> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://developers.alephant.io/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://developers.alephant.io/_mcp/server.

# 服务账号

> 为系统间调用创建可审计、可轮换、最小权限的服务账号。

服务账号用于后台任务、连接器同步、自动化作业和外部系统集成。它们不代表某个自然人，因此必须有明确 owner、使用范围和轮换策略。

## 管理边界

| 项目   | 建议                               |
| ---- | -------------------------------- |
| 归属   | 绑定到明确团队或业务 owner，不使用个人账号承载长期自动化。 |
| 权限   | 只授予完成目标任务所需的最小角色和资源范围。           |
| 生命周期 | 设置创建、轮换、停用和删除记录，避免长期无人维护。        |
| 审计   | 通过账号名称、用途、请求来源和执行结果追踪每次调用。       |

## 账号与密钥类型

选择能完成集成任务的最小凭证。服务账号的目标是让系统间访问可审计，而不是把所有自动化都变成完整管理员。

| 类型      | 适用场景                                       | 治理建议                                                  |
| ------- | ------------------------------------------ | ----------------------------------------------------- |
| 管理员服务账号 | 租户管理、用户或用户组操作、批量配置和运维维护。                   | 仅用于可信自动化。密钥必须存入受管 Secret Store，定期复核，并在工作流不再需要管理权限时移除。 |
| 标准服务账号  | 调用非管理类 API、运行已批准工作流、使用 Agent 或连接内部系统的应用集成。 | 大多数生产集成优先使用这一类型。尽可能绑定到所属团队、工作区、连接器、Agent 或资源集合。       |
| 受限服务账号  | 只读、单一用途或测试集成，只需要很窄的访问范围。                   | 用于低信任环境、灰度接入，以及任何越出已批准动作路径就应失败关闭的集成。                  |

避免跨部门、跨环境或跨供应商共用同一个凭证。拆分账号能让请求历史、成本归因、事故响应和离职交接更容易判断。

## 配置前检查

* 明确该账号调用哪些 API、连接器或后台任务。
* 确认不需要模拟管理员、最终用户或机器人身份。
* 为密钥设置保存位置、轮换周期和泄漏后的停用流程。
* 判断集成需要管理员、标准还是受限访问。
* 按系统和用途命名账号，例如 `crm-sync-prod` 或 `billing-export-readonly`。
* 在签发密钥前记录环境、owner、允许的来源网络和预期请求模式。

## 创建并保存凭证

1. 打开 AIvis 管理区域，进入服务账号或 API Keys 页面。
2. 为集成创建新的账号或密钥，并选择能匹配任务的最小访问类型。
3. 创建后立即复制密钥，并保存到企业批准的 Secret Store。
4. 应用配置中只保存密钥引用。不要把原始密钥粘贴到代码、工单、Runbook、聊天记录或截图里。
5. 首次请求应从批准的运行环境发起；除非该账号明确用于本地开发，否则不要从个人电脑验证生产凭证。

如果凭证已经暴露，先停用或删除，再创建替代凭证。不要把重命名账号或修改描述当作止血措施。

## 轮换与移除

| 操作   | 适用时机                              | 后续要求                    |
| ---- | --------------------------------- | ----------------------- |
| 重命名  | owner、用途或环境标签不清晰。                 | 确认日志和看板仍能正确识别该集成。       |
| 重新生成 | 到达计划轮换周期、密钥可能被复制到不安全位置，或所属系统完成交接。 | 部署新密钥，验证集成，然后撤销旧值。      |
| 停用   | 事故处理、供应商交接或维护窗口中需要可恢复暂停。          | 观察被拒绝请求，并确认依赖作业会失败关闭。   |
| 删除   | 集成、供应商、环境或自动化任务已经退役。              | 从外部系统移除密钥，并按保留周期保留审计记录。 |

## 验证

* 使用只读请求验证账号可用。
* 使用越权请求验证访问会被拒绝。
* 在追踪或查询历史中确认能定位服务账号产生的请求。
* 确认成本、用量和审计视图把流量归因到服务账号，而不是个人管理员。
* 确认轮换和吊销流程已经写入该集成所属团队的运维文档。

## 生产检查清单

* 每个集成、环境和信任边界使用独立服务账号。
* 定时任务或连接器同步不使用个人管理员账号。
* 管理员凭证有明确业务 owner、复核周期和存储位置。
* 受限凭证不能读取无关聊天历史、知识源或管理配置。
* 事故响应说明包含密钥吊销位置，以及替换后如何重放受影响作业。