SecurityAccessOffboarding

幽靈管理員權限:創辦人離職後,那些沒有人管理的 SaaS 帳號

當共同創辦人或早期員工離職,他們的管理員權限往往在離職流程後仍然存在。本文說明孤立 SaaS 管理員帳號的風險與解決方法。

6 min read

幽靈管理員權限:創辦人離職後,那些沒有人管理的 SaaS 帳號

六週前,貴司完成了 CTO 的離職流程。你把他們從 Google Workspace 移除、停用了 Slack 帳號,並在離職清單上打了勾。然後上週二,新的技術負責人想在 Stripe 新增帳單聯絡人——卻發現無法進行,因為前任 CTO 仍是帳號擁有者,在沒有他配合的情況下根本無法移除。

這就是「孤立管理員權限」的問題。這不是理論上的風險,而是每週都可能發生的真實狀況。幾乎每間新創公司都會碰到,原因很簡單:標準的離職流程——停用帳號、撤銷 SSO、從 IdP 移除——並不會觸及各 SaaS 工具內部的管理員層級,而那才是真正的權限所在。

揭露聲明:本文由 Optserv 部落格發布。我們專注於存取生命週期管理,因為這正是我們為新創公司所打造的產品。

為什麼新創公司特別容易受到影響

大型企業有 IT 團隊與 SaaS 管理平台,能夠追蹤數百個工具中的管理員角色。新創公司靠的是一份共用試算表和良好意願。

數據相當嚇人:63% 的企業在完成離職手續後,前員工仍在持續存取 SaaS 應用程式。91% 的前員工 OAuth 令牌在完成標準 IdP 停用後仍然有效。50% 的企業發現前員工在離職數月後仍能存取系統——通常是某件事出了問題、追查原因時才發現。

對一間 15 人的新創來說,一個在 Stripe、AWS 或 Cloudflare 上的孤立管理員帳號,不只是個令人難堪的問題,而可能是帳單被盜用、DNS 被接管,或一起資料外洩事件——源自一個你以為早就關閉的憑證。

「孤立管理員權限」究竟是什麼

大多數 SaaS 工具都有兩個獨立的權限層:

第一層——身分識別提供者(IdP): 貴司的 Google Workspace、Okta 或 JumpCloud 控管誰可以登入。當你在 IdP 停用某人時,他們就失去了 SSO 存取權限。

第二層——應用程式內部管理員角色: 每個 SaaS 工具都有自己的內部角色系統——擁有者、超級管理員、帳單管理員、組織擁有者——這些角色是在應用程式內部設定的,通常是在貴司還沒有目錄或 IT 流程之前,由創辦人或第一位員工在申請帳號時自動取得的。

這兩層預設並不連動。在 IdP 停用某人,只是移除他們透過 SSO 登入的能力,並不會移除他們在應用程式內部的管理員角色,也不會讓現有的 API 金鑰或個人存取令牌失效。

這個落差——「他們無法登入」與「他們已無管理員權限」之間——正是孤立管理員帳號存在的地方。人已離去,憑證已過期,但在九個特定的 SaaS 工具內部,他們的管理員角色依然存在,掛在一個從未被輪換的個人電子郵件或 API 金鑰上。

孤立管理員問題最嚴重的九個工具

Stripe

Stripe 的帳號擁有者無法自行移除自己。在原始擁有者離開前,必須正式將擁有權移轉給另一位使用者——若他們已經離職,Stripe 的處理流程需要聯絡客服、驗證業務所有權並等候處理。與此同時,該開發者繫結在個人 Stripe 帳號上的 API 金鑰,在手動輪換前將持續有效。

GitHub

GitHub 的設計使得組織內的最後一位擁有者無法被移除。若貴司的 CTO 是唯一的組織擁有者且已離職,在將另一位成員提升為擁有者之前,你無法移除其成員資格。他們的個人存取令牌(PAT)在帳號停用後依然存活,除非金鑰本身被刪除或輪換,否則不會過期。

AWS

AWS 的根使用者永久綁定於建立帳號時使用的電子郵件地址。IAM 管理員角色可以撤銷,但根憑證——具有對帳單、帳號關閉及所有資源的無限制存取權——存在於電子郵件層級。若某位共同創辦人以個人電子郵件建立帳號,且從未有人更改,根使用者仍屬於他們。

Cloudflare

Cloudflare 的超級管理員在未指定繼任者的情況下無法退出帳號。若他們在未完成此步驟的情況下離職,貴司將失去對 DNS 管理及防火牆控管的存取權。唯一的復原途徑是聯絡 Cloudflare 客服,需要網域所有權驗證,可能需要數天時間。

Vercel

Vercel 的團隊擁有者在另一位成員被提升之前無法被移除。繫結在個人 Vercel 帳號上的整合令牌——在開發者設定 CI/CD 流水線時很常見——在該人員被移除後會中斷,但管理員角色本身不會自動消失。

Google Workspace

Google Workspace 的超級管理員角色可以指派給個人 Google 帳號(在貴司管理網域之外)。若帳號是以個人 Gmail 建立,停用 SSO 使用者並不會移除超級管理員角色。該角色授予對郵件路由、網域設定和使用者管理的完整控制權。

Figma

Figma 有三個獨立的權限層:工作區管理員、團隊擁有者和檔案擁有者。每一層都必須手動移轉。將某人從工作區移除,並不會移轉其檔案擁有權。他們所擁有的設計稿,在你逐層稽核之前仍在他們的控管之下。

Notion

Notion 的工作區擁有者可以是個人電子郵件帳號。將某人從 SSO 目錄移除,並不會移除其 Notion 工作區擁有權。他們保留匯出所有工作區內容、管理帳單及刪除頁面的能力——包括他們最初建立的頁面。

HubSpot

HubSpot 的超級管理員角色是在 HubSpot 內部逐使用者設定的,不受 IdP 控管。前員工若曾擁有 HubSpot 超級管理員身分,在有人從 HubSpot 使用者管理面板手動撤銷之前,該角色依然有效。SSO 停用僅能阻止登入,但不會降低角色權限。

為什麼離職清單沒有發現這個問題

標準離職流程涵蓋的是 IdP 層:停用帳號、撤銷 SSO、從電子郵件群組移除、清除裝置。如果貴司流程較完整,或許還會撤銷你主動管理工具的應用程式層成員資格。但大多數新創公司並沒有完整的記錄,說明每個人在哪些應用程式中擁有管理員權限——尤其是在公司成立初期、任何治理流程都還不存在之前所設定的那些工具。

三種常見的模式造成了這個漏洞:

首位使用者特權。 建立 SaaS 帳號的人幾乎總是自動獲得最高權限等級。若貴司的 CTO 在 2023 年申請了 Cloudflare,他們就是超級管理員——而這件事從未被記錄在任何文件中。

個人電子郵件帳號。 早期新創公司的工具常以個人 Gmail 或創辦人個人信箱(不在公司管理網域內)設定。這些帳號根本不在 IdP 中,因此停用 IdP 使用者毫無效果。

令牌持續性。 向使用者發出的 API 金鑰和 OAuth 令牌,在使用者的 SSO 被撤銷後並不會過期。透過 GitHub 個人存取令牌取得 CI/CD 存取權的開發者,在你輪換金鑰之前,那個令牌仍存在於他們的本機環境中。請參閱我們關於離職時影子 IT 的指南,了解如何在人員離職前找出這些潛在威脅。

立即稽核幽靈管理員帳號的方法

若過去 12 個月內有人員離職,請立即執行此稽核。所需時間約 30–60 分鐘。

步驟一:列出過去一年所有離職人員。 取得其姓名、電子郵件(公司信箱及已知的個人信箱)和最後職位。特別標注「創辦人」或「早期員工」——這些人最可能在任何治理制度建立之前就已申請各類工具。

步驟二:檢查每個關鍵工具的管理員名單。 針對以上九個工具,以目前的管理員身分登入,取得篩選為管理員角色的使用者清單,並與離職人員名單交叉比對。

步驟三:檢查非 SSO 帳號。 在每個工具中,找出以個人 Gmail 或公司網域以外的電子郵件進行身分驗證的使用者。這些帳號不受 IdP 管控。

步驟四:檢查 API 金鑰和令牌。 在 Stripe、GitHub、AWS 和 Vercel 中,檢查有效的 API 金鑰並記錄擁有者。任何與前員工帳號綁定的金鑰,都應在撤銷帳號前立即輪換,以避免中斷現有的整合服務。

步驟五:先移轉擁有權,再移除帳號。 不要直接刪除孤立管理員帳號。先移轉其擁有權(Figma 中的檔案、GitHub 中的組織擁有權、Stripe 中的帳號擁有權),再移除帳號。跳過移轉步驟可能讓貴司被鎖在自己的工具之外。

如需在人員離職前完整的盤點流程,請參閱如何在新創公司進行存取權稽核

預防下一個孤立管理員帳號

上述稽核是事後補救。以下是讓未來離職不再產生此問題的方法:

建立管理員登錄表。 一份簡單的試算表——工具名稱、管理員角色、人員姓名、個人電子郵件(如適用)、授權日期——可以避免凌晨三點那種「這個帳號是誰的?」的緊急狀況。每當有人獲得提升的存取權限時更新,人員離職時也要更新。

在關鍵基礎設施上設定雙管理員最低標準。 Stripe、AWS、Cloudflare 和 GitHub,每個都應至少有兩位現任員工擁有足夠的管理員存取權限,以應對人員離職的情況。若任何地方只有一個人擁有擁有者權限,請今天就修正。

將擁有權移轉納入離職流程。 在每個關鍵工具的離職流程中,明確加入此步驟:「在最後一個工作日前,將 [工具] 的擁有權從 [人員] 移轉至 [繼任者]。」這是完成此事的最佳時機——人員離職後,流程只會更困難,有時甚至需要提交客服工單。

使用共用管理員電子郵件申請工具。 對於帳號建立者即成為永久擁有者的工具,請使用 ops@yourcompany.com 這類別名,而非個人信箱。別名屬於公司,不屬於個人。

Optserv 將每位員工持有管理員存取權限的 SaaS 工具,作為員工紀錄的一部分進行追蹤。當有人離職時,離職流程會列出每一項需要手動移轉或撤銷的提升存取授權,確保在帳號關閉前完成處理。對於 Stripe 和 Cloudflare 等工具,手動步驟無法避免——但 Optserv 能確保你在人員離職前就已知悉這些步驟。

立即免費試用 Optserv → app.optserv.ai/signup

快速參考:各工具孤立管理員風險一覽

工具 孤立管理員風險 IdP 離職處理能否移除? 所需修正措施
Stripe 未移轉即無法移除帳號擁有者 離職前移轉擁有權
GitHub 最後一位組織擁有者無法被移除 否(PAT 持續有效) 離職前提升第二位擁有者
AWS 根使用者綁定創辦信箱 將根信箱改為共用別名;啟用 MFA
Cloudflare 未指定繼任者時超級管理員無法離開 主動指定備用超級管理員
Vercel 最後一位團隊擁有者阻礙移除 否(整合令牌持續有效) 提升第二位擁有者;輪換令牌
Google Workspace 超級管理員可為個人帳號 否(若在網域外) 稽核超級管理員清單;移轉至網域帳號
Figma 三個獨立的權限層 分別移轉工作區管理員、團隊擁有者及檔案擁有者
Notion 工作區擁有者可為個人電子郵件 離職前移轉工作區擁有權
HubSpot 超級管理員為應用程式內部角色 在 HubSpot 使用者管理中手動撤銷

常見問題

什麼是孤立管理員帳號? 孤立管理員帳號是指持有管理員等級權限(擁有者、超級管理員、帳單管理員)的 SaaS 使用者帳號,其中原始使用者已離職,但帳號從未被正確移轉或停用。該人員無法再透過 SSO 登入,但其應用程式內部的角色依然存在,可能透過 API 金鑰或密碼登入方式授予殘餘存取權。

停用 Okta 或 Google Workspace 中的帳號,會移除其 SaaS 管理員存取權嗎? 不會。停用 IdP 帳號只能阻止 SSO 登入,不會移除應用程式內部的管理員角色、讓 API 金鑰失效或終止大多數 SaaS 工具中的現有工作階段。每個工具都需要額外的手動步驟來撤銷管理員角色——部分工具(如 Stripe 和 Cloudflare)甚至要求在移除之前進行明確的移轉。

如果原始管理員已離職,我要如何重新取得 SaaS 帳號的存取權? 方式因工具而異。對於 Stripe 和 Cloudflare,請聯絡其客服,並提供證明貴司擁有該帳號的文件(網域驗證、公司登記資料、帳單記錄)。對於 GitHub,先將現有成員提升為擁有者。對於 AWS,根帳號復原流程需要存取根電子郵件地址——這正是為什麼及早將其改為共用別名至關重要。

新創公司應多久稽核一次管理員存取權? 至少在每次離職時進行完整的管理員名單檢查。此外,定期進行季度存取權審查,以發現任何角色變更、仍有存取權的前承包商,以及被建立後遺忘的管理員帳號。

資料來源

  • JumpCloud:91% 的前員工令牌在離職處理後仍然有效
  • Atekro / Verizon 2025 DBIR:20% 的資安事件涉及前員工憑證;63% 的企業在離職處理後仍有前員工存取 SaaS
  • Push Security:幽靈登入——在 IdP 停用後繞過 SSO 的帳號
  • Cloudflare 社群:超級管理員離職後帳號鎖定的記錄案例
  • Stripe 支援文件:帳號擁有權移轉流程與限制
  • AWS IAM 文件:根使用者憑證行為及帳號電子郵件要求
  • Torii 2026 SaaS 基準報告:孤立帳號是 CISO 最關注的前三大 SaaS 治理問題

Run your entire team from one place.

Optserv handles hiring, onboarding, access management, and offboarding — built for startups that want to operate like grown-ups without the enterprise overhead.

Try Optserv free