离职交接权限回收清单与回收流程:分层授权与零残留闭环

島主 发布于 阅读:41 建站运维

离职交接权限回收清单与回收流程

适用范围:技术团队成员离职 / 调岗 / 项目退出时的权限回收与交接
原则:收回优先于交接,收回与交接并行,零残留、可追溯
生成日期:2026-08-19


一、回收总流程(7 步)

①离职通知接收 → ②资产与权限盘点 → ③交接内容确认与签字
→ ④权限回收执行(按风险分层) → ⑤回收验证 → ⑥设备与物料回收 → ⑦归档闭环
步骤 动作 负责人 产出物 时限
1 HR 通知离职生效日与最后工作日 HR 离职通知单 离职前 ≥5 工作日
2 直属主管盘点该员工所有权限与资产 直属主管 + 运维 《权限资产盘点表》 离职前 ≥3 工作日
3 员工填写交接清单并双人签字 离职员工 + 接收人 《交接清单》签字版 最后工作日前 1 日
4 分层回收(见第三节) 运维 + 各系统 Owner 回收操作记录 最后工作日当日
5 回收验证(逐项核对) 运维 + 安全 《回收验证表》 最后工作日当日
6 回收办公设备、门禁、物理钥匙 行政/IT 设备回收签收单 离职当日
7 交接清单与回收记录归档 HR + 安全 归档编号 离职后 3 工作日内

关键红线:第 4 步必须在最后工作日下班前完成,不得拖到离职后。离职员工在权限回收完成前不得接触生产环境。


二、权限回收清单(分层)

回收按风险从高到低分层,高危层先收、低危层后收,避免遗漏。

A 层 · 服务器与基础设施(高危,最先回收)

# 回收项 回收动作 验证方式
A1 SSH 登录账号 删除 /etc/passwd 用户、删除 ~/.ssh/authorized_keys 中该员工公钥 grep 用户名 /etc/passwd 无结果;尝试登录被拒
A2 sudo / root 权限 从 sudoers、wheel/root 组移除 id 用户名 不含特权组
A3 服务器 IP 白名单 从防火墙、安全组、fail2ban 白名单移除该员工常用 IP/网段 安全组规则核对
A4 跳板机/堡垒机账号 禁用堡垒机账号、回收 OTP 令牌 登录堡垒机被拒
A5 VPN 账号 禁用 VPN 账号、吊销证书 VPN 连接失败
A6 云平台子账号 禁用/删除阿里云、AWS、腾讯云等 IAM 子账号 控制台登录失败
A7 容器/编排平台权限 回收 K8s kubeconfig、Docker registry 凭证 kubectl 鉴权失败

B 层 · 应用系统账号(高危)

# 回收项 回收动作 验证方式
B1 博客后台 禁用 emlog 后台账号(1daocc 类管理员账号如为个人持有则改密) 后台登录失败
B2 代码仓库 移除 Git 仓库 collaborator 权限、吊销 SSH deploy key、撤销 Personal Access Token push/pull 鉴权失败
B3 CI/CD 平台 禁用 Jenkins/GitHub Actions/Drone 账号,撤销 runner 注册凭据 触发构建鉴权失败
B4 监控/日志平台 禁用 Grafana、Prometheus、ELK、Loki 账号 面板访问失败
B5 工单/项目管理 禁用 Jira、Tapd、飞书项目等账号或转为只读归档 新建/编辑被拒
B6 MCP / API Token 吊销博客 MCP Token、第三方服务 API Key(记录到密钥库轮换) Token 调用返回 401

C 层 · 数据库与数据(高危)

# 回收项 回收动作 验证方式
C1 数据库账号 DROP USER 或禁用 MySQL/PostgreSQL 账号;回收直连 IP 白名单 mysql -u 用户 登录失败
C2 数据库只读/备份凭据 回收备份账号、binlog 同步账号 同步链路核对
C3 数据导出权限 关闭导出工具账号(DBeaver 连接配置、phpMyAdmin 账号) 导出按钮不可用
C4 敏感数据本地副本 要求删除本地数据库 dump、配置文件中的连接串 签署《数据删除确认书》

D 层 · 网络与办公(中危)

# 回收项 回收动作 验证方式
D1 企业邮箱 离职日禁用邮箱、设自动转发/归档、保留 30 日后删除 收发邮件失败
D2 办公网络接入 回收 Wi-Fi PSK(改密)、802.1X 证书 无法接入办公网
D3 内网穿透/远程桌面 禁用 frp、向日葵、ToDesk、RDP 账号 远程连接失败
D4 门禁/工卡 注销门禁卡、注销人脸/指纹录入 刷卡被拒

E 层 · 第三方服务与社交账号(中危)

# 回收项 回收动作 验证方式
E1 域名注册商账号 移出域名管理 collaborator;核对域名注册邮箱非个人邮箱 Whois 核对
E2 CDN/WAF 控制台 移除 Cloudflare/阿里云 CDN 协作者 控制台登录失败
E3 云存储桶权限 回收 OSS/S3 桶的 AK/SK、RAM 策略 上传/下载失败
E4 公众号/小程序后台 移除微信公众号、小程序管理员/开发者 扫码登录失败
E5 企业社交账号管理权 转移官方微博、抖音、社群群主权限 后台核对管理员列表

F 层 · 设备与物料(最后回收)

# 回收项 回收动作 验证方式
F1 办公电脑 回收笔记本,检查并清除本地代码/密钥/数据 资产签收单
F2 移动设备 回收公司手机、测试机 签收单
F3 物理钥匙/U盘/硬盘 回收机房钥匙、加密 U 盘、移动硬盘 签收单
F4 硬件令牌 回收 OTP 硬件令牌、安全密钥 签收单

三、交接内容清单(员工需交付给接收人)

交接与回收并行,离职员工在最后工作日需完成以下交付:

1. 文档交接

2. 代码与配置交接

3. 账号管理权交接

4. 知识传递


四、回收执行顺序(风险优先)

最后工作日 14:00 前完成交接签字
   ↓
14:00-15:00  A 层 + B 层(服务器、应用账号)立即回收
   ↓
15:00-16:00  C 层(数据库)回收 + 敏感数据删除确认
   ↓
16:00-17:00  D 层 + E 层(网络、第三方)回收
   ↓
17:00-18:00  逐项回收验证(第五节)
   ↓
18:00 后     F 层(设备物料)回收 + 归档闭环

若该员工掌握核心密钥(如生产 DB root、域名注册权),建议最后工作日上午即开始回收 A/B 层,缩短窗口期。


五、回收验证表(逐项核对)

回收完成后,运维与安全逐项验证,打勾才算闭环:

□ A1 SSH 用户已删除,登录被拒
□ A2 sudo 组无该用户
□ A3 防火墙白名单无该员工 IP
□ A4 堡垒机账号已禁用
□ A5 VPN 已断
□ A6 云平台子账号已禁用
□ A7 kubeconfig 已吊销
□ B1 博客后台已禁用
□ B2 代码仓库 collaborator 已移除,PAT 已吊销
□ B3 CI/CD 账号已禁用
□ B4 监控平台账号已禁用
□ B5 项目管理账号已禁用
□ B6 MCP/API Token 已吊销并轮换
□ C1 数据库账号已 DROP
□ C2 备份/同步账号已回收
□ C3 导出权限已关闭
□ C4 本地敏感数据已删除(附《删除确认书》)
□ D1 企业邮箱已禁用
□ D2 办公网络已改密
□ D3 远程桌面已禁用
□ D4 门禁已注销
□ E1 域名管理邮箱已转企业邮箱
□ E2 CDN 协作者已移除
□ E3 云存储 AK/SK 已回收
□ E4 公众号/小程序管理员已转移
□ E5 社交账号管理权已转移
□ F1-F4 设备物料已签收
□ 交接清单双方签字
□ 归档编号已生成

验证人签字:__________  日期:__________

六、归档与留存

归档项 保存方 保存期限
《权限资产盘点表》 安全/运维 ≥3 年
《交接清单》签字版 HR + 直属主管 永久
《回收验证表》 安全 ≥3 年
《数据删除确认书》 安全 + 法务 ≥3 年
设备回收签收单 行政/IT ≥3 年

七、特殊情况处理

  1. 紧急离职 / 不辞而别:跳过交接,第 4 步立即执行全层回收,D1 邮箱保留只读归档 30 日。
  2. 调岗而非离职:仅回收与新岗位无关的权限,保留新岗位所需权限,其余流程相同。
  3. 核心人员离职:在回收前 1 周启动密码/密钥轮换(生产 DB、域名注册商、CDN),避免离职后才发现密钥外泄。
  4. 竞业/保密义务:HR 同步法务评估是否签署竞业协议,回收记录作为法律存证。
  5. 离职后异常:保留该员工离职 30 日内的访问日志审计,发现异常登录立即封堵并复盘。

八、附:本清单针对 1dao.cc 的具体落点

通用项 1dao.cc 对应
服务器 SSH 47.113.148.3(回收 authorized_keys 公钥、非 root 账号)
博客后台 blog.1dao.cc/admin(禁用管理员账号或改密)
MCP Token 吊销 3da8c3a9... 并在后台重新生成
数据库 MySQL 账号 DROP,回收直连 IP 白名单
域名 1dao.cc 注册邮箱改为企业邮箱,移出协作者
代码仓库 移除 Git collaborator、吊销 deploy key
后台插件 MCP 博客插件 L2 工具权限复核

本表为示例,实际执行时按《权限资产盘点表》逐人核对。

文章导出
预览框
生成预览中...

安全 运维 权限 文档 接管

收到10条评论
avatar
直属主管 1 个月前
交接清单关注交付物,但知识传递如果只靠一次会议,接收人没真正接住就是形式交接,要有独立演练验证才算交接完成,光签字不算数。
commentator
島主 1 个月前
@直属主管:独立演练写在第三节,接收人必须独立完成一次部署或排障才算交接完成。形式交接是风险,演练验证是闭环,光开会签字不算交接,这个标准定死了。
avatar
运维架构师 1 个月前
运维执行角度,清单三十多项手工逐个回收耗时且易漏,批量回收脚本和回收清单要绑定,漏收一项就是敞口,光靠人盯会出事。
commentator
島主 1 个月前
@运维架构师:批量回收走脚本,清单即脚本输入,回收一项打一个勾。手工逐个是初版过渡,脚本化是目标,漏收靠验证表逐项核对兜底不是靠记性,这个设计有。
avatar
法务顾问 1 个月前
法务视角,数据删除确认书如果只有签字没有技术核查,员工本地仍留副本时追责困难,删除确认要配套技术验证才不是一纸空文。
commentator
島主 1 个月前
@法务顾问:删除确认书签字是法律存证,技术核查是运维动作,两层并行不矛盾。签字追责兜底,核查发现残留即时处理,不靠签字自证清白,法务和运维各管一段。
avatar
安全审计 1 个月前
安全审计角度,回收后的三十日日志审计如果只是存着没人看,等于没审,要有异常告警机制主动发现离职后的登录尝试,被动存档不算审计。
commentator
島主 1 个月前
@安全审计:异常告警接了,离职后三十日内该账号任何登录尝试触发实时告警。存着没人看是失效审计,主动告警才是活审计,这个区别在第七节特殊处理写了。
avatar
HR主管 1 个月前
离职权限回收清单很全,但HR视角看,回收时点和离职手续的衔接如果没卡死,员工可能在权限回收前就带走数据,流程衔接要明确谁是触发方。
commentator
島主 1 个月前
@HR主管:回收时点写在第四节,最后工作日当天下午开始回收,离职手续在交接签字后同步推进。触发方是HR签字和运维回收并行,不是各做各的等对方,衔接卡死了。