SecurityOffboardingAccess

員工離職後:Stripe、QuickBooks、Xero 的財務工具存取權限不會自動消失

從財務工具移除用戶,並不等於撤銷所有存取權限。本文說明哪些權限會繼續存活,以及你必須手動撤銷的步驟。

7 min read

員工離職後:Stripe、QuickBooks、Xero 的財務工具存取權限不會自動消失

每當有人離職,大多數創辦人會先去 Google Workspace 和 Slack 處理帳號。財務工具往往排在最後——甚至根本被遺忘。問題在於:Stripe、QuickBooks、Xero,以及費用管理平台 Ramp 和 Brex,全都有一個共同點:從儀表板移除用戶,並不會撤銷他們已經持有的所有存取權限。API 金鑰繼續有效。會計師層級的工作階段仍然存活。虛擬信用卡依然可以繼續扣款。本文逐一說明每個工具在「移除」後仍存活的內容,以及你需要採取的行動。

為何財務工具的存取權限是最高風險的遺漏項目

大多數離職程序清單著重於通訊工具——Slack、電子郵件、Notion。設計或專案管理工具排在其次。財務工具幾乎永遠排在最後,因為感覺「比較安全」。人走了,刪掉帳號,結束。

問題是:財務工具掌管真實的資金。設計工具被遺忘令人難堪;財務工具被遺忘是一個附帶金額的法律責任。持有有效 Stripe API 金鑰的前員工可以查詢你的客戶名單、觸發退款,或讀取付款方式的詳細資料。會計師存取權限未被明確撤銷的離職財務人員,仍可拉取交易報告。這些不是假設性風險——而是每個平台管理存取方式的架構事實。

對一個 10 到 50 人的新創公司而言,擁有財務存取權限的人往往是你的營運長、財務長,或兼職記帳員。他們離職後,往往是你在沒有 IT 團隊協助的情況下獨自收拾。

Stripe:移除儀表板存取只是完成了一半

從 Stripe 團隊移除某人(設定 → 團隊 → 移除)會切斷他們的儀表板登入。但不會做的事是:撤銷他們所建立的任何 API 金鑰。

Stripe API 金鑰與用戶帳號彼此獨立。曾使用受限金鑰或密鑰建立整合的開發人員或營運人員,可能已將這些金鑰嵌入外部腳本、Zapier 自動化流程或第三方應用程式中。當你移除他們的 Stripe 團隊席位,那些金鑰將持續有效——無限期——直到你手動輪換或刪除它們。

應採取的行動:

  1. 前往 Stripe 儀表板的 開發者 → API 金鑰
  2. 檢查每個受限金鑰的「建立者」欄位。Stripe 會顯示哪位團隊成員建立了每個金鑰。
  3. 輪換任何由離職員工建立的金鑰。輪換會產生新金鑰,舊金鑰立即失效。
  4. 若你使用 Stripe Connect(用於平台或市集功能),請檢查「關聯帳號」分頁——離職者可能被列為關聯外部帳號的平台管理員。
  5. 同時稽核他們可能設定的、指向其個人控制端點的任何 Stripe Webhook。

另一點:若對方使用了 Stripe 的測試模式,那些金鑰是獨立的,也需要稽核。測試模式存取在某些設定下可以觸及客戶資料。

整個稽核大約需要 15 分鐘,但幾乎沒有人做。

QuickBooks Online:不會消失的會計師存取權限

QuickBooks 有兩類用戶,在離職流程中的行為截然不同。

一般用戶(公司管理員、標準用戶、僅限報告、時間追蹤):前往設定 → 管理用戶,找到對方,選擇刪除。這會立即移除他們的儀表板存取。直接明瞭。

會計師用戶則不同。如果你的記帳員或外部會計師是透過「會計師存取」邀請添加的(而非一般用戶邀請),他們會出現在「管理用戶」中的獨立「會計師事務所」區段。移除他們的一般用戶記錄,並不會移除他們的會計師存取——你必須從那個獨立區段明確撤銷。

還有第三種情況是大多數創辦人忽略的:QuickBooks ProAdvisor 存取。若你的會計師是認證 ProAdvisor,他們可能透過 Intuit 的 Accountant Connect 入口存取你的帳冊——這是會計師事務所用來同時管理所有客戶的獨立儀表板。你的 QuickBooks「管理用戶」畫面可能顯示他們已被移除,但他們的 ProAdvisor 入口仍將你的帳冊列為有效客戶。解決方法:聯絡會計師事務所,明確要求從他們的客戶名單中移除,或變更你的 QuickBooks 公司管理員電子郵件以撤銷其事務所層級的關聯。

應採取的行動:

  1. 設定 → 管理用戶 → 刪除一般用戶記錄
  2. 設定 → 管理用戶 → 會計師事務所 → 撤銷任何有效的事務所存取
  3. 聯絡外部會計師事務所,確認已從其 Accountant Connect 客戶名單移除
  4. 確認銀行資料連結在移除後仍然有效

Xero:Advisor 存取與 Xero HQ 保持存活的內容

Xero 的權限模型有三個層級:標準用戶、顧問(你邀請的會計師和記帳員),以及第三層——大多數企業主不知道存在的 Xero HQ,即會計師事務所入口。

移除一般 Xero 用戶很簡單:業務設定 → 用戶 → 選擇用戶 → 移除。完成。

移除顧問需要相同步驟,但顧問在你的用戶列表中以不同的角色標籤單獨列出。若對方的原始邀請是透過「顧問」路徑,不要假設從「用戶」中移除就能移除他們——請透過角色篩選確認。

更棘手的情況:若你的記帳員所在事務所使用 Xero HQ,他們在自己的 Xero 訂閱中維護著你的 Xero 帳冊的獨立客戶管理視圖。在他們那端,你是他們的客戶之一。即使你從自己的 Xero 用戶列表中移除他們,若事務所連結未正式切斷,他們仍可能查看你的帳冊。

應採取的行動:

  1. 業務設定 → 用戶 → 移除標準用戶記錄
  2. 檢查顧問角色標籤——若有,單獨移除
  3. 業務設定 → 已連接應用程式 → 移除任何事務所/HQ 連結
  4. 撤銷綁定至其開發者帳號的 OAuth 應用程式連結

Ramp 和 Brex:繼續扣款的虛擬信用卡

費用管理平台的運作方式與會計軟體不同。離職風險不在於登入存取——而在於尚未處理的虛擬信用卡

在 Ramp 和 Brex 上,每位員工通常有一張或多張以其名義發行的虛擬信用卡。這些信用卡有自己的卡號,通常儲存在 SaaS 訂閱、供應商帳單入口和自動續費流程中。當你在 Ramp 或 Brex 中停用某位員工,除非你明確凍結或關閉卡片,否則其卡號不會自動停止運作。

操作順序很重要:先凍結卡片,再停用用戶。 若先停用,在某些平台上可能會讓你在凍結卡片前失去進入卡片管理畫面的存取權。

Ramp:

  1. 前往信用卡 → 找到離職員工的卡片
  2. 凍結卡片以暫停新費用
  3. 然後關閉以永久防止使用
  4. 檢查訂閱(Ramp 的自動訂閱追蹤器)——任何映射到該卡的 SaaS 續費都會在此顯示

Brex:

  1. 信用卡 → 找到其實體或虛擬卡片 → 終止
  2. 確認 Brex 本身的帳單電子郵件未設定為其工作信箱,否則帳單報表將無法送達

財務工具離職程序核對清單

工具 移除用戶後自動失效 移除後仍存活 需手動撤銷
Stripe 儀表板登入 其建立的所有 API 金鑰 稽核並輪換開發者 → API 金鑰
Stripe Connect 團隊席位 關聯帳號的平台管理員 檢查「關聯帳號」分頁
QuickBooks(一般用戶) 儀表板登入 從「管理用戶」刪除
QuickBooks(會計師存取) 未明確撤銷則無效 完整帳冊讀取存取 從「會計師事務所」區段撤銷
QuickBooks ProAdvisor 事務所入口對帳冊的存取 聯絡事務所,由其從客戶名單中移除
Xero(標準) 儀表板登入 從業務設定 → 用戶中移除
Xero(顧問) 未明確撤銷則無效 完整顧問存取 在用戶設定中單獨移除顧問角色
Xero HQ(事務所) 事務所對帳冊的視圖 從已連接應用程式 → 事務所連結中移除
Ramp 登入 虛擬卡號(仍可扣款) 先凍結再關閉卡片,然後停用用戶
Brex 登入 實體/虛擬卡號;帳單電子郵件收件人 終止卡片;更新帳單聯絡資訊

FAQ

移除 Stripe 團隊成員是否會撤銷其 API 金鑰?

不會。從 Stripe 移除團隊成員只會撤銷其儀表板登入,不影響他們建立的任何 API 金鑰。那些金鑰在你手動輪換或刪除前仍然有效。請在開發者 → API 金鑰中查看「建立者」欄位以識別責任歸屬。

如何找出離職員工建立的所有 Stripe API 金鑰?

前往 Stripe 儀表板 → 開發者 → API 金鑰。每個受限金鑰都會顯示帶有團隊成員電子郵件的「建立者」屬性。輪換所有與離職員工相關的金鑰。

員工停用後,Ramp 或 Brex 的虛擬信用卡會發生什麼事?

卡號可以繼續為已儲存的訂閱扣款,直到你明確凍結或關閉它為止。請勿先停用用戶——先凍結卡片,以便仍能進入卡片管理畫面操作。

前 QuickBooks 會計師用戶在我從「用戶」中移除他們後,仍可存取帳冊嗎?

可以,若他們是透過「會計師存取」路徑添加的,其存取在「會計師事務所」區段單獨管理。移除一般用戶記錄並不會移除其會計師存取。

財務工具離職流程的正確操作順序是什麼?

先處理 Ramp/Brex(在停用用戶前先凍結卡片)。接著進行 Stripe API 金鑰稽核。然後處理 QuickBooks/Xero 用戶和顧問存取。最後更新離職員工被列為帳單負責人的任何 SaaS 工具的帳單聯絡人。

離職問題不只局限於財務工具

Optserv 協助新創公司追蹤完整的工具存取生命週期——從第一天的存取佈建,到最後一天的撤銷——讓你的離職程序核對清單自動涵蓋財務工具、開發者憑證和管理員存取。了解運作方式

延伸閱讀:IT 與 HR 系統的離職差距 | 跨 12 個 SaaS 工具的員工離職指南 | 新創公司存取撤銷政策範本

資料來源

  • Stripe API 文件:API 金鑰管理與團隊權限(stripe.com/docs)
  • QuickBooks Online 說明:管理會計師存取與 ProAdvisor 角色(quickbooks.intuit.com)
  • Xero 說明:用戶角色、顧問存取與事務所連結(central.xero.com)
  • Ramp 說明中心:卡片管理與用戶停用(ramp.com/support)
  • Brex 說明中心:關閉信用卡與管理持卡人(brex.com/support)

作者:Optserv 團隊

Run your entire team from one place.

Optserv handles hiring, onboarding, access management, and offboarding, built for startups that want to operate like grown-ups without the enterprise overhead.

Try Optserv free