不要共用一个管理员账号
多人共同运营网站时,应为不同成员创建独立操作员账号,并按照工作职责分配角色。这样可以减少密码共享,也方便在人员变动或异常操作时调整权限和追踪记录。
角色与操作员
先建立角色并选择允许操作的功能,再创建操作员并绑定对应角色。商品编辑、订单处理、内容运营和系统配置不一定需要相同权限。
最小权限原则
- 内容人员只获得商品、页面、博客和必要媒体权限。
- 客服只获得处理客户、询盘或订单所需权限。
- 支付、退款、系统设置、密钥和操作员管理只交给明确负责人。
- 临时合作人员使用单独账号,并在任务结束后及时停用。
账号与密钥安全
- 使用唯一的高强度密码,不在多个服务之间重复使用。
- 密码、验证码、支付凭证和 API Token 不写入公开文档或普通群聊。
- 第三方账户尽量由企业主体持有,并保存恢复方式和负责人信息。
- 发现账号异常、人员离职或设备丢失时,立即停用账号并更换相关凭证。
定期检查
- 每月检查操作员、角色和仍在使用的第三方连接。
- 复核高权限账号是否仍然需要当前范围。
- 检查异常登录、批量修改、删除、退款和配置变更。
- 重要改动保留变更说明、负责人和验证结果。
安全提醒:权限调整会影响人员能否访问数据和执行操作。修改前应核对账号身份、职责和所需范围,不因处理方便而长期授予超级权限。