回到設計筆記

離職與角色異動時,企業網站帳號怎麼交接才安全?

網站帳號交接不只改密碼。本文整理人員離職、職務調整與外包合作結束時該處理的存取權限、共用帳號與紀錄,協助企業降低管理斷點與資安風險。

離職與角色異動時,企業網站帳號怎麼交接才安全?

企業網站的權限通常在需要時快速開通:請設計師進後台、讓行銷同仁查看數據、交給工程師處理主機,或讓外部廠商設定網域。真正容易被忽略的是,合作結束或人員離職後,這些存取權限是否有被確實收回。

帳號沒有妥善交接,不一定會立刻發生事故,但會讓公司失去對重要資產的掌握。當網站異常、需要續約或要更新內容時,才發現驗證信寄到前同事信箱,或關鍵帳號只知道登入密碼、不清楚綁定資訊,處理成本往往很高。

先列出網站相關帳號的完整範圍

網站帳號不只有內容管理系統。盤點時應包含網域註冊商、主機或雲端服務、網站後台、程式碼儲存庫、資料庫、網站分析工具、搜尋管理工具、寄信服務、備份空間、第三方表單與支付或預約工具。

每個項目至少要記錄:帳號名稱、主要管理者、擁有者電子郵件、登入驗證方式、目前有哪些人可存取,以及續約或費用通知寄往何處。這份清單應放在公司可控管的位置,並限制只有適當人員可查看,不宜散落在私人聊天紀錄中。

避免把共用帳號當成便利做法

多人共用同一組帳密,看似減少管理工作,實際上會讓責任難以追查,也無法在單一人員異動時安全收回權限。只要系統支援,應為每位使用者建立個別帳號,依角色給予必要範圍的權限。

例如內容編輯不一定需要主機管理權;外部設計人員可能只需要特定專案的檔案存取;負責帳務的人則未必需要修改網站程式。權限最小化不是不信任同事,而是降低誤操作與帳號外洩後的影響範圍。

將離職與合作結束納入固定流程

人員異動時,主管、人資、資訊窗口與網站負責人應有明確交接清單。除了停用帳號,也要處理綁定的驗證方式、備援電子郵件、裝置登入紀錄與自動轉寄規則。若對方曾使用個人信箱註冊公司服務,應儘快改為公司可管理的信箱或群組信箱。

對外包廠商而言,合作結束前應確認所有成果已交付,包括原始檔、程式碼、帳號管理權與操作文件。不要只確認網站目前能開啟;真正重要的是,公司未來能否自行決定由誰維護與修改。

定期檢查比事後追查更省力

建議在固定週期檢查一次高權限帳號,或在組織調整、網站改版、換廠商後立即檢視。特別要注意長期未使用卻仍有管理權限的帳號、沒有明確歸屬的共用信箱,以及已離職人員仍被列為擁有者的工具。

權限調整時也要保留基本紀錄:何時新增或移除、由誰核准、影響哪些系統。這能讓日後排查問題時有依據,也避免同仁因害怕中斷服務而不敢收回過度權限。

發生緊急狀況時的優先順序

若發現帳號可能遭未授權使用,先保留必要紀錄並依公司處理流程通報。接著優先保護最高權限帳號、更新驗證方式、檢查近期登入與設定變更,並確認網站、網域與信箱的控制權仍在公司手中。複雜事件應尋求熟悉資安與系統架構的專業人員協助,避免倉促操作造成更多服務中斷。

立即可執行的行動建議

  • 建立網站相關帳號清單,確認每個服務都有公司可控管的主要擁有者。
  • 檢查是否仍存在離職人員、前廠商或不明帳號的高權限存取。
  • 將網站帳號停用、驗證方式轉移與檔案交付納入離職及結案流程。
  • 優先為網域、主機、網站後台與公司信箱啟用個別帳號及多因素驗證。
Q
Written by麵包屑工作室

整理品牌與網站之間,那些值得慢慢想清楚的小事。

Ready when you are

心裡那個網站,
我們一起把它做出來。

告訴我們你的品牌、目標與期待,
我們會在 2 個工作天內回覆。

開始聊聊