跳轉到

密碼管理

預計操作時間:規劃原則與選擇工具約 0.5–1 天,導入團隊版密碼管理器與教育訓練約 2–6 週
所需預算:團隊版密碼管理器約 NTD 100–250 / 人 / 月(依方案而定);自架型主機費另計。若採折衷做法(少數人共用個人版工具)可降到 0 元

在公民團體裡,許多關鍵工作都依賴網路服務完成:從捐款平台、社群平台管理,到雲端文件與官網後台。如果這些網路服務的密碼被多個人共用、或散落在紙條與聊天群組裡,一旦其中一組密碼外洩,網路服務內儲存的資訊都可能跟著一起外洩。

這一篇是寫給負責整體資安與行政的你,目標是幫組織選好團隊版密碼管理器、規劃誰能看到哪些密碼,再把這些規則接進新人訓練與離職交接流程。本篇不重複個人版的密碼長度與不重複規則,請搭配 密碼設定 與 密碼管理器 一起閱讀;本頁聚焦於組織層級才會遇到的議題。

可以增強的防護力

  • 共用密碼集中管理,不再散落在聊天群組或紙條
  • 部門密碼庫與群組權限,讓每個人只看到工作需要的密碼
  • 離職或職務異動時,可以一次收回該成員所有共用密碼存取權
  • 稽核紀錄與外洩警示能讓問題早發現、早處理

為什麼組織需要團隊版密碼管理器

個人版密碼管理器解決的是「自己一個人怎麼安全保管密碼」,組織會遇到的問題則是另一個層次:

  • 共用帳號怎麼分? 官方 Facebook、捐款後台、官網管理介面,常常是好幾位同仁共用同一組密碼。
  • 離職時怎麼一次收回? 一個人經手的密碼可能跨越多個服務、多個密碼庫,逐個更換很容易漏掉。
  • 誰看了什麼要查得到嗎? 出事時如果無法回頭追蹤誰曾經接觸過某組密碼,調查與通報都會卡住。

這些都需要團隊版(Teams/Business/Enterprise)方案才能完整處理;個人免費版即使每個人都裝了,也無法做到集中管理與稽核。本地型工具(如 KeePassXC)著重個人或小型搭配雲端硬碟的情境,本節不在範圍內,個人使用情境請參考 密碼管理器。

選擇主要密碼管理器

不管選哪一種工具,請先讓組織選定共用的密碼管理器,避免每個人各自用不同工具,之後難以共用、稽核與交接。採購、教育訓練、撰寫內部指引時也只要寫一份;新人入職、同仁離職時也只需要操作同一個系統。

以下推薦三款有雲端團隊版的服務:

  • 適合規模:5 人以上中小型公民團體;功能與生態最成熟。
  • 核心功能:集中式 Admin Console、群組與集合(Collections)、政策強制、稽核紀錄、緊急存取、SSO(Enterprise)。
  • 部署方式:SaaS 為主,亦可自架(self-hosted)。
  • 官網:Bitwarden 商業方案
  • 適合規模:已使用 Proton Mail 或 Proton Drive 的組織,整合度最佳。
  • 核心功能:群組密碼庫、Passkey 管理、外洩警示、SSO、與 Proton 信箱與雲端硬碟同套帳號。
  • 部署方式:SaaS(伺服器在瑞士)。
  • 官網:Proton Pass for Business
  • 適合規模:技術窗口較強、需要自架以掌握資料主權的組織。
  • 核心功能:群組密碼與檔案共用、LDAP/SAML 整合、稽核紀錄,可完全自架在自有伺服器。
  • 部署方式:自架(社群版免費)或 SaaS Enterprise。
  • 官網:Psono 方案頁

挑選時,可用以下五個問題盤點:

  1. 組織目前有多少人、預期一年內會擴張到幾人?
  2. 是否需要與 Google Workspace 或 Microsoft 365 透過 SSO 整合?
  3. 是否要自架在自己的伺服器上、或可以用廠商提供的 SaaS?
  4. 每月每人的預算上限大約多少?
  5. 介面與支援文件是否有繁體中文(或團隊可接受的語系)?

個人免費版的比較與本地型工具請見 密碼管理器;本節只談團隊/商業方案。

商業方案能多做哪些事

下表列出團隊版方案才有的功能,以及每項功能解決的組織痛點:

團隊版功能 解決的組織痛點
集中式成員管理(Admin Console) 不用一個個帳號去新增、停用,離職可以一次移除
群組與部門密碼庫(Collections / Vaults) 財務只看財務的、社群只看社群的
細緻分享權限(可看/可編輯/可分享) 同一組共用密碼,給不同部門不同權限
稽核紀錄(Audit Logs) 誰在什麼時候看了哪一組密碼,可追蹤
強制政策(Policies) 可強制全員開啟雙重驗證、限制最低主密碼長度
緊急存取(Emergency Access) 主要管理者請假或離職時,備援人員可在規定流程下接手
外洩警示(Breach Monitoring / Reports) 系統自動比對外洩資料庫,及早通知更換密碼
SSO 與 SCIM 整合 與 Google Workspace、Microsoft 365 帳號一起管理

評估方案時,可以直接拿這份表格對照各廠商的方案頁,看哪些功能在哪一個價格層級才開放。

依照部門設定群組權限

選好工具之後,接下來要決定密碼在團隊裡怎麼分配,讓每個人只能看到自己工作需要的帳號。可以搭配資料權限管理章節一起規劃。

範例:依部門建立密碼庫

可以先用以下幾個密碼庫作為起點,再依組織實際分工調整:

  • 行政(內部行政系統、共用對外信箱)
  • 財務(會計系統、捐款與金流平台)
  • 社群(粉絲頁、社群排程工具)
  • 網域與官網(DNS、官網後台、CDN)
  • 技術/伺服器(伺服器登入、雲端控制台)
  • 合作專案(每個外部合作專案一個密碼庫)

範例:權限矩陣

密碼庫 行政主管 財務 社群小編 技術窗口 一般成員
共用對外信箱 可看可編輯 — 可看 — —
捐款與金流 可看 可看可編輯 — — —
社群平台管理 可看 — 可看可編輯 — —
網域與官網 — — — 可看可編輯 —
部門共享文件 可看可編輯 可看 可看 可看 依專案授權

具體建議

  • 高風險密碼庫至少 2 人、最多 4 人 能看到完整密碼(金流、網域、超級管理員等)。
  • 設一名緊急存取備援人,啟用密碼管理器內建的 Emergency Access;主要管理者請假或離職時,備援人能依規定流程接手。
  • 每 3 個月由資安窗口盤點一次 各密碼庫的成員清單,把不再相關的人移除。
  • 高風險密碼庫每 6 個月輪換一次 主密碼,並透過密碼管理器分享給仍在權限內的成員。
  • 嚴禁公開渠道分享密碼:請以內部政策明文禁止把完整密碼貼到 Slack、Google Doc、紙條或實體公告;若需短暫分享,請改用密碼管理器內建的分享功能,並在事後立即更換。

可以在內部文件中用簡單表格記錄「密碼庫名稱」、「用途」、「可存取成員角色」、「上次盤點日期」,方便未來調整與稽核。

離職與交接時如何處理密碼

密碼管理做得好不好,在有人離職或角色變動時最容易暴露問題。以下項目建議納入離職與交接流程:

  • 離職前的密碼盤點
    • 由主管與帳號管理窗口一起確認:該成員在哪些密碼庫中擁有權限、可以看到哪些重要密碼。可以直接比對前一段「依照部門設定群組權限」的權限矩陣逐項檢查。
    • 決定哪些帳號需要移交新的負責人,哪些帳號可以直接停用或刪除。
  • 更新共用帳號的密碼
    • 若有多人共用的帳號(例如社群平台或外部服務),在成員離職或角色變動後,建議更換這些帳號的密碼,並透過密碼管理器重新分享給仍在職的成員。
    • 同時,請確認已將離職者從相關群組與密碼庫移除。
  • 關閉或調整密碼管理器的存取權限
    • 若使用 SSO 整合,請先在 Google Workspace 或 Microsoft 365 端撤銷該成員的帳號,再從密碼管理器的組織成員列表中移除,避免兩端資料不同步。
    • 若採個人版工具搭配共用資料庫,請確認對應的共享資料庫或同步資料已不再與該成員的裝置連動。

可以在離職清單裡加一欄「密碼管理檢查」,由主管或指定窗口負責勾選,避免漏掉。

教育訓練與日常提醒

密碼管理制度要持續有人用,光靠發一份文件說明沒用,還需要在日常溝通與訓練上定期加強。

建議你安排:

  • 新人訓練中的密碼與工具教學
    • 在新進人員報到的第一週內,安排一段簡短說明,帶他們完成:
      • 設定重要帳號的強密碼與雙重驗證
      • 安裝並加入組織官方部署的密碼管理器(不是自己另外註冊一個免費版)
      • 練習新增一到兩個實際使用的帳號與密碼
  • 定期提醒與實例分享
    • 在內部信件或例行會議中,偶爾分享近期與密碼相關的資安新聞或案例,提醒大家為何需要維持這些習慣。
    • 可以提供簡短的「自我檢查」問題,例如:「你目前是否還有共用帳號密碼寫在紙上或聊天群組裡?」、「最近一次更新重要帳號密碼是什麼時候?」。

這些小提醒能讓同仁把密碼管理當成日常習慣,不用等出事了才臨時回想。

預算或人力有限時的折衷做法

如果你的組織人數在 5 人以下、預算非常有限,或者還沒有專責的資安窗口,導入團隊版密碼管理器可能暫時做不到。這種情況下,與其讓共用密碼繼續散落在 Slack 與 Google Doc 裡,不如先用「少數人共用個人版工具」的折衷做法。核心精神是:先把最關鍵的共用密碼搬進密碼管理器,由小群組共同保管,等人數成長或預算允許時再升級。

可以這樣做

  • 2–3 人一組,使用個人版工具的免費分享功能:例如 Bitwarden 免費版可建立 2 人共享的「免費 Organization」、Proton Pass 免費版可分享 vault 給少數成員。詳細工具請見 密碼管理器。
  • 只把最關鍵的共用帳號放進去:金流平台、官網與網域管理、官方社群帳號、共用對外信箱。其他帳號維持成員各自個人保管即可,不必一次全搬。
  • 指定 2 位「密碼保管人」:通常是組織負責人加上財務或行政窗口。任何共用密碼異動(新增、修改、停用)都同步通知這兩位,避免一個人離開就斷線。
  • 維護一份簡單的「誰知道什麼」內部文件:列出每個共用帳號目前由哪些人持有、上次更換密碼是什麼時候,方便日後盤點與輪替。

要誠實知道少了什麼

折衷做法可以解決 80% 的痛點,但有些事情團隊版才能做到,請事前盤點清楚:沒有集中式 Admin Console(離職要手動逐項更換)、沒有稽核紀錄(出事時無法追查誰看過某組密碼)、沒有強制政策(無法一鍵要求全員開啟雙重驗證)。

簡化版的離職交接流程

當有人離開或角色變動時,由密碼保管人手動完成以下步驟:

  1. 逐項更換所有共用帳號的密碼,並透過密碼管理器的分享功能重新分享給仍在職的成員。
  2. 把離職者從共享密碼庫移除(或將該密碼庫改為僅自己看得到的個人密碼庫)。
  3. 更新「誰知道什麼」內部文件,註記變動日期與處理人。

把這個做法當作踏板

折衷做法是「先求有,再求好」。當組織人數成長、有了固定的資安預算、或開始需要稽核紀錄時,請回頭評估前面幾節介紹的團隊版方案,把現有的共用密碼匯入到團隊版工具中。

參考資料