第一步 · 现状盘点
账号台账梳理与归并
按工号或手机号作为唯一标识,把同一人在多个系统里的账号合并为一条记录,重复账号先标记、再由管理员确认合并,原账号映射关系一并保留。
- 支持批量导入花名册与系统账号清单
- 离职与调岗账号自动置为待停用
从台账盘点开始,到协议打通、权限建模、记录留存结束。每一项能力都可以单独启用,也可以按项目节奏分批推进。
第一步 · 现状盘点
按工号或手机号作为唯一标识,把同一人在多个系统里的账号合并为一条记录,重复账号先标记、再由管理员确认合并,原账号映射关系一并保留。
第二步 · 协议打通
对已经支持标准的业务系统,只需在配置中填入接入参数即可完成对接;仅支持账号口令的老系统,通过代理层承接校验请求,业务侧只改登录入口地址。
第三步 · 权限建模
把岗位、部门与系统权限拆成可复用的角色,人员变动时只调整角色归属,不再逐个系统改权限。财务、运维等敏感岗位可单独设置更高的校验等级。
第四步 · 记录留存
每一次登录都记录账号、时间、来源地址与登录结果,管理员可按条件筛选并导出明细,用于内部核对与审计取证,异常登录会同步生成提醒。
下表列出常见配置项的默认取值与可调整范围,实际方案会结合现有系统清单再作细化。
| 配置项 | 支持范围 | 默认取值 | 可调整说明 |
|---|---|---|---|
| 对接协议 | OIDC、OAuth 2.0、SAML 2.0、CAS、LDAP | OIDC | 可并行开启多种,按业务系统分别指定 |
| 账号来源 | 自建账号库、人事花名册、办公平台通讯录 | 自建账号库 | 支持定时同步,同步频率最短 15 分钟一次 |
| 唯一标识 | 工号、手机号、企业邮箱 | 工号 | 合并账号前可先做一次标识冲突检测 |
| 会话有效期 | 30 分钟 – 12 小时 | 8 小时 | 按角色或账号组分档,新会话即时生效 |
| 二次校验 | 短信验证码、动态口令、办公平台确认 | 短信验证码 | 可仅对敏感角色开启,普通账号可跳过 |
| 登录记录留存 | 90 / 180 / 365 天 | 180 天 | 支持按时间区间、账号、来源地址筛选导出 |
| 并发登录策略 | 允许多点、单点互斥 | 允许多点 | 可按账号组单独设置互斥规则 |
小屏设备可左右滑动查看完整对照内容。
材料准备得越完整,联调阶段的返工越少。下面两份清单在实际项目里最常被用到。
用于确认账号范围与系统边界,一般由信息部门统一提供。
接入过程由双方按阶段推进,每阶段有明确的验收动作。
以下问题来自接入沟通中的高频提问,涉及改造量、数据归并、留存规则与周期安排。