系统管理 / 账号与应用
账号与应用控制台
管理企业内部统一账号、组织成员、角色权限、应用访问、个人 AI Agent、外部 Agent Key、本地工作台设备和登录会话。
账号中心主入口
账号控制地图按飞书、钉钉、企业微信这类企业账号体系的使用路径组织入口:成员、应用、权限、安全、审计和 Agent。管理员先从这里判断该进哪条线处理。
进入账号明细统一账号控制链路
从身份源到审计证明,串起多层级、多权限、多应用
参考企业通讯录、应用矩阵和审批留痕的治理路径,先看链路断点,再进入具体面板处理。
目录同步门禁
企业账号先从身份源和通讯录同步稳住
统一账号体系要先验证身份源、同步冲突、上线门禁和试点回执。这里把目录同步作为企业账号底座前置,而不是藏在身份页深处。
组织目录联动剧本
目录同步不是单独的导入动作,它会影响账号生命周期、部门用户组、角色继承、应用矩阵和个人 AI Agent 范围。
账号应用矩阵门禁
统一账号最终要落到谁能访问哪些应用
对齐企业通讯录、角色、部门和应用策略后,管理员需要先复核账号应用矩阵,再进入批量授权、准入处理或例外治理。
矩阵处理剧本
账号应用权限要能回答“为什么有权限、影响哪些范围、处理后拿什么证明”,而不是只给一组聚合数字。
登录与接入门禁
账号进入企业应用前先看登录面和接入面
统一账号体系需要同时管住企业身份源、登录会话、外部 Agent Key 和本地工作台设备。这里先定位接入面风险,具体处理仍进入受控预检。
管理员与应急访问保护
高权限账号要单独看住
企业账号体系不只管理普通员工访问,还要确认管理员、备用管理员和应急恢复主体的范围、会话、Key 与本地设备都可追溯。
高权限变更复核门禁
管理员变更先复核,再生效
面向管理员、备用管理员和应急访问,变更前要有影响预演,变更后要能看到退出记录、回滚证据和策略历史。
建议顺序:先处理待确认变更,再查看影响预演;应急访问完成后必须回收会话、Key 和本地设备,并把策略变更记录留在审计链路中。
账号恢复与回滚包
变更之后要能恢复,也能回滚
账号停用、恢复、目录同步扩大和应用策略调整之后,管理员要能看到恢复复核、回滚预案、策略异常和资源重启清单。
恢复账号不等于恢复所有授权;历史会话、外部 Agent Key、本地设备和个人 Agent 范围都需要按清单重新确认。
账号治理责任分工
审批、执行、审计和查看要分开
企业账号控制台需要清楚区分谁审批、谁执行、谁审计、谁只能查看,避免高风险账号变更缺少制衡。
建议口径:审批人确认变更必要性,执行人按预检包操作,审计人复核证据,查看者只读跟踪状态。
账号分级管理员与委托范围
超级管理员要少,分级管理员要有清晰范围
对齐飞书、钉钉和企业微信的管理方式,把全局管理员、分级管理员、应用管理员和审计查看角色分开,避免所有账号治理都压在超管身上。
建议口径:能下放给部门、应用或项目负责人的治理动作,不应长期依赖超级管理员;每个委托管理员都要有范围、动作和审计边界。
组织范围与角色授权变更包
角色、范围、审批预演和回滚证据要一起看
对齐飞书、钉钉和企业微信的授权治理习惯,角色变更不能脱离组织范围,范围扩大也不能绕过权限模板、影响预演和回滚证据。
建议口径:授权变更包只统一展示角色、范围、审批预演和回滚证据;真正变更仍进入原有角色权限、范围治理和变更控制流程。
账号授权变更执行回执与回滚核验
审批通过之后,还要证明变更已经正确生效
对齐飞书、钉钉和企业微信的企业权限治理习惯,账号授权变更必须能看到执行回执、生效核验、回滚准备和审计证据。
建议口径:授权变更只有在执行结果、生效影响、回滚依据和审计证据都能追溯时,才算完成闭环。
账号授权变更前后差异对账
变更完成后,要对账谁能访问什么
授权变更不能只看审批和回执,还要对齐账号应用矩阵、范围影响、应用边界和证据留档,确认实际访问结果符合预期。
建议口径:账号授权变更只有在账号应用矩阵、范围影响、应用边界和证据记录都对得上时,才算真正完成。
账号授权变更差异签收责任闭环
对账发现的访问变化,必须有人签收
授权差异不是系统自己消化的技术结果;它要进入负责人签收、SLA 跟踪和审计留档,确认业务侧知道并接受这次变化。
建议口径:账号授权差异只有在负责人签收、超期处理和审计证据都可追溯时,才算完成治理闭环。
账号授权签收后复核周期与提醒闭环
签收之后,还要继续复核、提醒和回收
授权变更签收只是确认本次差异,企业账号治理还要把结果放入周期复核,提醒负责人处理续期、回收、超期和证据留档。
建议口径:授权变更签收后,要能继续看到复核周期、提醒队列、升级处理和回收/续期证据,避免签收后无人持续治理。
账号授权复核执行结果归档
复核完成后,要留下续期、回收和证据
提醒队列处理完以后,系统要能说明授权被保留、续期、回收还是转为例外,并把结果同步到策略变更和审计证明。
建议口径:授权复核执行完成后,必须能说明结论、续期、回收和证据归档,才算完成可审计的账号治理闭环。
账号授权复核结果同步到账户矩阵与策略基线
归档之后,要回写矩阵和策略基线
复核结论如果只留在证据里,下一轮治理仍会按旧权限判断。这里把结论同步到账号应用矩阵、角色权限基线、偏离复检和策略追踪。
建议口径:复核结果只有同步到账号应用矩阵、策略基线和偏离复检后,才算真正进入企业账号治理的长期控制面。
账号策略基线与偏离检测
先定义默认规则,再管理例外
账号访问应以角色、范围和应用策略为基线;所有临时授权、直接例外和最小权限建议都要能被看见和复核。
建议口径:默认基线来自角色、范围和应用策略;偏离必须登记原因、复核周期和退出条件,不能长期停留为临时授权。
账号策略偏离处置闭环
发现偏离后,要能分派处置和留下证据
偏离检测只是发现问题。企业账号治理还要把模板缺口、临时例外、最小权限建议和应用阻断转成可处理事项,并保留策略变更证据。
建议口径:策略偏离必须转成模板补齐、例外退出、最小权限收紧或应用修复,并能追溯到策略变更证据。
账号审计证明包与留档策略
治理结果要能导出、能复核、能留档
账号、应用、权限、审批、变更、回滚和例外需要形成可交付的内审证明包,方便负责人复核和企业留档。
建议口径:每次账号策略变更都应能追溯到申请、审批、执行、证据、复核和回滚记录。
账号审计证明包交付复核
证明包交付后,也要有人复核和签收
下载证明包不是终点。企业账号治理还需要检查证据完整性、负责人复核、例外说明和下一轮留档复核周期。
建议口径:账号审计证明包要能交付、解释、签收和进入下一轮复核,才算完成企业账号治理的审计闭环。
账号证据链矩阵
把身份、权限、应用和回收串成一条可证明链路
统一账号体系最终要回答:谁在什么时候、因为什么获得了什么权限,后来如何复核或回收。
建议口径:账号治理不是单个页面完成,而是身份来源、生命周期动作、应用矩阵、接入协议、回收恢复和审计交付共同闭环。
账号审计证明包交付与签收
证明包要能下载、交付、签收和进入下一轮复核
统一账号体系的交付结果要能被负责人接收,不只是页面上显示已完成。
建议口径:证明包只有在导出、交付、负责人签收和下一轮复核都可追溯时,才算真正进入企业账号治理闭环。
账号证明包对象签收队列
签收要落到具体账号、应用、负责人和证据项
证明包交付后,管理员要能看到具体对象,而不是只看到汇总数量。
建议口径:证明包签收只有落到负责人、账号应用样本、复核任务和证据控制项,才方便后续追责、续期和回收。
账号证明包负责人复核队列
证明对象要进入负责人每日可处理队列
对象签收之后,管理员要能按负责人看到待复核、超期、缺证据和交付回执,不再靠人工翻证明包。
建议口径:负责人队列要像企业协同待办一样可处理,能从责任人进入复核任务、证据缺口和交付回执。
账号证明包签收结果流转
复核结果要进入归档、退回、复核或策略基线
负责人处理完证明包之后,系统要能说明每个结果的下一站:关闭归档、退回复处理、下一轮复核,或同步到账户矩阵和角色权限基线。
建议口径:签收不是终点,只有结果进入归档、退回、下一轮复核或策略基线同步,账号治理才形成闭环。
账号治理下一轮周期计划
把本轮签收结果带入下一轮账号治理
签收结果归档后,需要形成下一轮周期计划:覆盖范围、负责人排期、策略基线输入和复盘证据都要可检查。
建议口径:账号治理不是一次性复核;每轮结果都要沉淀为下一轮的范围、责任人、策略基线和复盘证据。
账号治理周期执行追踪
周期计划要进入批次、确认、负责人和回执
下一轮账号治理计划生成后,要能继续追踪是否已入批、是否需要确认、责任人是否承接,以及最终有没有执行回执。
建议口径:周期治理要像协同系统里的任务流一样能追踪,计划、确认、责任人和回执缺一项都会影响下一轮复盘。
账号治理责任人 SLA 与升级
执行队列要能按责任人催办和升级
账号治理周期进入执行后,需要持续看责任人负载、超期升级、缺升级规则和可关闭事项,避免治理任务停在无人处理状态。
建议口径:责任人、期限、升级规则和复核关闭要放在同一个视图里,账号治理才能像企业协同待办一样持续推进。
账号治理复核人关闭与退回
复核人要能关闭、退回、补证据和归档
账号治理事项处理完成后,需要进入复核闭环:证据足够就关闭,证据不足就退回,最终形成可复制的归档证明。
建议口径:像飞书、钉钉、企业微信的审批闭环一样,账号治理完成后必须能复核关闭、退回复处理、补齐证据并归档。
个人 Agent 工作范围门禁
每个账号的 AI Agent 必须有模型和可工作的组织边界
企业账号不只是能登录应用,还要明确个人 AI Agent 能在哪些项目、OPC 或组织范围内工作。缺模型或缺范围时,Agent 执行会变成不确定状态。
个人 AI Agent 工作范围授权闭环
账号能登录,还要让个人 Agent 知道能在哪工作
对标企业通讯录和应用权限体系,个人 AI Agent 需要绑定账号、默认模型、组织范围和项目现场,才能成为稳定的一线执行 Agent。
建议口径:个人 AI Agent 只有同时具备账号身份、默认模型、组织边界和项目范围,才算真正进入企业账号控制体系。
权限继承与最小权限门禁
账号能访问什么,必须由角色、范围和最小权限共同决定
企业账号体系不能只给账号开应用。要先确认角色模板、部门或用户组继承、项目范围和直接例外是否清楚,避免权限靠人工特批长期漂移。
下一步处理顺序
先补齐缺角色账号,再处理权限模板和直接允许例外,最后用访问复核确认继承结果。这样账号、应用、AI Agent 和项目范围才会落到同一套企业权限规则里。
当前清晰治理事项 0预演候选 0缺角色 0最小权限建议 0
账号权限继承冲突处置闭环
继承关系发现冲突后,要落成角色、范围和最小权限动作
权限继承不是只看树状关系。企业账号要像飞书、钉钉和企业微信一样,把角色补齐、范围冲突、权限模板和最小权限例外变成能签收、能复核、能审计的处理项。
建议口径:先补齐角色,再处理范围冲突和模板绑定,最后收紧直接允许例外;每一步都要留下证据和责任人,避免权限继承重新漂移。
账号权限继承处置生效验收
处置完成后,要验证应用已生效、负责人已签收、证据已归档
企业账号治理不能只完成角色和范围调整。对标飞书、钉钉和企业微信的管理思路,权限继承处置还要连接应用访问结果、访问复核日程和审计证明包。
建议口径:权限继承处置只有在应用访问已生效、负责人已签收、复核已排程、审计证明已归档后,才算进入可运营状态。
Change Control
账号变更控制门禁
对角色、应用、范围和策略变更先做审批与影响预演,再进入同步和审计留痕,避免账号变更直接影响业务应用。
变更控制稳定变更前处理顺序
先处理待确认访问变更和员工准入申请。
角色、范围或应用策略调整前先查看影响预演。
完成后保留策略变更记录和审计证据,方便复盘。
账号变更控制处置分派
待确认、影响预演、策略同步和准入申请要进入同一套处理队列
企业账号变更不能只停在“有待确认”。需要把每个变更分派到责任人、应用、策略和审计证据,才能避免授权长期悬挂或绕过范围规则。
建议口径:先清理确认队列,再分派影响预演,随后同步策略变更并处理准入申请;每条变更都要能回到责任人和审计证据。
访问复核与审计门禁
账号权限要能定期复核,也要能拿出治理证据
企业账号体系不是一次授权就结束。复核日程、治理回执、策略变更和审计包要连在一起,证明每次账号和应用权限变化都可追溯。
访问复核与审计处置闭环
复核任务、治理回执、策略证据和审计包要能逐项处理
企业账号体系的最后一公里不是看报表,而是能解释每个权限为什么存在、谁复核过、治理动作是否有回执、审计证明是否能交付。
建议口径:访问复核与审计要从“看见风险”推进到“处理任务、补齐回执、核验证据、交付审计包”。
账号生命周期指挥台
入职、转岗、冻结、离职和恢复先在这里分流
参考飞书、钉钉和企业微信的组织账号治理思路,管理员先看清账号处在哪个生命周期动作,再进入对应预检、处理和审计回执。
生命周期处理剧本
每个动作都要能说明处理依据、影响范围和验收凭据,避免账号治理只停留在计数。
批量治理入口
把账号问题带到对应处理台
范围、安全、应用准入和生命周期是企业账号治理的四类高频动作。这里负责定位,不直接执行变更;真正操作仍会进入现有预检、确认和审计回执。
查看治理回执批量账号治理执行闭环
批量治理要能分批、确认、追踪和归档
范围、安全、应用准入和生命周期问题进入批量治理后,不能只靠一次性执行。需要先拆分对象,确认影响,再追踪执行结果,最后留下治理回执。
建议口径:批量治理要把“定位问题”推进到“拆小批次、确认影响、追踪结果、归档回执”,否则企业账号治理很难稳定复盘。
生命周期 SOP
五类账号生命周期动作先预检再处理
入职、转岗、暂停、离职和恢复都应先定位候选账号、预演范围与应用影响,再进入受控批量治理和审计回执。
账号生命周期流转与回收门禁
每个账号状态变化都要有入口、权限、回收和留档
对齐企业微信、钉钉和飞书的组织账号治理思路,把入职、转岗、离职、外包结束和临时访问清理放到同一套处理口径里。
建议口径:账号状态变化先确认身份来源和组织范围,再计算应用影响,最后处理回收、例外退出和审计留档。
账号生命周期执行闭环
入职、转岗、回收和例外退出要有实际执行队列
生命周期 SOP 只定义处理口径,真正可运营的账号体系还要把接入交付、转岗调整、离职回收和临时访问退出拆成可处理事项。
接入交付明细
新账号接入要确认身份来源、角色、组织范围、应用入口和个人 AI Agent 范围都已交付。
接入交付暂无待处理事项ready
保持当前生命周期规则,等待新的账号变化进入队列。
转岗调整明细
转岗不是只改部门,还要同步角色、项目范围、应用访问和审批责任人。
转岗调整暂无待处理事项ready
保持当前生命周期规则,等待新的账号变化进入队列。
建议口径:账号生命周期不只是一组状态,要把每个状态变化落实到接入交付、转岗调整、回收交接和例外退出;点击任一队列可查看具体事项、范围和处理入口,每个队列都要补齐责任人、处理期限和证据入口。
账号安全边界
会话、Key、设备统一收口
把账号可访问企业应用的入口面集中看清:登录会话、外部 Agent Key、本地工作台设备,以及应归档的历史资源。
打开批量安全治理账号接入面信任复核
会话、Key、设备要先确认可信,再进入应用授权
对齐飞书、钉钉和企业微信的账号安全中心思路,把登录会话、外部 Agent Key 和本地工作台设备统一纳入可信入口复核。
建议口径:外部 Agent Key 和本地设备属于账号接入面,不能只按应用授权判断;过期、长期未见和高风险账号必须先复核再继续授权。
组织范围边界
部门、用户组、项目范围统一治理
账号进入企业应用前,需要能落到组织层级、批量授权范围和项目执行范围;缺口账号应先补齐归属。
应用访问边界
应用目录、可用范围、数据范围统一验收
账号能不能进入企业应用,取决于应用是否启用、可用范围是否明确、数据范围是否受控,以及模型与能力绑定是否就绪。
打开应用访问账号数据边界与范围验收
账号能进应用之后,还要知道能看哪些数据
对齐飞书、钉钉和企业微信的组织数据权限思路,应用可用范围决定谁能进入,数据范围决定进入后能访问哪些组织、OPC 或项目数据。
建议口径:应用入口只是第一层,数据边界必须能落到组织范围、应用策略、矩阵抽查和审计证据。
数据边界批量治理准备
缺数据范围不能只看数量,要能分批处理和留痕
对齐飞书、钉钉和企业微信的管理习惯,批量处理前先区分可直接补齐、需预检和矩阵阻断,再进入受控治理工作区。
建议口径:数据范围批量治理不是直接放行,而是先完成应用入口预检、数据范围配置、矩阵抽查和审计回执。
数据范围批量治理确认包
执行前先确认影响范围、回滚路径和审计证据
对齐飞书、钉钉和企业微信的审批习惯,数据范围批量治理不能从缺口数字直接执行,必须先生成确认包再进入受控治理。
建议口径:确认包只负责说明影响、审批、回滚和证据,不直接执行批量变更;真正执行仍进入受控治理工作区。
数据范围受控执行工作区
确认后进入队列、审批、回滚和回执闭环
对齐飞书、钉钉和企业微信的治理习惯,确认包只说明边界;真正推进时先进入受控执行工作区,再由管理员按队列处理并留下审计回执。
建议口径:受控执行工作区只负责排队、审批、回滚和回执,不直接从当前页面批量改数据范围。
应用责任边界
每个企业应用都要有清晰负责人
应用访问、数据范围和运行绑定出现问题时,必须能落到具体负责人。这里把责任缺口提前展示,避免账号治理只看到数字看不到责任归属。
组织目录与应用责任联动
组织范围、权限继承和应用负责人要连在一起
对齐飞书、钉钉和企业微信的企业通讯录治理习惯,账号先落到部门、用户组和项目范围,再由应用责任人确认可用范围、数据边界和账号覆盖。
建议口径:账号缺组织归属时不应直接做长期应用授权;应用缺责任人时不应进入批量开通。
治理回执中心
每次账号治理都要能回放和导出
统一查看批量治理回执、变更影响预演、策略变更和审计控制项,确保账号体系不仅能配置,也能证明谁在什么时候改了什么。
导出治理审计账号治理动作确认包
变更前先确认影响,变更后必须有回执
企业账号动作不能只靠按钮执行。批量授权、转岗、回收、临时访问和应用策略调整都要形成确认、预演、执行、审计四段证据。
建议口径:任何会改变账号范围、应用访问、会话、Key、设备或临时例外的动作,都应先生成确认包,再进入受控执行和审计留档。
账号治理执行运行手册
确认之后要能执行、回执和追溯
面向企业内部账号治理,把批量开通、转岗回收、临时访问清理和应用授权调整压成一条可检查的运行链路。
建议口径:凡是批量变更账号、应用访问、临时例外或转岗回收,都应先形成预检计划,再进入确认、执行回执和审计留档。
账号治理对象执行追踪
每个批量动作都要能追到账号和应用对象
把批量治理从“做了多少”下钻到“处理了谁、跳过了谁、谁还需要处理”,便于管理员复核和继续推进。
建议口径:任何批量治理结果都应能解释到对象级,尤其是跳过、失败、缺审批和缺证据的账号或应用。
账号治理对象处置解释
对象级结果要说明原因和下一步责任
对齐企业账号治理习惯,每个账号或应用被纳入、跳过、阻塞或继续处理时,都要有可读原因和处理入口。
建议口径:对象级解释优先回答四件事:为什么纳入、为什么跳过、为什么需要关注、下一步谁处理。
账号治理责任人回执
对象处理完成后要留下责任、结论和证据
对齐企业审批和复核习惯,账号或应用处理后要知道谁处理、处理成什么、证据在哪里、下一轮何时复核。
建议口径:对象处置的最终证据至少包含责任人、处理结论、执行回执和复核周期,方便后续审计和继续治理。
账号治理复核周期提醒
回执之后要进入下一轮复核和提醒
账号治理不能止步于一次处理。到期批次、待处理任务和高优先级事项要持续提醒,已记录决策要进入下一轮复核周期。
建议口径:每个回执都应进入复核日程;到期、超期和高优先级事项要能直接下钻处理。
账号治理提醒交付与升级
提醒要能送达责任人,超期要能升级
对齐飞书、钉钉和企业微信的协作习惯,账号治理提醒需要明确接收人、处理入口、升级路径和交付回执。
建议口径:到期提醒不只是一个数字,必须能说明提醒谁、去哪处理、超期如何升级、处理后怎么留证。
统一账号体系就绪度
2/5
统一账号体系待搭建
用于判断账号、应用、身份源、权限范围和风险治理是否足够支撑企业内部测试。
身份同步与导入工作台
把企业身份源、通讯录范围、邀请队列和账号绑定放在同一处检查,确认统一账号能进入各个企业应用。
目录同步预演
同步前先预览创建、绑定、范围映射和停用回收影响。
目录同步冲突解析
同步前先处理重复账号、邀请冲突、身份绑定和范围映射问题。
目录同步上线门禁
把身份源、匹配键、冲突、范围、应用和审计放在同一处判断是否可以执行同步。
目录同步小范围上线计划
先选少量账号和应用试点同步,再用账号应用矩阵验证访问结果。
目录同步试点样本集
先选少量真实账号和关键应用,形成可验收、可回滚的小范围同步样本。
目录同步试点执行回执
试点同步执行后,用回执证明任务、账号绑定、范围、应用矩阵和审计记录都已留痕。
目录同步扩大范围决策
根据试点执行回执、试点验收和回滚预案判断是否扩大目录同步范围。
目录同步试点验收
用试点账号与应用组合验证身份绑定、组织范围、应用访问、数据范围和审计记录。
企业通讯录同步计划
按企业通讯录来源、账号匹配键、组织范围和应用范围建立同步闭环。
账号生命周期策略包
把入职、转岗、暂停、离职和恢复做成统一操作口径,提前看清账号状态会影响哪些企业应用、个人 Agent、本地工作台和审计记录。
标准生命周期动作
按入职、转岗、暂停、离职和恢复五类企业账号流程,把候选账号带到对应治理工作台。
对齐统一账号治理账号交付包
把账号按“能否交付给企业内部应用使用”验收:身份、角色、组织范围、个人 AI Agent、应用矩阵和安全接入必须能解释。
账号应用授权策略包
把“谁能访问、为什么不能访问、应该去哪处理”合并到一套账号到应用的授权解释链,适合企业内部多应用统一账号治理。
授权生命周期
从申请到回收都有处理路径
对齐企业微信、钉钉、飞书式账号治理习惯:开通要有来源,判定要能解释,回收要能留痕。
异常处置队列
把阻断、待确认、临时例外和责任缺口集中处理
管理员不需要在多个模块里找问题;先看这组队列,再下钻到矩阵、申请、例外或责任地图处理。
责任与回执
每次开通、拒绝和回收都要有人负责、有期限、有回执
授权生命周期不仅要判定结果,还要能看到处理责任、复核期限、审批来源和审计留档。
授权策略总览
等待账号或应用数据
优先按账号生命周期、角色与范围、部门 / 用户组、应用可用范围、数据范围、直接例外和准入申请定位问题。
打开账号应用矩阵账号应用通行证
从账号视角预检“这个账号能不能交付给各个企业应用使用”。最终访问仍以账号应用矩阵判定为准。
账号应用准入申请
把“账号想进入某个应用但还缺什么”整理成管理员可处理队列,避免只看到矩阵数字却不知道该先修哪一项。
访问结果解释器
解释“某个账号为什么能或不能进入某个应用”,把账号交付、应用接入、继承范围和矩阵复核串成一条可追溯链路。
访问例外台账
集中管理直接允许、直接拒绝等账号-应用例外,避免临时授权或特殊阻断长期脱离组织范围和应用策略。
账号应用有效期与回收闭环
临时授权必须有期限,离职和到期必须能收回
企业应用访问不是一次性开通。每个临时授权都要有续期复核,每个停用、离职和超期场景都要进入收回队列。
建议口径:账号应用访问要同时看开通、有效期、续期、收回和退出条件;临时例外不能变成永久授权。
应用生命周期策略包
把企业应用从注册接入、启用发布、范围授权、执行绑定到停用退役统一管理,避免账号体系和应用接入各管一半。
应用接入执行包
把统一账号、应用访问矩阵、验证接口和审计导出整理成内部应用可直接联调的接入包。
应用接入协议剧本
内部应用接入统一账号体系时,必须同时说明应用标识、登录方式、角色映射、数据范围、审计事件和回收动作。
应用接入凭证
集中检查内部应用接入统一账号所需的应用标识、认证方式、回调入口、验证接口和凭证复核状态。
账号交接与回收
面向离职、转岗、外包结束和临时访问清理,统一检查会话、外部 Agent Key、本地设备、个人 AI Agent 和项目范围是否已收口。
应用接入健康
从应用视角检查统一账号是否真正可交付:应用身份、启用状态、账号可用范围、数据边界、执行绑定、账号覆盖和运行审计要一起成立。
应用责任地图
把应用接入缺口和登记责任人关联起来,确保范围、数据、模型绑定、运行样本等问题能落到具体处理入口。
访问复核日程
把账号、应用、访问例外、准入申请和责任关系整理成周期性复核批次,方便企业内部按周或按月确认权限是否仍然合理。
应用账号覆盖
从应用视角检查统一账号能否被企业内部应用稳定使用:应用状态、可用范围、数据范围、模型与能力绑定和账号交付状态要能对齐。
批量治理工作区
把账号范围、应用授权、执行绑定和安全接入的集中缺口整理成可处理计划。先选择对象,再到对应批量面板确认执行。
批量治理历史
回看批量范围调整、应用授权、应用策略和安全治理记录,确认谁在什么时候处理了哪些账号或应用。
批量治理对象级复核
执行后要看清处理了谁、跳过了谁、谁还需要处理
批量治理不能只看成功和跳过数量。管理员需要能下钻到账号、应用、数据范围和审计证据,确认结果可以复盘和追责。
建议口径:对象级复核用于确认处理对象、跳过原因、需关注对象和审计证据,不把历史聚合数字当成当前完成证明。
应用访问变更控制台
把账号应用开通、拒绝、策略变更、审批和影响预演放在一个入口里,变更前先知道会影响谁、谁要确认、去哪处理。
账号应用变更审批流
从请求、审批、预演到回执,一条线处理访问变更
对齐飞书、钉钉和企业微信的审批体验,管理员不需要在多个卡片里找状态:先看请求入口,再处理审批门禁,审批前看影响预演,执行后复核回执。
建议口径:审批流只统一展示请求、审批、预演和回执,不绕过原有变更控制、影响预演和批量治理历史。
变更影响预演
修改角色、组织范围、应用策略或安全接入前,先看会影响哪些账号、应用、个人 Agent 和外部连接。
策略变更记录
追踪账号、角色范围、应用访问、数据范围和安全接入最近发生的治理变更,便于回看“谁改了什么”。
治理审计包
面向企业内控和交付复核,汇总账号身份、组织范围、应用边界、执行绑定、安全接入和最近治理动作。
账号接入路径
从成员加入、企业身份、角色范围、应用边界到安全接入,检查统一账号能否在企业应用中稳定使用。
组织层级权限地图
把 Workspace、业务单元、OPC、项目、部门和用户组放在一张地图里,检查账号覆盖、应用策略、数据范围和 Agent 工作范围是否闭环。
暂无组织层级对象。先配置 Workspace、业务单元、OPC、项目、部门或用户组后,这里会显示控制地图。
部门与用户组治理
把多层级账号归属、批量应用授权和个人 Agent 工作范围放在同一个入口里检查,避免只靠单个账号逐项维护。
暂无部门,可以先从企业身份源同步或在高级组织设置中创建。
暂无用户组,可以先从企业身份源同步或在高级组织设置中创建。
权限继承雷达
检查角色、权限集、部门和用户组策略是否会让账号在多个应用中出现继承不清、拒绝覆盖或需要确认。
最小权限优化
检查直接允许例外、应用边界、组织范围控制和角色授权是否过宽,帮助管理员把权限从单点特批收敛到角色、部门、用户组或项目范围。
角色与权限模板治理
统一账号进入不同企业应用前,需要先看清角色、权限集和策略绑定是否能稳定继承到账号。
权限继承状态
点击查看每个角色和权限集的成员覆盖、策略绑定和处理建议。
覆盖完整
账号生命周期治理
把账号从邀请、正常使用、复核、暂停到恢复的状态集中到一个视图,方便企业内部多应用访问治理。
当前筛选:全部账号,共 0 个账号。点击下方状态卡会同步筛选账号表并选择该集合,便于批量治理。