服务账号

以 Markdown 格式查看

服务账号用于后台任务、连接器同步、自动化作业和外部系统集成。它们不代表某个自然人,因此必须有明确 owner、使用范围和轮换策略。

管理边界

项目建议
归属绑定到明确团队或业务 owner,不使用个人账号承载长期自动化。
权限只授予完成目标任务所需的最小角色和资源范围。
生命周期设置创建、轮换、停用和删除记录,避免长期无人维护。
审计通过账号名称、用途、请求来源和执行结果追踪每次调用。

账号与密钥类型

选择能完成集成任务的最小凭证。服务账号的目标是让系统间访问可审计,而不是把所有自动化都变成完整管理员。

类型适用场景治理建议
管理员服务账号租户管理、用户或用户组操作、批量配置和运维维护。仅用于可信自动化。密钥必须存入受管 Secret Store,定期复核,并在工作流不再需要管理权限时移除。
标准服务账号调用非管理类 API、运行已批准工作流、使用 Agent 或连接内部系统的应用集成。大多数生产集成优先使用这一类型。尽可能绑定到所属团队、工作区、连接器、Agent 或资源集合。
受限服务账号只读、单一用途或测试集成,只需要很窄的访问范围。用于低信任环境、灰度接入,以及任何越出已批准动作路径就应失败关闭的集成。

避免跨部门、跨环境或跨供应商共用同一个凭证。拆分账号能让请求历史、成本归因、事故响应和离职交接更容易判断。

配置前检查

  • 明确该账号调用哪些 API、连接器或后台任务。
  • 确认不需要模拟管理员、最终用户或机器人身份。
  • 为密钥设置保存位置、轮换周期和泄漏后的停用流程。
  • 判断集成需要管理员、标准还是受限访问。
  • 按系统和用途命名账号,例如 crm-sync-prodbilling-export-readonly
  • 在签发密钥前记录环境、owner、允许的来源网络和预期请求模式。

创建并保存凭证

  1. 打开 AIvis 管理区域,进入服务账号或 API Keys 页面。
  2. 为集成创建新的账号或密钥,并选择能匹配任务的最小访问类型。
  3. 创建后立即复制密钥,并保存到企业批准的 Secret Store。
  4. 应用配置中只保存密钥引用。不要把原始密钥粘贴到代码、工单、Runbook、聊天记录或截图里。
  5. 首次请求应从批准的运行环境发起;除非该账号明确用于本地开发,否则不要从个人电脑验证生产凭证。

如果凭证已经暴露,先停用或删除,再创建替代凭证。不要把重命名账号或修改描述当作止血措施。

轮换与移除

操作适用时机后续要求
重命名owner、用途或环境标签不清晰。确认日志和看板仍能正确识别该集成。
重新生成到达计划轮换周期、密钥可能被复制到不安全位置,或所属系统完成交接。部署新密钥,验证集成,然后撤销旧值。
停用事故处理、供应商交接或维护窗口中需要可恢复暂停。观察被拒绝请求,并确认依赖作业会失败关闭。
删除集成、供应商、环境或自动化任务已经退役。从外部系统移除密钥,并按保留周期保留审计记录。

验证

  • 使用只读请求验证账号可用。
  • 使用越权请求验证访问会被拒绝。
  • 在追踪或查询历史中确认能定位服务账号产生的请求。
  • 确认成本、用量和审计视图把流量归因到服务账号,而不是个人管理员。
  • 确认轮换和吊销流程已经写入该集成所属团队的运维文档。

生产检查清单

  • 每个集成、环境和信任边界使用独立服务账号。
  • 定时任务或连接器同步不使用个人管理员账号。
  • 管理员凭证有明确业务 owner、复核周期和存储位置。
  • 受限凭证不能读取无关聊天历史、知识源或管理配置。
  • 事故响应说明包含密钥吊销位置,以及替换后如何重放受影响作业。