it-service@brocent.com
系统账号管理
2026 年 8 月报告周期内,身份生命周期、入职/调岗/离职流程执行情况、多因素认证覆盖率,以及特权账号与服务账号的管控状况。
离职管控可靠;服务账号与一个共享邮箱需要明确归属
期末在两个目录和三个应用本地库中共有 52 个活跃账号:41 个员工账号、5 个独立的特权身份和 6 个非人类账号。本期三名离职员工均在最后工作日当天被停用,权限回收与邮箱转为共享邮箱均在四小时目标内完成,最快的一例为 38 分钟。
仍存在两处薄弱环节。四个服务账号没有具名负责人,且口令使用已超过一年,其中三个拥有文件服务器的写入权限。另外,有一个共享邮箱是由四名用户共用同一口令访问的,而非通过委派权限,导致个人操作无法追溯到人。多因素认证现已覆盖全部 41 个员工账号和全部 5 个特权身份。六个非人类账号按设计豁免 MFA —— 其中一个使用证书认证,五个使用口令,而这恰恰是这五个必须纳入保险库并按计划轮换的原因。
期末身份状况
账号数统计的是不重复的身份,而非许可数。同时拥有 Entra ID 账号和应用本地登录名的员工只计一次,其应用访问权限记录在《访问与权限复核》报告中。
四项需要采取行动
证据。 四个非人类账号 —— 一个备份执行账号、一个扫描到文件夹身份、一个行情数据源账号和一个遗留报表调度账号 —— 负责人字段为空。口令最后设置时间介于 2024-11 与 2025-06 之间。其中三个拥有文件服务器写入权限;均未启用 MFA —— 这对服务身份而言属预期情况,但也因此抬高了口令本身的价值。
影响。 长期存在、无人负责且具备写入权限的凭据,是典型的横向移动路径;同时没有人能在不冒未知依赖风险的前提下批准轮换。无论是否已发生滥用,审计人员都会将此视为控制失效。
建议。 为每个账号指定具名的业务负责人,记录其依赖关系,将凭据纳入保险库,并按 180 天周期轮换。如果遗留报表已无人使用,则将该调度账号下线。
证据。 该运营邮箱实为一个已授权的用户账号,其口令为四名员工所知,而非配置为带委派访问的共享邮箱。本期登录日志显示来自四台不同设备、两个国家或地区。
影响。 邮箱内的操作无法归因到具体个人,既破坏审计轨迹,也妨碍任何调查。对一个四人共知的凭据,MFA 也无法产生实质约束。
建议。 转换为真正的共享邮箱,为四名用户配置委派的「以其身份发送」权限,然后停用其底层登录并释放许可。
证据。 其中两个属于长期休假员工(返岗日期已与 HR 确认),一个属于 5 月已结束合作的外包人员,但客户方要求在其可能回归前保持该账号启用。
影响。 启用但闲置的账号只会扩大攻击面而不带来任何运营收益,且在尽职调查中经常被抽查到。
建议。 对两个休假账号采取停用而非删除,并记录明确的重新启用步骤;关闭外包人员账号,若合作恢复再重新开通。
证据。 41 名员工中有 39 名使用认证器应用或通行密钥;两名员工在 8 月更换手机后仍保留短信方式。
建议。 在 9 月现场服务时为这两名用户重新注册认证器应用,并从租户允许的方式中移除短信。
7 月报告中列为豁免多因素认证的两个账号,已分别于 2026-08-06 与 2026-08-11 完成注册,使员工覆盖率达到 41/41。条件访问策略中已不再包含任何用户级排除项。
五项服务级别全部达成
| 承诺服务级别 | 目标 | 实际 | 状态 | 说明 |
|---|---|---|---|---|
| 离职权限回收 | ≤ 4 小时 | 平均 1.4 小时 | MET | 3 名离职员工全部完成 |
| 入职账号就绪 | 不晚于入职日 | 2/2 | MET | 两个均提前一天开通 |
| 员工 MFA 覆盖率 | 100% | 100% | MET | 41/41 个账号 |
| 特权访问经由保险库 | 100% | 100% | MET | 5 个账号,记录 23 次取用 |
| 月度报告出具 | 第 5 个工作日前 | 第 3 个工作日 | MET | 2026-09-03 出具 |
三个周期的变化
| 指标 | 2026年6月 | 2026年7月 | 2026年8月 | 变化方向 |
|---|---|---|---|---|
| 活跃账号 | 54 | 53 | 52 | 小幅下降,离职人数略多于入职人数。 |
| MFA 覆盖率(员工) | 37/42 | 39/41 | 41/41 | 已全覆盖;不再有任何用户级排除项。 |
| 超过 90 天未使用的账号 | 6 | 5 | 3 | 较 6 月减半;其中两个是已批准的休假情形。 |
| 无归属的服务账号 | 4 | 4 | 4 | 毫无进展 —— 需要客户方作出归属决策。 |
| 离职权限回收平均耗时 | 3.1 小时 | 2.3 小时 | 1.4 小时 | 随 HR 通知环节前移而持续改善。 |
| 特权凭据取用次数 | 31 | 27 | 23 | 随自动化推进而下降;全部有保险库记录。 |
五个特权账号是独立的管理身份 — 其中四个由同时持有普通账号的具名员工或 BCS 工程师持有,另加一个封存的应急身份。41 个员工账号仅统计每人的普通账号。共享/功能性的两个分别是运营邮箱和一个基于证书的服务主体。
特权账号与非人类账号
所有具备管理权限或没有人类归属的账号。普通员工账号不逐条列出;完整目录导出另行交付。
| 账号 | 类型 | 权限 | 负责人 | 口令使用时长 | MFA | 状态 |
|---|---|---|---|---|---|---|
| adm.a.chan | 特权 | 全局管理员 | a.chan | 42 天 | 通行密钥 | 已入库 |
| adm.m.wong | 特权 | Intune 管理员 | m.wong | 28 天 | 认证器 | 已入库 |
| adm.bcs.svc1 | 特权 | 服务器管理员 | BCS | 15 天 | 认证器 | 已入库 |
| adm.bcs.svc2 | 特权 | 网络管理员 | BCS | 15 天 | 认证器 | 已入库 |
| brk.glass01 | 应急账号 | 全局管理员 | 客户方 COO | 61 天 | 通行密钥 | 已封存 |
| svc.backup | 服务 | 文件服务器写入 | — 无 | 418 天 | 无 | 无负责人 |
| svc.scan2fold | 服务 | 文件服务器写入 | — 无 | 651 天 | 无 | 无负责人 |
| svc.mdfeed | 服务 | 应用服务器读取 | — 无 | 395 天 | 无 | 无负责人 |
| svc.rptsched | 服务 | 文件服务器写入 | — 无 | 602 天 | 无 | 建议下线? |
| ops.mailbox | 共享 | 邮箱 + 许可 | 运营主管 | 211 天 | 无 | 共用口令 |
| sp.backup.api | 服务主体 | Graph 读取 | BCS | 证书 | 证书 | 正常 |
认证方式与登录健康度
各方式占比以 41 个员工账号为基数。五个特权身份单独注册 — 两个使用通行密钥、三个使用认证器应用 — 已在上方表格中逐条列出。
| 方式/事件 | 账号数 | 占比 | 说明 |
|---|---|---|---|
| 认证器应用(推送 + 数字匹配) | 31 | 75.6% | 租户默认方式;已强制启用抗钓鱼的数字匹配。 |
| 通行密钥/FIDO2 | 8 | 19.5% | 在固定工位登录的前台业务人员。 |
| 仅短信 | 2 | 4.9% | 已排期重新注册 — 参见发现事项。 |
| 被策略拦截的失败登录 | 184 | — | 多数为来自香港与深圳以外的陈旧协议登录尝试。 |
| 被标记的风险登录 | 3 | — | 经确认均为正常:两例出差,一例 VPN 出口变更。 |
| 处理的口令重置 | 7 | — | 全部通过服务台回拨流程完成身份核验。 |
跨周期结转的未决事项
| 编号 | 风险 | 严重程度 | 责任人 | 到期日 | 状态 | 下一步行动 |
|---|---|---|---|---|---|---|
| ACCT-R01 | 无归属且口令陈旧的服务账号 — 4 个账号,其中 3 个有写入权限 | HIGH | 客户方 IT + BCS | 2026-09-30 | 处理中 | 指定负责人,凭据入库,按 180 天轮换。 |
| ACCT-R02 | 运营邮箱使用共用口令 — 操作无法归因到个人 | HIGH | BCS Support Center | 2026-09-30 | 未处理 | 转换为带委派访问的共享邮箱;停用其登录。 |
| ACCT-R03 | 启用但长期无登录的账号 — 3 个账号超过 90 天 | MEDIUM | 客户方 HR + BCS | 2026-09-30 | 未处理 | 停用两个休假账号;关闭外包人员账号。 |
| ACCT-R04 | 缺少成文的账号复核周期 — 复核实际有做但没有留痕 | MEDIUM | 客户方 IT + BCS | 2026-11-30 | 未处理 | 将季度复核制度化,形成经签署的确认记录。 |
| ACCT-R05 | 短信仍被允许作为第二因素 — 当前允许的最弱方式 | LOW | BCS Support Center | 2026-10-31 | 未处理 | 为 2 名用户重新注册,随后从租户方式策略中移除短信。 |
下一周期承诺事项
| BCS Support Center 将 | 需要客户配合 |
|---|---|
| 将运营邮箱转换为委派访问方式,并释放其许可。 | 为四个服务账号各指定一名具名业务负责人。 |
| 在负责人确定后,将四个服务账号凭据全部入库并轮换。 | 确认遗留报表调度是否仍有人使用。 |
| 停用长期未使用的账号,并记录重新启用流程。 | 确认外包人员的合作已经结束。 |
| 起草季度账号复核的确认书模板。 | 指定季度账号复核的审批人。 |
本报告的生成方式
| 数据来源 | 提取时间 | 记录数 | 用于 |
|---|---|---|---|
| Entra ID 目录导出 | 2026-09-01 02:10 香港时间 | 45 个账号 | 账号状态、最近登录、MFA 方式、角色分配。 |
| 本地目录服务 | 2026-09-01 02:15 香港时间 | 7 个账号 | 服务账号、口令使用时长、组成员关系。 |
| 登录与审计日志 | 2026-09-01 03:00 香港时间 | 31 天 | 失败登录、风险登录、特权凭据取用。 |
| HR 入职/调岗/离职数据源 | 2026-08-31 | 6 起事件 | 生命周期时效与服务级别的比对。 |
| 凭据保险库日志 | 2026-09-01 | 23 次取用 | 特权访问证据与轮换日期。 |
方法与定义
活跃账号 指任何处于启用状态、可用于认证的身份,无论位于哪个目录或应用本地库。已停用和软删除的账号不计入总数,但为审计轨迹保留十二个月。
特权账号 指在租户、服务器或网络设备上持有管理角色的身份。特权身份与持有者的普通账号相互独立,并单独统计。
离职权限回收耗时 自 HR 通知的时间戳起算,至最后一项访问权限被移除为止,覆盖目录登录、邮箱、VPN、应用登录与设备注册。只有以上全部完成回收,该离职流程才计为完成。
排除范围。 权限明细 —— 即每个账号具体能访问哪些文件、邮箱和应用角色 —— 每季度在《访问与权限复核》中报告。Microsoft 365 租户安全设置在《Microsoft 365 安全》报告中呈现。
本文档为用于展示的匿名化样本。客户名称、账号名、用户标识与部门名称均已替换为虚构值;数量、比例、日期与发现事项反映的是一个具有代表性的受管身份环境。文档中不含任何真实客户数据。
BCS Support Center · it-service@brocent.com
客户常问的关于本报告的问题
包含本期内每一个被创建、变更或停用的账号,附 HR 触发日期、实际操作日期与耗时。离职处理的及时性是运营尽职调查中被审视最多的一项控制,因此我们逐个账号报告,而不是只给一个平均值。
特权身份每月逐个列出,附其存在理由与认证方式。非人类的服务账号单独报告 —— 因为它们按设计豁免 MFA,所以需要的是凭据入库与定期轮换。
连续 90 天没有交互式登录。休眠账号在报告中的建议是停用而非删除,以便保留邮箱与文件的归属关系,满足记录留存需要。
看看你自己的系统账号管理报告会写些什么
免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。