04 · 账号运维与组策略 SOP¶
执行角色:运维(技术)+ 客服管理专员(人事流程)
范围:客服 + 稽核 RDS 账号全生命周期
最后更新:2026-06-02 · Bob
一、角色分工¶
| 事项 | 运维/技术 | 客服管理专员 |
|---|---|---|
| AD 建号 / 禁号 | ✅ 执行 | 发起工单 |
| 密码重置 | ✅ 执行 | 核实身份后申请 |
| 软件安装/升级 | ✅ | — |
| 随机抽查桌面 | 协助查日志 | ✅ 业务抽查(见 §11.1.2) |
| 临时借号 | ✅ 提供空闲账号 | ✅ 协调班次 |
| Beeftext / OTP | — | ✅(沿用现有流程) |
二、组织架构与命名规范¶
2.1 OU 与组¶
| OU | 安全组 | 成员 |
|---|---|---|
OU=CustomerService |
CS-Staff |
全体远程客服 |
OU=Audit |
Audit-Staff |
全体稽核 |
| — | RDS-Users |
CS + Audit(允许登录 RDS) |
2.2 账号命名¶
| 团队 | 格式 | 示例 |
|---|---|---|
| 客服 | cs + 三位序号 |
cs001、cs028 |
| 稽核 | audit + 三位序号 |
audit001 |
可与原 CR 编号映射(如 CR03 → cs003),便于过渡期对照。
2.3 显示名¶
- 显示名:
CS-张三/Audit-李四 - 描述字段:班次、入职日期、直属助理
三、新员工开通 SOP¶
目标耗时:约 2 分钟/人
| 步骤 | 操作 | 负责 |
|---|---|---|
| 1 | 收到入职名单(姓名、团队、班次) | 客服管理专员 |
| 2 | AD 用户和计算机 → 新建用户,放入对应 OU | 运维 |
| 3 | 加入 CS-Staff 或 Audit-Staff + RDS-Users |
运维 |
| 4 | 勾选「用户下次登录须更改密码」 | 运维 |
| 5 | 生成临时密码(≥12 位,含大小写+数字) | 运维 |
| 6 | 通过安全渠道发送:corp\cs0xx + 临时密码 + RDP 连接说明 |
客服管理专员 |
| 7 | 配置 Beeftext / Salesmartly 账号(沿用现有流程) | 客服管理专员 |
| 8 | 首日跟岗确认可登录、Salesmartly/TG 正常 | 远程助理 |
PowerShell 批量示例(可选):
New-ADUser -Name "cs012" -SamAccountName "cs012" `
-UserPrincipalName "cs012@corp.example.local" `
-Path "OU=CustomerService,DC=corp,DC=example,DC=local" `
-AccountPassword (ConvertTo-SecureString "TempPass123!" -AsPlainText -Force) `
-Enabled $true -ChangePasswordAtLogon $true
Add-ADGroupMember -Identity "CS-Staff","RDS-Users" -Members "cs012"
四、离职 / 转岗 SOP¶
目标耗时:约 1 分钟(禁用)+ 归档可选
| 步骤 | 操作 | 负责 |
|---|---|---|
| 1 | 收到离职/转岗确认 | 客服管理专员 |
| 2 | 立即禁用 AD 账号(Disable-ADAccount) | 运维 |
| 3 | 强制注销 RDS 会话(如有) | 运维 |
| 4 | 导出用户配置文件夹至归档(保留 90 天) | 运维 |
| 5 | Salesmartly / 工作群 / OTP 按 11 §15.5 处理 | 客服管理专员 |
| 6 | 30 天后删除 AD 对象(确认无审计需求) | 运维 |
Disable-ADAccount -Identity "cs012"
# 注销会话:qwinsta / logoff 或 RDMS 控制台
五、密码重置 SOP¶
| 步骤 | 操作 |
|---|---|
| 1 | 客服管理专员核实申请人身份(与班次、助理确认) |
| 2 | AD 用户 → 重置密码 → 勾选「用户下次登录须更改密码」 |
| 3 | 新密码通过 电话/内部 IM 单播,禁止邮件明文群发 |
| 4 | 记录工单(谁、何时、原因) |
耗时:约 30 秒。
六、软件管理 SOP¶
6.1 允许安装清单(基线)¶
Chrome、Edge、Telegram、Signal、Salesmartly、Office、PDF Reader — 仅管理员安装。
6.1 升级流程¶
| 步骤 | 说明 |
|---|---|
| 1 | 维护窗口公告(非高峰,如周日 02:00–04:00 北京时间) |
| 2 | 管理员本地/console 安装新版本 |
| 3 | 必要时重启 RDS 服务或提示用户注销重登 |
| 4 | 试点 2 人确认 Salesmartly/TG 正常后全员生效 |
6.3 员工禁止自行安装¶
- 账号:普通 Domain User,非本地 Administrators
- GPO + AppLocker:拦截
%USERPROFILE%及下载目录内可执行文件 - 若 Windows 弹出 UAC 要求管理员密码 → 设计如此,员工应报客服管理专员
七、桌面环境组策略清单¶
| 策略 | 设置 | GPO 路径参考 |
|---|---|---|
| 隐藏控制面板 | 已启用 | 用户配置 → 管理模板 → 控制面板 |
| 禁止 CMD | 已启用 | 系统 → 阻止访问命令提示符 |
| 禁止 PowerShell | 已启用 | 系统 → 不要运行指定 Windows 应用 |
| 禁止 regedit | 已启用 | 系统 → 阻止访问注册表编辑工具 |
| 禁止 USB 存储 | 已启用 | 系统 → 可移动存储访问 |
| 剪贴板重定向 | 禁用或单向 | RD Session Host → 设备重定向 |
允许使用:浏览器、Telegram、Signal、Salesmartly、Office。
八、临时借号 SOP¶
沿用 11 §11.1.4 临时云桌面借用 逻辑,替换为 RDS:
| 步骤 | 操作 |
|---|---|
| 1 | 员工原账号故障,CR 技术/运维评估修复时间 |
| 2 | 客服管理专员查当前班次 未登录 的 cs/audit 账号 |
| 3 | 运维临时改密并借出,禁止在借号上处理敏感 OTP(若可避免) |
| 4 | 原账号修复后 强制改密 并收回借号 |
目标:HQ 系统「一键查空闲 RDS 账号」— 待产品化。
九、日常巡检 SOP¶
频率:每班次开始前 + 每日一次汇总
| 检查项 | 正常 | 异常处理 |
|---|---|---|
| RDS 服务运行 | Remote Desktop Services 运行中 | 重启服务 / 查事件日志 |
| 在线会话数 | 与排班大致吻合 | 查异常长时间会话 |
| CPU / 内存 | <80% | 查 top 进程,必要时踢异常会话 |
| 磁盘空间 | C: / D: <80% | 清理日志、扩容 |
| 备份任务 | 昨夜 SUCCESS | 补跑并告警 |
| CAL 状态 | Licensed | 续 CAL / 修 Licensing 服务 |
客服管理专员业务巡检(不变):
- 随机抽查 2–3 台会话:Salesmartly 是否在前台、是否运行无关软件
- 详见 11 §11.1.2
十、故障分级与升级¶
| 级别 | 定义 | 响应 |
|---|---|---|
| P0 | 全员无法登录 RDS | 立即运维 + 管理层;启用第三方应急桌面 |
| P1 | 部分用户无法登录 / Salesmartly 全员不可用 | 30 分钟内响应 |
| P2 | 单人卡顿 / 单软件异常 | 重启会话或借号 |
| P3 | 软件升级、账号开通 | 按 SOP 工作日处理 |
CR 技术群:硬件/宿主层故障仍可通过 VPB 工单 + 内部技术群升级。
十一、审计与合规¶
- 启用 AD 登录日志 + RDS 会话连接日志(事件 4624/4625、RD Gateway 日志)
- 日志保留 ≥90 天
- 随机抽查记录保留:检查人、时间、被抽查账号、结果
十二、文档变更记录¶
| 日期 | 变更 |
|---|---|
| 2026-06-02 | 初版:自建 RDS 账号与组策略 SOP |