B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客户报告 · 04 /共 09 份

系统账号管理

2026 年 8 月报告周期内,身份生命周期、入职/调岗/离职流程执行情况、多因素认证覆盖率,以及特权账号与服务账号的管控状况。

客户
Acme Capital Limited
报告周期
2026-08-01 → 08-31
出具日期
2026-09-03
报告编号
ACCT-2026-08
覆盖范围
52 个账号 · 41 名员工
目录服务
Entra ID、本地 AD、3 套应用
编制方
BCS Support Center
保密等级
机密
01 · 管理层摘要

离职管控可靠;服务账号与一个共享邮箱需要明确归属

期末在两个目录和三个应用本地库中共有 52 个活跃账号:41 个员工账号、5 个独立的特权身份和 6 个非人类账号。本期三名离职员工均在最后工作日当天被停用,权限回收与邮箱转为共享邮箱均在四小时目标内完成,最快的一例为 38 分钟。

仍存在两处薄弱环节。四个服务账号没有具名负责人,且口令使用已超过一年,其中三个拥有文件服务器的写入权限。另外,有一个共享邮箱是由四名用户共用同一口令访问的,而非通过委派权限,导致个人操作无法追溯到人。多因素认证现已覆盖全部 41 个员工账号和全部 5 个特权身份。六个非人类账号按设计豁免 MFA —— 其中一个使用证书认证,五个使用口令,而这恰恰是这五个必须纳入保险库并按计划轮换的原因。

服务结论
运行正常
五项账号管理服务级别全部达成。没有孤立的员工账号,没有离职后仍保留权限的情况,也没有任何特权账号游离于保险库之外。两项结构性事项以 ACCT-R01ACCT-R02 跟踪。
02 · 关键指标

期末身份状况

活跃账号
52
▼ 较 7 月 −1
MFA 覆盖率(员工)
41 /41
▲ 较 7 月 +2
无归属的服务账号
4
— 无变化
超过 90 天未使用
3
▲ 较 7 月 −2
已处理离职
3 /3
▲ 全部达标
离职权限回收平均耗时
1.4 小时
▲ −0.9 小时
特权账号
5
— 无变化
共享凭据
1
— 无变化

账号数统计的是不重复的身份,而非许可数。同时拥有 Entra ID 账号和应用本地登录名的员工只计一次,其应用访问权限记录在《访问与权限复核》报告中。

03 · 主要发现

四项需要采取行动

四个服务账号没有负责人,且口令已超过一年未更换 · 已结转 2 个周期
HIGH

证据。 四个非人类账号 —— 一个备份执行账号、一个扫描到文件夹身份、一个行情数据源账号和一个遗留报表调度账号 —— 负责人字段为空。口令最后设置时间介于 2024-11 与 2025-06 之间。其中三个拥有文件服务器写入权限;均未启用 MFA —— 这对服务身份而言属预期情况,但也因此抬高了口令本身的价值。

影响。 长期存在、无人负责且具备写入权限的凭据,是典型的横向移动路径;同时没有人能在不冒未知依赖风险的前提下批准轮换。无论是否已发生滥用,审计人员都会将此视为控制失效。

建议。 为每个账号指定具名的业务负责人,记录其依赖关系,将凭据纳入保险库,并按 180 天周期轮换。如果遗留报表已无人使用,则将该调度账号下线。

责任人 客户方 IT + BCS Support Center 目标日期 2026-09-30 编号 ACCT-2026-07-01
一个共享邮箱由四名用户共用同一口令访问
HIGH

证据。 该运营邮箱实为一个已授权的用户账号,其口令为四名员工所知,而非配置为带委派访问的共享邮箱。本期登录日志显示来自四台不同设备、两个国家或地区。

影响。 邮箱内的操作无法归因到具体个人,既破坏审计轨迹,也妨碍任何调查。对一个四人共知的凭据,MFA 也无法产生实质约束。

建议。 转换为真正的共享邮箱,为四名用户配置委派的「以其身份发送」权限,然后停用其底层登录并释放许可。

责任人 BCS Support Center 目标日期 2026-09-30 编号 ACCT-2026-08-02
三个账号已超过九十天未登录
MEDIUM

证据。 其中两个属于长期休假员工(返岗日期已与 HR 确认),一个属于 5 月已结束合作的外包人员,但客户方要求在其可能回归前保持该账号启用。

影响。 启用但闲置的账号只会扩大攻击面而不带来任何运营收益,且在尽职调查中经常被抽查到。

建议。 对两个休假账号采取停用而非删除,并记录明确的重新启用步骤;关闭外包人员账号,若合作恢复再重新开通。

责任人 客户方 HR + BCS 目标日期 2026-09-30 编号 ACCT-2026-08-03
两名员工仍以短信作为唯一的第二因素
LOW

证据。 41 名员工中有 39 名使用认证器应用或通行密钥;两名员工在 8 月更换手机后仍保留短信方式。

建议。 在 9 月现场服务时为这两名用户重新注册认证器应用,并从租户允许的方式中移除短信。

责任人 BCS 现场工程师 目标日期 2026-10-31 编号 ACCT-2026-08-04
本期已关闭 · 两个未启用 MFA 的员工账号现已完成注册
已关闭

7 月报告中列为豁免多因素认证的两个账号,已分别于 2026-08-06 与 2026-08-11 完成注册,使员工覆盖率达到 41/41。条件访问策略中已不再包含任何用户级排除项。

04 · 服务级别达成情况

五项服务级别全部达成

承诺服务级别目标实际状态说明
离职权限回收 ≤ 4 小时 平均 1.4 小时 MET 3 名离职员工全部完成
入职账号就绪 不晚于入职日 2/2 MET 两个均提前一天开通
员工 MFA 覆盖率 100% 100% MET 41/41 个账号
特权访问经由保险库 100% 100% MET 5 个账号,记录 23 次取用
月度报告出具 第 5 个工作日前 第 3 个工作日 MET 2026-09-03 出具
05 · 趋势

三个周期的变化

指标2026年6月2026年7月2026年8月变化方向
活跃账号 54 53 52 小幅下降,离职人数略多于入职人数。
MFA 覆盖率(员工) 37/42 39/41 41/41 已全覆盖;不再有任何用户级排除项。
超过 90 天未使用的账号 6 5 3 较 6 月减半;其中两个是已批准的休假情形。
无归属的服务账号 4 4 4 毫无进展 —— 需要客户方作出归属决策。
离职权限回收平均耗时 3.1 小时 2.3 小时 1.4 小时 随 HR 通知环节前移而持续改善。
特权凭据取用次数 31 27 23 随自动化推进而下降;全部有保险库记录。
按类型分布的账号 · 共 52 个
员工 · 41 特权 · 5 服务 · 4 共享/功能性 · 2

五个特权账号是独立的管理身份 — 其中四个由同时持有普通账号的具名员工或 BCS 工程师持有,另加一个封存的应急身份。41 个员工账号仅统计每人的普通账号。共享/功能性的两个分别是运营邮箱和一个基于证书的服务主体。

06 · 明细数据

特权账号与非人类账号

所有具备管理权限或没有人类归属的账号。普通员工账号不逐条列出;完整目录导出另行交付。

账号类型权限负责人口令使用时长MFA状态
adm.a.chan特权全局管理员a.chan42 天通行密钥已入库
adm.m.wong特权Intune 管理员m.wong28 天认证器已入库
adm.bcs.svc1特权服务器管理员BCS15 天认证器已入库
adm.bcs.svc2特权网络管理员BCS15 天认证器已入库
brk.glass01应急账号全局管理员客户方 COO61 天通行密钥已封存
svc.backup服务文件服务器写入— 无418 天无负责人
svc.scan2fold服务文件服务器写入— 无651 天无负责人
svc.mdfeed服务应用服务器读取— 无395 天无负责人
svc.rptsched服务文件服务器写入— 无602 天建议下线?
ops.mailbox共享邮箱 + 许可运营主管211 天共用口令
sp.backup.api服务主体Graph 读取BCS证书证书正常

认证方式与登录健康度

各方式占比以 41 个员工账号为基数。五个特权身份单独注册 — 两个使用通行密钥、三个使用认证器应用 — 已在上方表格中逐条列出。

方式/事件账号数占比说明
认证器应用(推送 + 数字匹配)3175.6%租户默认方式;已强制启用抗钓鱼的数字匹配。
通行密钥/FIDO2819.5%在固定工位登录的前台业务人员。
仅短信24.9%已排期重新注册 — 参见发现事项。
被策略拦截的失败登录184多数为来自香港与深圳以外的陈旧协议登录尝试。
被标记的风险登录3经确认均为正常:两例出差,一例 VPN 出口变更。
处理的口令重置7全部通过服务台回拨流程完成身份核验。
07 · 风险登记册

跨周期结转的未决事项

编号风险严重程度责任人到期日状态下一步行动
ACCT-R01 无归属且口令陈旧的服务账号 — 4 个账号,其中 3 个有写入权限 HIGH 客户方 IT + BCS 2026-09-30 处理中 指定负责人,凭据入库,按 180 天轮换。
ACCT-R02 运营邮箱使用共用口令 — 操作无法归因到个人 HIGH BCS Support Center 2026-09-30 未处理 转换为带委派访问的共享邮箱;停用其登录。
ACCT-R03 启用但长期无登录的账号 — 3 个账号超过 90 天 MEDIUM 客户方 HR + BCS 2026-09-30 未处理 停用两个休假账号;关闭外包人员账号。
ACCT-R04 缺少成文的账号复核周期 — 复核实际有做但没有留痕 MEDIUM 客户方 IT + BCS 2026-11-30 未处理 将季度复核制度化,形成经签署的确认记录。
ACCT-R05 短信仍被允许作为第二因素 — 当前允许的最弱方式 LOW BCS Support Center 2026-10-31 未处理 为 2 名用户重新注册,随后从租户方式策略中移除短信。

下一周期承诺事项

BCS Support Center 将需要客户配合
将运营邮箱转换为委派访问方式,并释放其许可。 为四个服务账号各指定一名具名业务负责人。
在负责人确定后,将四个服务账号凭据全部入库并轮换。 确认遗留报表调度是否仍有人使用。
停用长期未使用的账号,并记录重新启用流程。 确认外包人员的合作已经结束。
起草季度账号复核的确认书模板。 指定季度账号复核的审批人。
附录 · 方法与定义

本报告的生成方式

数据来源提取时间记录数用于
Entra ID 目录导出 2026-09-01 02:10 香港时间 45 个账号 账号状态、最近登录、MFA 方式、角色分配。
本地目录服务 2026-09-01 02:15 香港时间 7 个账号 服务账号、口令使用时长、组成员关系。
登录与审计日志 2026-09-01 03:00 香港时间 31 天 失败登录、风险登录、特权凭据取用。
HR 入职/调岗/离职数据源 2026-08-31 6 起事件 生命周期时效与服务级别的比对。
凭据保险库日志 2026-09-01 23 次取用 特权访问证据与轮换日期。

方法与定义

活跃账号 指任何处于启用状态、可用于认证的身份,无论位于哪个目录或应用本地库。已停用和软删除的账号不计入总数,但为审计轨迹保留十二个月。

特权账号 指在租户、服务器或网络设备上持有管理角色的身份。特权身份与持有者的普通账号相互独立,并单独统计。

离职权限回收耗时 自 HR 通知的时间戳起算,至最后一项访问权限被移除为止,覆盖目录登录、邮箱、VPN、应用登录与设备注册。只有以上全部完成回收,该离职流程才计为完成。

排除范围。 权限明细 —— 即每个账号具体能访问哪些文件、邮箱和应用角色 —— 每季度在《访问与权限复核》中报告。Microsoft 365 租户安全设置在《Microsoft 365 安全》报告中呈现。

匿名化说明

本文档为用于展示的匿名化样本。客户名称、账号名、用户标识与部门名称均已替换为虚构值;数量、比例、日期与发现事项反映的是一个具有代表性的受管身份环境。文档中不含任何真实客户数据。

对本报告有疑问
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常见问题

客户常问的关于本报告的问题

所谓入职/调岗/离职证据长什么样?

包含本期内每一个被创建、变更或停用的账号,附 HR 触发日期、实际操作日期与耗时。离职处理的及时性是运营尽职调查中被审视最多的一项控制,因此我们逐个账号报告,而不是只给一个平均值。

特权账号和服务账号是怎么管理的?

特权身份每月逐个列出,附其存在理由与认证方式。非人类的服务账号单独报告 —— 因为它们按设计豁免 MFA,所以需要的是凭据入库与定期轮换。

什么样的账号算休眠账号?

连续 90 天没有交互式登录。休眠账号在报告中的建议是停用而非删除,以便保留邮箱与文件的归属关系,满足记录留存需要。

下一步

看看你自己的系统账号管理报告会写些什么

免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。

预约一次免费 IT 健康检查 联系 BCS Support Center