账号访问权限变更必须走双人审批,聚焦管理员类权限、核心系统访问权、敏感操作能力及临时提权行为;流程分申请人发起、一级审批、双人复核三段闭环;工具选型需匹配环境并确保日志全留痕、可验证、不可篡改。

账号访问权限变更必须走双人审批,不是加个按钮或改个配置就能生效。关键在流程不可绕过、动作可验证、日志全留痕——申请人不能执行,审批人不能代填,执行必须带唯一编号且限时有效。
一、明确哪些权限变更必须双审
不是所有权限调整都需双人,聚焦高风险场景:
- 管理员类权限:全局管理员、安全管理员、审计管理员角色的授予与回收
- 核心系统访问权:数据库主库、生产跳板机、密钥管理系统、堡垒机超级账户的登录权限
- 敏感操作能力:删除/导出全量用户数据、重置他人密码、关闭多因素认证、修改审计策略
- 临时提权行为:申请超过2小时的sudo免密权限、跨部门资源访问白名单添加
二、流程设计要闭环,不能只走形式
双人审批不是“两个人点两次同意”,而是分角色、有时效、有校验的三段式流转:
- 申请人发起:填写结构化表单(目标账号、变更类型、权限项、有效期、原因说明),系统自动生成唯一请求ID(如REQ-20260619-A7F2)并冻结该账号当前权限变更入口
- 一级审批人审核:由直属主管或合规岗担任,判断业务合理性、是否符合最小权限原则;驳回可写明依据,通过后触发双人复核任务
- 双人复核同步启动:系统随机分配两名独立授权人(禁止同组、同项目、同汇报线),两人须分别登录不同终端,在15分钟内各自确认;任一拒绝即终止流程,日志记录拒绝理由和时间戳
三、落地工具选型与关键配置
根据环境成熟度选择适配方案,避免为双审增加额外运维负担:
- 已有云堡垒机(推荐):在访问控制策略中启用“金库模式”,指定2–3名跨部门授权候选人;开启MFA强校验,审批时需输入本人账号+动态令牌+设备指纹比对;每次审批生成含双方UID、毫秒级时间戳、命令哈希的结构化日志,直发WORM存储
- 纯SpringBoot系统:用Flowable定义BPMN流程,双人复核节点设为会签(Multi-Instance);审批通过后不直接改DB,而是生成待执行工单,由定时任务调用权限接口生效,并写入完整审计字段(申请人IP、审批人认证方式、原始权限字符串、返回码)
- 无中间件的Linux环境:用sudo-req脚本封装所有高危权限申请,生成带SHA256哈希的请求文件;审批人SSH登录专用终端运行sudo sudo-approve --confirm REQ-xxx,脚本校验白名单、时效、申请人归属后,才临时写入/etc/sudoers.d/下带at清理的单次规则
四、审计必须覆盖“人、事、证”三要素
双人机制失效往往始于日志断点。以下字段缺一不可,且须独立存储、禁止本地删改:
- 人:申请人UID与源IP、两位复核人UID及认证方式(OTP/短信/Passkey)
- 事:原始权限变更指令字符串、其SHA256哈希值、执行返回码、会话起止时间
- 证:审批编号、流程实例ID、tlog录制的完整操作视频(含命令输入与响应)、远程syslog服务器接收确认回执
每月由非IT部门(如内审、法务)抽样回放10%的高危操作录像,验证两人操作间隔是否大于30秒、内容是否完全一致、有无共享终端迹象。











