離職半年的同事還記得檔案伺服器的密碼。兩位會計共用同一個帳號。老闆的電腦不設密碼。二三十人的公司常常這樣運作,平常沒事,等到資料外流或客戶要求稽核,才發現沒人說得清楚誰動過什麼。
沒有帳號管理會遇到的四件事
- 離職或調職之後權限沒有收回,前任員工的帳號還開著。
- 共用帳號讓操作紀錄失去意義,出事時查不到人。
- 每台電腦各自設密碼,換人、換機、重灌都要重來一次。
- 新進同仁的權限靠口頭交代,稽核時拿不出清單。
網域控制站管的是什麼
AD(Active Directory)的概念是一組帳號走遍公司所有資源。同仁用自己的帳號登入電腦,權限由伺服器發。資料夾能開哪幾個、能不能裝軟體、能不能接隨身碟,都在同一份政策裡設定。
要離職就把帳號停用,那台電腦下一次連線就進不去。換電腦時資料跟著帳號走,不必一台一台救。人數到十幾個以上,集中管理的效益就很明顯。
共用帳號是最常見的死角
很多公司為了方便,把管理者帳號傳來傳去。問題是這個帳號一旦外流,連該找誰問都不知道。可以保留一組緊急用的管理者帳號,但要放在密碼管理器裡、開啟多因子驗證,並且限制只有少數人拿得到。
離職與調職的回收流程
把它寫成一張清單:停用網域帳號、收回門禁卡與感應扣、取消 VPN 與雲端服務的授權、清掉自動轉寄規則、交接共用信箱。人資發出離職通知的當天就執行,不要等到最後一天下班前才想起來。
小公司先做這幾項
建置網域要預算,也要時間。在那之前可以先從帳號本身動手:每個人的帳號獨立,不共用;能登入伺服器與 NAS 的帳號開啟多因子驗證;管理者帳號與日常使用的帳號分開。檔案權限至少按部門區隔,並留下異動紀錄,之後要追查才有依據。
尚筠科技協助中小企業建置網域環境、整理檔案權限與離職帳號回收流程,也可以只做現況檢查。電話 02-2397-2716。