多系统身份不一致:单点登录和账号生命周期是智能的前提

Pubblicato: 2023-10-13 Fonte: 许愿牛科技

工号、邮箱、手机号在各系统各写一套,智能体不知道"这是同一个人"。权限也无法收口。单点登录和账号生命周期(入职开通、调岗改权、离职关闭)是智能的前提,不是可选项。

企业上了多个系统之后,同一个人会有多个身份:ERP 工号、OA 邮箱、仓库系统自建账号、供应商门户手机号。智能体要汇总"某人的待办与权限",会对不上。离职的人在某个系统里仍能审批,入职的人进不了关键应用。身份不一致时,智能不是能力问题,是找不到主体。

单点登录解决的是一次认证。账号生命周期解决的是权从哪来、何时收回。两件都没有,智能项目会把错误授权自动化。

身份碎片如何搞砸智能

模型按姓名匹配,重名会串权。按邮箱匹配,外包和正式员工混用域名会漏。没有生命周期,调岗后旧权限仍在,智能建议会发给不该看的人。安全审计一来,智能场景被整体关掉。

自建账号图快,快的是开通,慢的是追责。追责慢的系统,不配接智能体。

多系统身份不一致时智能体无法对准同一个人
智能要认识人。人若有三张互不相认的身份证,建议会送给错误的那一张。

先把人立住

  • 以组织主数据为源,入职开通、调岗改权、离职关闭有时限,超时升级。
  • 业务系统尽量走单点登录,必须自建的账号也要绑定主身份并同步禁用。
  • 智能体的操作者身份与审计日志用同一套 ID,禁止匿名机器人账号写库。
  • 定期对账:系统账号与在职名单,幽灵账号当天关。

XYN 数智化系统把组织权限放在统一框架,场景应用共用身份。智能的前提是人能被唯一认出,并且离开时权会消失。认不出人,算法再好也只是在给影子授权。

离职关闭必须同步到所有业务系统账号
生命周期是智能的刹车。没有刹车的智能,安全部门不会让它跑。