账号确认人的身份
企业账号应对应真实成员或受控服务,不共享个人密码。
多人需要同一任务时,使用角色权限比共用账号更容易追踪。
文件权限跟随项目
能进入系统不代表应该读取所有客户和财务资料。
目录、项目和资料敏感度可以形成不同访问层级。
设备状态决定可否连接
受管理电脑、个人手机和临时设备具有不同风险。
系统版本、磁盘加密和屏幕锁定可以作为企业设备的基本条件。
验证信息不能进入反馈
验证码、恢复码、私钥和完整身份证明不应发送给一般客服或同事群组。
反馈登录问题时只提供必要的时间、页面和错误提示。
临时权限必须到期
外部顾问和短期项目成员的访问应设定结束时间。
项目结束后关闭权限,比依赖人工记忆更稳妥。
离职与换机需要清单
移除账号、撤销会话、回收设备、迁移文件和确认备份应按清单执行。
只删除客户端无法完成权限回收。