博客 · 实战手册 · 2026年8月16日
离职流程:要撤销访问权限,
而不只是把它移除
多数离职清单到“停用账户”为止就结束了。但离职者见过的那些凭据依然有效,依然留在他的肌肉记忆里,也可能依然存在他家里的密码管理器中。下面说清管理意义上的移除与密码学意义上的撤销究竟差在哪里,以及为什么你的流程两者都需要。
普通离职流程留下的缺口
停用某人的目录账户,能让他无法再登录。但对他已经知道的东西毫无作用。他曾经显示过、导出过或者背下来的每一个共享密码,在被改掉之前都一直有效,而“重要的那几个我们会更换”,可靠地退化成一个都没换。一个尴尬的事实:在一个通过聊天工具或表格共享凭据的团队里,离职流程其实根本无法真正完成。没有人知道一个人到底见过哪些机密的全集,因此也就没有人能把它们换掉。
管理意义上的撤销与密码学意义上的撤销
管理意义上的撤销只是翻转了一个权限位:系统不再把这个机密显示给这个人。机密本身没有变;他已经把它留存下来的那份风险,也丝毫没有动。
密码学意义上的撤销改变的是数学本身:这个人原本能打开的那些保管库会用一把新密钥重新加密,里面的每一条凭据从此都到了该更换密码的时候,而保管库会明确告诉你那是哪几条。在 Keyvaci 中,把一位成员从保管库中撤销,会在你的设备上自动完成这次重新加密,中断后可继续,并把整个操作写入只可追加的审计日志。他手上那份旧密钥材料曾经能解开的东西,在服务器上已经不复存在。
这份清单
- 在离职谈话之前:列出这个人能够进入的每一个保管库。这应该是一次查询,而不是一场调查。
- 离职当时:停用目录账户。如果登录本来就是通过 Entra ID SSO 走你的目录,保管库的登录会随之立即失效,不需要你额外做任何事。
- 当天之内:撤销他的保管库访问权限,这会重新加密这些保管库;然后更换他近期确实显示过的那些凭据的密码。审计日志会告诉你那是哪几条;先换这些,其余的按计划来。
- 一周之内:把他名下的一切转移归属:API 密钥、域名注册商账户,以及那些别人根本不知道存在的凭据。查一查审计轨迹,看他在最后几周里有没有异常的显示行为;离职员工顺走数据是一种规律,不是被害妄想。
30 分钟演练
找一位志愿者。假设他在一小时前提出了辞职。计时看你需要多久才能完成:(a)列出他能打开的东西,(b)切断他的登录,(c)重新加密他曾持有的内容,(d)指出最先要更换密码的十条凭据。如果在 30 分钟以内完成,并且有记录可以佐证:你的流程是有效的。除此之外的任何结果:你已经找到了那个必须在真正的辞职信送到之前完成的项目。选型指南把这场演练纳入了一次完整的一周评估。