員工人數少的時候,帳號各自為政不太會出問題。5 個人的公司,每個人一組信箱、一組 NAS 帳號,記得住,也沒人管。等到 20 人、30 人,同一件事開始從不同地方冒出來:離職的同事某個系統沒關到、有人把密碼寫在便條紙上、換一次密碼要逐台上機改。
AD 網域管的是「一組帳號走天下」
Active Directory 把公司的電腦、帳號、權限集中管理。登入電腦的那組帳密,同時決定他能進哪些共用資料夾、能不能自己裝軟體、印表機怎麼連。新人到職開一個帳號,裝機、收信、存取檔案一次到位。離職停用一個帳號,權限跟著收掉,不用一家一家去關。
什麼情況值得做
人數超過 20、電腦超過 15 台,或是公司同時在用好幾個系統(NAS、ERP、監視器、門禁)各開各的帳號,這種規模做集中管理,省下的時間很明顯。如果還有外部稽核的要求,帳號與權限的紀錄本來就得拿得出來。
10 人以下的公司倒不必急。一台 NAS 加雲端硬碟通常夠用,硬架一套網域只是多一台機器要顧,也多一個人要會維護。
SSO 跟 AD 不一樣
SSO(單一登入)的意思是登入一次,後面幾個系統都認得你。AD 是微軟體系的底層,SSO 比較像上層的機制,可以讓 Google Workspace、M365、CRM、NAS 都吃同一組身分。常見做法有兩種:全部走雲端,用 Google 或 Microsoft 的身分服務當中心;地端用 AD,再用 LDAP、RADIUS 去串其他系統。
中小企業可以只做雲端 SSO,不必養一台 AD。很多公司的信跟檔案都在 Google Workspace 或 M365,直接拿它的帳號當中心最省事。
動手前要定好的幾件事
- 帳號命名規則先定,用姓名拼音或員編,不要用暱稱,不然三個月後就沒人認得出誰是誰。
- 權限按職能分群組,不要一個人一套設定,離職或調部門時才好處理。
- 留一組本機管理員帳號,網域服務掛掉時還能進機器救。
- 密碼政策跟兩步驟驗證一起規劃,不要等出事才補。
成本大概怎麼算
AD 要一台伺服器(實體或虛擬都行)、Windows Server 授權、CAL 授權,加上建置與後續維護的人力。雲端 SSO 多是月費,按人數計價。兩者不是二選一,不少公司是地端 AD 加雲端服務混著用。
真正的成本不在授權費。帳號開了沒人停、權限給了沒人收,這種情況買哪一套都一樣。方案要配一份寫清楚誰負責的作業規則,才有意義。
尚筠科技協助中小企業規劃帳號集中管理與單一登入,需要討論可以打 02-2397-2716。