10 章 · 共 16

系统、数据与权限

业务起点
协作与交接
结果与复盘
客户环境源代码发布流水线迁移工具生产数据库和远程支持入口通过最小权限审批复核与回收相互隔离

图8:项目权限随阶段、环境和任务变化;“项目成员”不是长期获得客户生产与数据访问的理由。

10.1 环境链与晋级证据

开发、集成测试、UAT、演练、预生产和生产环境的用途、数据等级、网络、身份、配置和批准各不相同。版本晋级必须携带构建来源、依赖清单、测试结果、已知缺陷、安全检查、配置差异、部署与回退脚本、批准和有效窗口。禁止从个人电脑直接上传生产,禁止在UAT通过后手工修改同一包而不重测。

10.2 八类高风险权限

权限默认限制批准证据到期/回收
客户VPN限项目、设备、时段客户IT A工单、设备合规任务/合同到期
生产查看只读、脱敏优先客户运行A查询审计短期自动到期
生产变更双人、窗口、受控流水线客户变更A发布与回退记录窗口结束
数据导出限字段、数量、目的客户数据A/隐私A导出包、哈希、接收用后删除
迁移写入专用账号、限表/接口客户IT A批次与日志迁移完成
密钥管理不见明文、职责分离客户安全A密钥操作日志轮换/撤销
紧急账号封存、临时启用、全审计客户安全A启用原因、录像/日志立即回收复核
供应商远程命名人员、跳板、限环境ROLE-I04-08与客户A会话和工单供应商撤场

10.3 RBAC之外还要有上下文

角色权限只是起点。企业项目常需加入客户、项目、环境、数据对象、动作、时间、设备、网络、工单和批准条件。例如ROLE-I04-13PROJECT-I04-N01 的迁移窗口内可以通过受控作业写目标暂存区,但不能直接改正式订单;ROLE-I04-17在护航期可以查看事件相关日志,但不能批量导出客户数据。

10.4 服务账号与人员账号分开

服务账号有机器所有者、业务所有者、用途、环境、最小权限、密钥位置、轮换、依赖、监控和停用计划。人员离职不应导致无人知道接口密钥;机器账号也不能被多人共享登录。第三方系统若只支持共享账号,应记录例外、补偿控制和消除期限。

10.5 项目数据清单从目的开始

数据场景目的最小数据可接受替代退出证据
发现样本估算复杂度脱敏、小样本、必要字段合成数据、客户现场查看样本删除记录
开发实现规则合成/脱敏数据数据生成器环境清理
SIT端到端技术验证代表性非真实数据优先受控脱敏副本测试批次销毁
UAT业务验收客户批准的代表数据脱敏、遮罩UAT关闭与保留决定
正式迁移生产切换获批对象和时间范围无需数据不迁数量与金额对账
远程支持事件恢复最少日志与对象屏幕共享、客户执行查询工单关闭与本地清理

数据安全法将收集、存储、使用、加工、传输、提供、公开等纳入数据处理。系统集成的数据抽取、迁移、测试和远程支持因此都要按真实事实核验,来源为 SRC-I04-NPC-DATA-SECURITY-2021;涉及个人信息还需按 LAW-PIPLREG-NET-DATA-2024及当期规则判断。技术上可复制不等于业务上被授权。

10.6 数据副本生命周期

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

删除证明记录数据集ID、所有副本位置、备份处理、执行人、时间、方法、失败和复核。若备份无法即时单条删除,要说明隔离、不可用、生命周期和恢复后再删除机制,不能简单写“云平台自动删除”。

10.7 接口可靠性与财务完整性共用对账

对订单、发货、库存、付款和凭证接口,技术成功率不能证明业务完整。对账至少比较源事件数、目标成功数、重复数、失败需补偿数、排除数和控制金额:源 = 成功唯一 + 待处理 + 经批准排除。目标中多出的记录也要查。重试必须使用幂等键;人工补单要记录来源和防止后续自动消息再次入账。

10.8 发布流水线的职责分离

开发提交代码,同行评审;流水线构建不可变制品;测试在目标候选版本执行;发布经理汇总证据;客户变更A批准生产窗口;自动化身份部署;监控确认;若失败按脚本回退。紧急补丁可缩短等待,但不能跳过可追踪版本、独立批准和事后测试。

10.9 配置主数据与“环境漂移”

环境差异应在代码化配置或受控清单中表达,敏感值进入密钥系统。上线前比较UAT与生产的版本、依赖、接口地址、证书、功能开关、批处理、时区和容量。生产手工修复要形成变更并回写基线,否则下一次部署会覆盖修复或复制未知状态。

10.10 权限复核由变化事件驱动

除周期复核外,人员入离转调、项目阶段变化、客户环境切换、供应商更换、事件和合同终止都触发即时复核。复核不只是让经理勾“仍需要”,而是按最近使用、任务、权限组合、异常查询和到期日提出保留、降低或撤销,并验证执行结果。

10.11 运行接管的最小证据

运行手册必须能让未参与建设的支持人员完成启动停止、监控、备份恢复、批处理、接口补偿、容量、证书轮换、账号管理、常见事件、升级和供应商联系。知识转移用情景演练验收,例如让客户团队独立处理接口积压并解释对账,而不是以培训签到代替能力。

10.12 退出设计要在启动时完成

客户终止项目或更换供应商时,需要可导出的数据与配置、源代码和构建说明、第三方许可、未决缺陷、运行历史、账号与密钥回收、客户资产归还和供应商数据删除。退出格式、协助工时、费用、时限和验收写入合同;否则退出会变成最后一次高风险临时项目。

10.13 可观测性要同时回答技术与业务问题

基础设施指标能告诉团队CPU、内存和延迟,却不能说明订单是否漏传或凭证是否重复。每条关键业务链建立技术信号、业务控制总额、客户影响和责任人:订单链看源事件、唯一成功、需补偿项和金额;库存链看地点、物料、批次与数量差异;财务链看业务事件、接口凭证和总账控制额。告警必须能连接运行手册和工单,不把成千上万条低价值日志当作监控覆盖。

业务链技术信号业务信号告警后的首个问题对账频率
订单延迟、失败、重试源/目标笔数与净额是否漏、重、乱序实时加日终
库存消息积压、锁等待地点物料数量差是否会影响可承诺量日内加日终
客户主数据校验失败、版本冲突有效客户与重复主体是否阻断新订单每批加日终
财务凭证发送失败、科目映射错借贷、业务额与总账额是否影响关账每批加月末
身份登录失败、特权使用在职、角色、到期是否为未授权访问近实时加周期

10.14 备份恢复要验证业务一致性

恢复演练不以“数据库启动成功”结束。团队选择恢复点,恢复应用、配置、密钥和数据,验证接口从正确位置继续,检查恢复窗口内的重复或丢失,并用订单、库存和财务控制总额对账。演练记录恢复点目标、恢复时间目标、实际结果、依赖、人工步骤和改进。客户与供应商还要约定谁能批准真实恢复、恢复期间怎样暂停上游以及怎样处理外部系统已发生的交易。

10.15 客户环境操作的双重证据

任何高风险操作同时保留“为什么被授权”和“实际做了什么”。前者来自工单、变更、事件或迁移批次,后者来自流水线、跳板、数据库审计和系统日志。两者用同一工作ID连接。只有日志没有授权,不能证明动作正当;只有批准没有执行日志,不能证明范围受控。日志时间应同步,关键证据防篡改并按合同和适用要求保留。

10.16 配置、主数据和交易数据分层治理

配置决定系统怎样运行,主数据决定业务对象含义,交易数据记录业务事件。三者的批准与迁移不同:配置由技术与业务共同版本化;主数据由客户业务所有者确认;交易数据通常不能由项目团队随意修正。异常补数要用受控业务或技术工具,记录原值、新值、原因、批准和对下游影响。直接改数据库即使解决眼前问题,也可能破坏审计、接口和后续重放。

10.17 非生产环境也要有事故路径

测试环境包含真实或近真实数据、客户接口凭据或生产配置时,泄露和误用仍可能产生严重影响。非生产事件应能快速识别数据集、访问者、导出、备份与下游;隔离环境、撤销密钥、保全日志、判断是否触及客户或监管通知。不要因为“没有影响生产可用性”就把安全事件降为普通缺陷。

10.18 终止项目时的系统销权清单

终止触发CRM机会/合同状态、PSA项目、需求库、源码库、流水线、测试环境、客户VPN、跳板、迁移工具、工单、共享空间和供应商账号的联动。每一系统记录资产归属、导出、保留、删除和关闭人。账号回收后验证令牌、密钥、离线副本和自动任务均失效;服务账号若需留给客户运行,必须完成所有权和密钥转移而非直接删除。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录18