本文档正在积极开发中,尚未最终定稿。
Skip to content

授权与权限管理

访问控制模型

BAUER GROUP采用基于角色的访问控制模型(RBAC):

原则实施方式
最小权限每个账户仅获授最少必要权限
最小知悉仅在有业务需要时才允许访问数据
职责分离关键操作需多人参与
默认拒绝无明确授权则无访问权限

角色模型

角色权限授权人
用户访问已分配的应用和数据上级 + IT
开发人员代码仓库、预发布环境、CI/CD团队负责人 + IT
管理员系统配置、用户管理、监控ISB + IT主管
Root / 超级管理员基础设施完全访问权限仅IT主管,四眼原则

权限流程

授予

  1. 员工或上级提交申请
  2. 数据/系统负责人审批
  3. IT执行
  4. 在权限清单中记录

变更

  1. 角色变更时:撤销旧权限,授予新权限
  2. 期限:角色变更后5个工作日内
  3. 上级审查旧权限

撤销(离职)

步骤期限责任人
账户禁用最后工作日下班前IT
邮件转发设置转发至代理人(限时)IT
共享凭证轮换所有共享访问凭证IT + 业务部门
硬件归还最后工作日上级
VPN/远程访问立即禁用IT

权限审计

检查频率操作
完整权限审查每半年每个系统负责人审查其系统的权限
孤立账户每月(自动化)禁用无对应在职员工的账户
特权账户每季度审查所有管理员权限的必要性
服务账户每半年所有者确认必要性和范围

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可