台账。
离职和长期停用
- 当日禁用个人账号、SSH key、访问令牌和小程序开发者权限。
- 回收 Codeup、云效、阿里云、宝塔、微信、数据库、OBS 和第三方后台权限。
- 轮换曾由离职人员掌握的共享密码、部署密钥、API 密钥、回调证书和数据库高权限凭据。
- 检查流水线变量、Webhook、宝塔脚本和个人目录中是否引用离职人员凭据。
- 把未完成任务、发布窗口和第三方联系人移交给新负责人。
- 保留账号回收记录,不保留个人密码副本。
安全要求
- 管理员和发布账号启用 MFA。
- 生产数据库日常排查使用只读账号,写权限按工单临时授权。
- 宝塔和 SSH 禁止共享私人密钥;紧急共享账号用后立即轮换。
- 第三方证书和私钥记录有效期、负责人和轮换日,不上传到 Git。
- 发现未知管理员、离职人员账号或长期未使用的高权限账号,先冻结并核实,不能直接删除审计证据。