服务账号
服务账号
服务账号用于后台任务、连接器同步、自动化作业和外部系统集成。它们不代表某个自然人,因此必须有明确 owner、使用范围和轮换策略。
管理边界
账号与密钥类型
选择能完成集成任务的最小凭证。服务账号的目标是让系统间访问可审计,而不是把所有自动化都变成完整管理员。
避免跨部门、跨环境或跨供应商共用同一个凭证。拆分账号能让请求历史、成本归因、事故响应和离职交接更容易判断。
配置前检查
- 明确该账号调用哪些 API、连接器或后台任务。
- 确认不需要模拟管理员、最终用户或机器人身份。
- 为密钥设置保存位置、轮换周期和泄漏后的停用流程。
- 判断集成需要管理员、标准还是受限访问。
- 按系统和用途命名账号,例如
crm-sync-prod或billing-export-readonly。 - 在签发密钥前记录环境、owner、允许的来源网络和预期请求模式。
创建并保存凭证
- 打开 AIvis 管理区域,进入服务账号或 API Keys 页面。
- 为集成创建新的账号或密钥,并选择能匹配任务的最小访问类型。
- 创建后立即复制密钥,并保存到企业批准的 Secret Store。
- 应用配置中只保存密钥引用。不要把原始密钥粘贴到代码、工单、Runbook、聊天记录或截图里。
- 首次请求应从批准的运行环境发起;除非该账号明确用于本地开发,否则不要从个人电脑验证生产凭证。
如果凭证已经暴露,先停用或删除,再创建替代凭证。不要把重命名账号或修改描述当作止血措施。
轮换与移除
验证
- 使用只读请求验证账号可用。
- 使用越权请求验证访问会被拒绝。
- 在追踪或查询历史中确认能定位服务账号产生的请求。
- 确认成本、用量和审计视图把流量归因到服务账号,而不是个人管理员。
- 确认轮换和吊销流程已经写入该集成所属团队的运维文档。
生产检查清单
- 每个集成、环境和信任边界使用独立服务账号。
- 定时任务或连接器同步不使用个人管理员账号。
- 管理员凭证有明确业务 owner、复核周期和存储位置。
- 受限凭证不能读取无关聊天历史、知识源或管理配置。
- 事故响应说明包含密钥吊销位置,以及替换后如何重放受影响作业。