跳到内容
All articles
Administration

管理员安全指南

管理员可控制的安全手段:两步验证(2FA)、企业级 SSO/SCIM、字段级数据脱敏与隐私保护。

CRM 账户的安全是管理员的职责。以下是你可以控制的安全手段,从人员的身份验证方式,到每种角色能在敏感字段中看到什么内容。

两步验证(2FA)

在 设置 → 安全 中,你可以启用两步验证(通过 TOTP 实现的 2FA,支持 Google Authenticator 或 Authy 等应用),如果需要,还可以将其设为强制要求。启用强制 2FA 后,仅凭泄露的密码是无法登录的。我们建议对拥有广泛访问权限的角色强制启用 2FA。

  1. 在账户上启用 2FA,并先用你自己的用户账户测试。
  2. 定义哪些角色需要强制启用 2FA。
  3. 指导团队将恢复代码保存在安全的地方。

SSO 与 SCIM 预配

如果公司使用身份提供商(Okta、Microsoft Entra/Azure AD、Google Workspace),可以在 设置 → 集成 中连接它,以实现单点登录(SSO)和自动用户预配(SCIM)。启用 SCIM 后,IdP 中加入或离开该群组的人员会在这里自动被创建或停用,无需手动录入,也不会遗漏访问权限的清理。

💡 SSO 和 SCIM 是相互独立的:你可以只使用其中一个。完整操作说明请参见专门的《企业级 SSO 与 SCIM 预配》一文。

字段级数据脱敏

并非所有人都需要看到所有内容。在角色权限中(设置 → 角色和权限),你可以按字段控制访问权限,包括为没有正当需要的角色对敏感字段(证件号码、财务数据、个人联系方式)进行脱敏。用户能看到该字段存在,但看不到其内容。

隐私与数据保护

在 设置 → 隐私 中,提供了处理数据主体请求(导出、更正、删除)以及应用数据保护策略的工具。这些工具有助于遵循不同国家和地区的隐私规定,并不限于单一某项法规。请将它们与《运营与治理》中提到的数据留存结合使用。

💡 安全是分层的:2FA 保护登录环节,RBAC 和脱敏从内部保护数据,隐私则覆盖信息的整个生命周期。三者都要启用。

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

免费创建账户
管理员安全指南 · Sellio