离职交接权限回收清单与回收流程
适用范围:技术团队成员离职 / 调岗 / 项目退出时的权限回收与交接
原则:收回优先于交接,收回与交接并行,零残留、可追溯
生成日期:2026-08-19
一、回收总流程(7 步)
①离职通知接收 → ②资产与权限盘点 → ③交接内容确认与签字
→ ④权限回收执行(按风险分层) → ⑤回收验证 → ⑥设备与物料回收 → ⑦归档闭环
| 步骤 | 动作 | 负责人 | 产出物 | 时限 |
|---|---|---|---|---|
| 1 | HR 通知离职生效日与最后工作日 | HR | 离职通知单 | 离职前 ≥5 工作日 |
| 2 | 直属主管盘点该员工所有权限与资产 | 直属主管 + 运维 | 《权限资产盘点表》 | 离职前 ≥3 工作日 |
| 3 | 员工填写交接清单并双人签字 | 离职员工 + 接收人 | 《交接清单》签字版 | 最后工作日前 1 日 |
| 4 | 分层回收(见第三节) | 运维 + 各系统 Owner | 回收操作记录 | 最后工作日当日 |
| 5 | 回收验证(逐项核对) | 运维 + 安全 | 《回收验证表》 | 最后工作日当日 |
| 6 | 回收办公设备、门禁、物理钥匙 | 行政/IT | 设备回收签收单 | 离职当日 |
| 7 | 交接清单与回收记录归档 | HR + 安全 | 归档编号 | 离职后 3 工作日内 |
关键红线:第 4 步必须在最后工作日下班前完成,不得拖到离职后。离职员工在权限回收完成前不得接触生产环境。
二、权限回收清单(分层)
回收按风险从高到低分层,高危层先收、低危层后收,避免遗漏。
A 层 · 服务器与基础设施(高危,最先回收)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| A1 | SSH 登录账号 | 删除 /etc/passwd 用户、删除 ~/.ssh/authorized_keys 中该员工公钥 |
grep 用户名 /etc/passwd 无结果;尝试登录被拒 |
| A2 | sudo / root 权限 | 从 sudoers、wheel/root 组移除 | id 用户名 不含特权组 |
| A3 | 服务器 IP 白名单 | 从防火墙、安全组、fail2ban 白名单移除该员工常用 IP/网段 | 安全组规则核对 |
| A4 | 跳板机/堡垒机账号 | 禁用堡垒机账号、回收 OTP 令牌 | 登录堡垒机被拒 |
| A5 | VPN 账号 | 禁用 VPN 账号、吊销证书 | VPN 连接失败 |
| A6 | 云平台子账号 | 禁用/删除阿里云、AWS、腾讯云等 IAM 子账号 | 控制台登录失败 |
| A7 | 容器/编排平台权限 | 回收 K8s kubeconfig、Docker registry 凭证 | kubectl 鉴权失败 |
B 层 · 应用系统账号(高危)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| B1 | 博客后台 | 禁用 emlog 后台账号(1daocc 类管理员账号如为个人持有则改密) | 后台登录失败 |
| B2 | 代码仓库 | 移除 Git 仓库 collaborator 权限、吊销 SSH deploy key、撤销 Personal Access Token | push/pull 鉴权失败 |
| B3 | CI/CD 平台 | 禁用 Jenkins/GitHub Actions/Drone 账号,撤销 runner 注册凭据 | 触发构建鉴权失败 |
| B4 | 监控/日志平台 | 禁用 Grafana、Prometheus、ELK、Loki 账号 | 面板访问失败 |
| B5 | 工单/项目管理 | 禁用 Jira、Tapd、飞书项目等账号或转为只读归档 | 新建/编辑被拒 |
| B6 | MCP / API Token | 吊销博客 MCP Token、第三方服务 API Key(记录到密钥库轮换) | Token 调用返回 401 |
C 层 · 数据库与数据(高危)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| C1 | 数据库账号 | DROP USER 或禁用 MySQL/PostgreSQL 账号;回收直连 IP 白名单 |
mysql -u 用户 登录失败 |
| C2 | 数据库只读/备份凭据 | 回收备份账号、binlog 同步账号 | 同步链路核对 |
| C3 | 数据导出权限 | 关闭导出工具账号(DBeaver 连接配置、phpMyAdmin 账号) | 导出按钮不可用 |
| C4 | 敏感数据本地副本 | 要求删除本地数据库 dump、配置文件中的连接串 | 签署《数据删除确认书》 |
D 层 · 网络与办公(中危)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| D1 | 企业邮箱 | 离职日禁用邮箱、设自动转发/归档、保留 30 日后删除 | 收发邮件失败 |
| D2 | 办公网络接入 | 回收 Wi-Fi PSK(改密)、802.1X 证书 | 无法接入办公网 |
| D3 | 内网穿透/远程桌面 | 禁用 frp、向日葵、ToDesk、RDP 账号 | 远程连接失败 |
| D4 | 门禁/工卡 | 注销门禁卡、注销人脸/指纹录入 | 刷卡被拒 |
E 层 · 第三方服务与社交账号(中危)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| E1 | 域名注册商账号 | 移出域名管理 collaborator;核对域名注册邮箱非个人邮箱 | Whois 核对 |
| E2 | CDN/WAF 控制台 | 移除 Cloudflare/阿里云 CDN 协作者 | 控制台登录失败 |
| E3 | 云存储桶权限 | 回收 OSS/S3 桶的 AK/SK、RAM 策略 | 上传/下载失败 |
| E4 | 公众号/小程序后台 | 移除微信公众号、小程序管理员/开发者 | 扫码登录失败 |
| E5 | 企业社交账号管理权 | 转移官方微博、抖音、社群群主权限 | 后台核对管理员列表 |
F 层 · 设备与物料(最后回收)
| # | 回收项 | 回收动作 | 验证方式 |
|---|---|---|---|
| F1 | 办公电脑 | 回收笔记本,检查并清除本地代码/密钥/数据 | 资产签收单 |
| F2 | 移动设备 | 回收公司手机、测试机 | 签收单 |
| F3 | 物理钥匙/U盘/硬盘 | 回收机房钥匙、加密 U 盘、移动硬盘 | 签收单 |
| F4 | 硬件令牌 | 回收 OTP 硬件令牌、安全密钥 | 签收单 |
三、交接内容清单(员工需交付给接收人)
交接与回收并行,离职员工在最后工作日需完成以下交付:
1. 文档交接
- [ ] 负责模块的设计文档、架构图、接口文档
- [ ] 运维手册:部署流程、应急预案、巡检清单
- [ ] 在建任务的进度说明、阻塞点、下一步计划
- [ ] 第三方联系人清单(供应商、对接方)
2. 代码与配置交接
- [ ] 本地未提交代码合并到分支并 PR
- [ ] 本地配置文件、环境变量清单(脱敏后)
- [ ] 脚本/工具集归档到仓库,不留个人电脑
- [ ] 密钥/Token 移交到团队密钥库(1Password/Vault),不留明文
3. 账号管理权交接
- [ ] 域名注册邮箱改为企业邮箱(防止个人离职导致域名失控)
- [ ] 社交账号管理员转给在职人员
- [ ] 共享账号密码改密并由接收人接管
4. 知识传递
- [ ] 至少 1 次面对面/录屏的知识传递会
- [ ] 接收人独立完成一次该模块的部署/排障演练
四、回收执行顺序(风险优先)
最后工作日 14:00 前完成交接签字
↓
14:00-15:00 A 层 + B 层(服务器、应用账号)立即回收
↓
15:00-16:00 C 层(数据库)回收 + 敏感数据删除确认
↓
16:00-17:00 D 层 + E 层(网络、第三方)回收
↓
17:00-18:00 逐项回收验证(第五节)
↓
18:00 后 F 层(设备物料)回收 + 归档闭环
若该员工掌握核心密钥(如生产 DB root、域名注册权),建议最后工作日上午即开始回收 A/B 层,缩短窗口期。
五、回收验证表(逐项核对)
回收完成后,运维与安全逐项验证,打勾才算闭环:
□ A1 SSH 用户已删除,登录被拒
□ A2 sudo 组无该用户
□ A3 防火墙白名单无该员工 IP
□ A4 堡垒机账号已禁用
□ A5 VPN 已断
□ A6 云平台子账号已禁用
□ A7 kubeconfig 已吊销
□ B1 博客后台已禁用
□ B2 代码仓库 collaborator 已移除,PAT 已吊销
□ B3 CI/CD 账号已禁用
□ B4 监控平台账号已禁用
□ B5 项目管理账号已禁用
□ B6 MCP/API Token 已吊销并轮换
□ C1 数据库账号已 DROP
□ C2 备份/同步账号已回收
□ C3 导出权限已关闭
□ C4 本地敏感数据已删除(附《删除确认书》)
□ D1 企业邮箱已禁用
□ D2 办公网络已改密
□ D3 远程桌面已禁用
□ D4 门禁已注销
□ E1 域名管理邮箱已转企业邮箱
□ E2 CDN 协作者已移除
□ E3 云存储 AK/SK 已回收
□ E4 公众号/小程序管理员已转移
□ E5 社交账号管理权已转移
□ F1-F4 设备物料已签收
□ 交接清单双方签字
□ 归档编号已生成
验证人签字:__________ 日期:__________
六、归档与留存
| 归档项 | 保存方 | 保存期限 |
|---|---|---|
| 《权限资产盘点表》 | 安全/运维 | ≥3 年 |
| 《交接清单》签字版 | HR + 直属主管 | 永久 |
| 《回收验证表》 | 安全 | ≥3 年 |
| 《数据删除确认书》 | 安全 + 法务 | ≥3 年 |
| 设备回收签收单 | 行政/IT | ≥3 年 |
七、特殊情况处理
- 紧急离职 / 不辞而别:跳过交接,第 4 步立即执行全层回收,D1 邮箱保留只读归档 30 日。
- 调岗而非离职:仅回收与新岗位无关的权限,保留新岗位所需权限,其余流程相同。
- 核心人员离职:在回收前 1 周启动密码/密钥轮换(生产 DB、域名注册商、CDN),避免离职后才发现密钥外泄。
- 竞业/保密义务:HR 同步法务评估是否签署竞业协议,回收记录作为法律存证。
- 离职后异常:保留该员工离职 30 日内的访问日志审计,发现异常登录立即封堵并复盘。
八、附:本清单针对 1dao.cc 的具体落点
| 通用项 | 1dao.cc 对应 |
|---|---|
| 服务器 SSH | 47.113.148.3(回收 authorized_keys 公钥、非 root 账号) |
| 博客后台 | blog.1dao.cc/admin(禁用管理员账号或改密) |
| MCP Token | 吊销 3da8c3a9... 并在后台重新生成 |
| 数据库 | MySQL 账号 DROP,回收直连 IP 白名单 |
| 域名 | 1dao.cc 注册邮箱改为企业邮箱,移出协作者 |
| 代码仓库 | 移除 Git collaborator、吊销 deploy key |
| 后台插件 | MCP 博客插件 L2 工具权限复核 |
本表为示例,实际执行时按《权限资产盘点表》逐人核对。
文章导出
生成预览中...