Lewati ke isi

04 · 账号运维与组策略 SOP

执行角色:运维(技术)+ 客服管理专员(人事流程)
范围:客服 + 稽核 RDS 账号全生命周期
最后更新:2026-06-02 · Bob


一、角色分工

事项 运维/技术 客服管理专员
AD 建号 / 禁号 ✅ 执行 发起工单
密码重置 ✅ 执行 核实身份后申请
软件安装/升级
随机抽查桌面 协助查日志 ✅ 业务抽查(见 §11.1.2)
临时借号 ✅ 提供空闲账号 ✅ 协调班次
Beeftext / OTP ✅(沿用现有流程)

二、组织架构与命名规范

2.1 OU 与组

OU 安全组 成员
OU=CustomerService CS-Staff 全体远程客服
OU=Audit Audit-Staff 全体稽核
RDS-Users CS + Audit(允许登录 RDS)

2.2 账号命名

团队 格式 示例
客服 cs + 三位序号 cs001cs028
稽核 audit + 三位序号 audit001

可与原 CR 编号映射(如 CR03 → cs003),便于过渡期对照。

2.3 显示名

  • 显示名:CS-张三 / Audit-李四
  • 描述字段:班次、入职日期、直属助理

三、新员工开通 SOP

目标耗时:约 2 分钟/人

步骤 操作 负责
1 收到入职名单(姓名、团队、班次) 客服管理专员
2 AD 用户和计算机 → 新建用户,放入对应 OU 运维
3 加入 CS-StaffAudit-Staff + RDS-Users 运维
4 勾选「用户下次登录须更改密码」 运维
5 生成临时密码(≥12 位,含大小写+数字) 运维
6 通过安全渠道发送:corp\cs0xx + 临时密码 + RDP 连接说明 客服管理专员
7 配置 Beeftext / Salesmartly 账号(沿用现有流程) 客服管理专员
8 首日跟岗确认可登录、Salesmartly/TG 正常 远程助理

PowerShell 批量示例(可选)

New-ADUser -Name "cs012" -SamAccountName "cs012" `
  -UserPrincipalName "cs012@corp.example.local" `
  -Path "OU=CustomerService,DC=corp,DC=example,DC=local" `
  -AccountPassword (ConvertTo-SecureString "TempPass123!" -AsPlainText -Force) `
  -Enabled $true -ChangePasswordAtLogon $true
Add-ADGroupMember -Identity "CS-Staff","RDS-Users" -Members "cs012"

四、离职 / 转岗 SOP

目标耗时:约 1 分钟(禁用)+ 归档可选

步骤 操作 负责
1 收到离职/转岗确认 客服管理专员
2 立即禁用 AD 账号(Disable-ADAccount) 运维
3 强制注销 RDS 会话(如有) 运维
4 导出用户配置文件夹至归档(保留 90 天) 运维
5 Salesmartly / 工作群 / OTP 按 11 §15.5 处理 客服管理专员
6 30 天后删除 AD 对象(确认无审计需求) 运维
Disable-ADAccount -Identity "cs012"
# 注销会话:qwinsta / logoff 或 RDMS 控制台

五、密码重置 SOP

步骤 操作
1 客服管理专员核实申请人身份(与班次、助理确认)
2 AD 用户 → 重置密码 → 勾选「用户下次登录须更改密码」
3 新密码通过 电话/内部 IM 单播,禁止邮件明文群发
4 记录工单(谁、何时、原因)

耗时:约 30 秒。


六、软件管理 SOP

6.1 允许安装清单(基线)

Chrome、Edge、Telegram、Signal、Salesmartly、Office、PDF Reader — 仅管理员安装

6.1 升级流程

步骤 说明
1 维护窗口公告(非高峰,如周日 02:00–04:00 北京时间)
2 管理员本地/console 安装新版本
3 必要时重启 RDS 服务或提示用户注销重登
4 试点 2 人确认 Salesmartly/TG 正常后全员生效

6.3 员工禁止自行安装

  • 账号:普通 Domain User,非本地 Administrators
  • GPO + AppLocker:拦截 %USERPROFILE% 及下载目录内可执行文件
  • 若 Windows 弹出 UAC 要求管理员密码 → 设计如此,员工应报客服管理专员

七、桌面环境组策略清单

策略 设置 GPO 路径参考
隐藏控制面板 已启用 用户配置 → 管理模板 → 控制面板
禁止 CMD 已启用 系统 → 阻止访问命令提示符
禁止 PowerShell 已启用 系统 → 不要运行指定 Windows 应用
禁止 regedit 已启用 系统 → 阻止访问注册表编辑工具
禁止 USB 存储 已启用 系统 → 可移动存储访问
剪贴板重定向 禁用或单向 RD Session Host → 设备重定向

允许使用:浏览器、Telegram、Signal、Salesmartly、Office。


八、临时借号 SOP

沿用 11 §11.1.4 临时云桌面借用 逻辑,替换为 RDS:

步骤 操作
1 员工原账号故障,CR 技术/运维评估修复时间
2 客服管理专员查当前班次 未登录 的 cs/audit 账号
3 运维临时改密并借出,禁止在借号上处理敏感 OTP(若可避免)
4 原账号修复后 强制改密 并收回借号

目标:HQ 系统「一键查空闲 RDS 账号」— 待产品化。


九、日常巡检 SOP

频率:每班次开始前 + 每日一次汇总

检查项 正常 异常处理
RDS 服务运行 Remote Desktop Services 运行中 重启服务 / 查事件日志
在线会话数 与排班大致吻合 查异常长时间会话
CPU / 内存 <80% 查 top 进程,必要时踢异常会话
磁盘空间 C: / D: <80% 清理日志、扩容
备份任务 昨夜 SUCCESS 补跑并告警
CAL 状态 Licensed 续 CAL / 修 Licensing 服务

客服管理专员业务巡检(不变):

  • 随机抽查 2–3 台会话:Salesmartly 是否在前台、是否运行无关软件
  • 详见 11 §11.1.2

十、故障分级与升级

级别 定义 响应
P0 全员无法登录 RDS 立即运维 + 管理层;启用第三方应急桌面
P1 部分用户无法登录 / Salesmartly 全员不可用 30 分钟内响应
P2 单人卡顿 / 单软件异常 重启会话或借号
P3 软件升级、账号开通 按 SOP 工作日处理

CR 技术群:硬件/宿主层故障仍可通过 VPB 工单 + 内部技术群升级。


十一、审计与合规

  • 启用 AD 登录日志 + RDS 会话连接日志(事件 4624/4625、RD Gateway 日志)
  • 日志保留 ≥90 天
  • 随机抽查记录保留:检查人、时间、被抽查账号、结果

十二、文档变更记录

日期 变更
2026-06-02 初版:自建 RDS 账号与组策略 SOP