技術名詞

權限、角色(RBAC)、稽核軌跡:報價單上這三個詞,決定離職員工還能不能看你的客戶名單

2026.08.12 · 78 次瀏覽
權限、角色(RBAC)、稽核軌跡:報價單上這三個詞,決定離職員工還能不能看你的客戶名單

報價單上寫著「使用者權限管理模組 NT$ 45,000」,12 個人的公司該不該花這筆錢?這篇用飯店房卡系統一路講完三個名詞:權限(Permission)是這張卡能開哪一扇門、角色(RBAC)是把卡發給「職位」而不是發給「人」、稽核軌跡(Audit Log)是門鎖裡那份誰在幾點開過哪扇門的紀錄。內容包含一家建材貿易商的實際角色設計、報價單出現這三個詞時該問廠商的 5 個問題、事後補做要多付 2–3 倍工時的真實數字、客戶名單外洩依台灣個資法可能面對的賠償與罰鍰區間、三個最花錢的常見誤解,以及一份 8 題的系統體檢清單。目的很單純:讓你在簽約前就分得出來,自己買的是後端真的擋住的權限控管,還是只是把按鈕藏起來的假象。

分享:

開場:一張房卡,能開幾扇門?

住過飯店的人都懂這套規矩。櫃檯給你的房卡只能開你那間房和電梯;房務人員的卡能開整層樓的客房,但開不了金庫;工程人員的卡能進機房,卻進不了會計室;經理的卡幾乎哪裡都能開,但每刷一次都留下紀錄。沒有人覺得這樣很麻煩,因為大家都知道,飯店不能讓房客走進別人房間。

同一件事換到公司的系統裡,就變成報價單上一行看不懂的字:「使用者權限管理模組:NT$ 45,000」。老闆的直覺反應通常是:「我們公司才 12 個人,需要嗎?」

需要。而且多數人是在離職業務帶走整份客戶名單、或是某張報價單金額被偷改卻查不出是誰之後,才發現這 45,000 元有多便宜。

權限(Permission)、角色(RBAC)、稽核軌跡(Audit Log)這三個詞,講的就是房卡系統的三件事:這張卡能開哪些門、卡要怎麼發、以及誰在幾點開了哪扇門。三件事缺一件,另外兩件的效果都會打折,所以要放在一起看。

一、權限(Permission):這張卡能開哪一扇門

白話定義:某個人在系統裡「能做什麼、不能做什麼」的一條一條規定。

房卡類比:權限就是門鎖的設定——這張卡能開 802 房,開不了 803 房,更開不了金庫。一張卡背後對應的是一堆「能開/不能開」。

業務情境:一家有 8 位業務的建材貿易商,報價系統裡的權限應該長這樣——業務只看得到自己負責的客戶、能開報價單但改不了「成本價」欄位;業務主管看得到全部客戶、能核准折扣超過 15% 的案子;會計看得到金額但改不了客戶聯絡方式;倉管只看得到出貨數量,看不到任何價格。

為什麼跟你的錢有關:權限沒切乾淨,等於每位員工手上都拿著總經理的萬用卡。國際資安權威清單把「存取控制失效」列為 OWASP 十大風險的第一名,翻成老闆聽得懂的話:這不是理論上的風險,是實務上最常真的發生的那一種。

二、角色 RBAC:不是發卡給「人」,是發卡給「職位」

白話定義:RBAC(Role-Based Access Control)就是「先定義好幾種職位,每種職位配一整套權限,人進來就掛上職位」。

房卡類比:飯店不會為每一位新來的房務人員重新想一次「她能開哪些門」,而是直接發一張「房務卡」。報到發卡、離職收卡,中間完全不必重新設定。

業務情境:同一家建材商,角色設計成「業務/業務主管/會計/倉管/系統管理員」五種。新業務第一天報到,管理員點一下「業務」,30 秒完成。若用權限一條一條設,要花 20 分鐘,而且經常漏設或多給。

為什麼跟你的錢有關:兩件事。第一是人事異動成本,一年 15 次到職、離職、調職,一次省 20 分鐘,一年 5 個工時——這還是小的。第二是錯誤率,一條一條設定的系統最典型的狀況是:「小陳三年前代理過會計,代理結束沒人取消,他到今天還看得到全公司薪資。」RBAC 把這種事變成「換一個角色」的單一動作。這不是廠商發明的行話,背後有 NIST 的正式模型與 ANSI/INCITS 359 標準支撐。

三、稽核軌跡(Audit Log):門鎖裡那份刷卡紀錄

白話定義:系統自動記下「誰、在什麼時間、對哪筆資料、做了什麼動作」的一份不可竄改流水帳。

房卡類比:客房失竊時,工程部把門鎖裡的紀錄讀出來——凌晨 2:14 有一張房務卡開過這扇門。沒有這份紀錄,事情就只剩下互相指認。

業務情境:那家建材商發現一張已成交的報價單,金額從 82 萬變成 68 萬。有稽核軌跡:3 分鐘內查到是 3 月 12 日 17:42 由某個帳號修改,前後值都在。沒有稽核軌跡:三個人互相說不是我,老闆查了兩週不了了之,然後同一件事再發生一次。

為什麼跟你的錢有關:稽核軌跡不能阻止事情發生,它決定的是事情發生後你「能不能舉證」。爭議金額愈大、愈需要對外交代(客戶、會計師、法院、主管機關),這份紀錄的價值就愈高。

三者怎麼串在一起

一句話:角色決定你拿到哪張卡,權限決定那張卡能開哪些門,稽核軌跡記錄你實際開了哪些門。

房卡類比系統裡是什麼沒有它會怎樣
權限 Permission這張卡能開 802 房一條條「能/不能」的規定每個人手上都是萬用卡
角色 RBAC房客卡/房務卡/經理卡職位對應的權限包每來一個人重設一次,設錯是常態
稽核軌跡 Audit Log門鎖裡的刷卡紀錄誰在何時改了什麼出事只能猜,無法舉證

順序也有講究:先定角色,再細調權限,最後開稽核軌跡。反過來做(紀錄先開、權限亂給)等於裝了監視器卻不鎖門。

報價單上出現這三個詞,你該問的 5 個問題

  • 「角色有哪幾種?可不可以先給我一張角色與權限對照表?」好廠商拿得出這張表;拿不出來、說「到時候再說」的,通常代表還沒設計過。
  • 「員工離職那天,怎麼一次收回所有權限?要幾個步驟?」合理答案是「停用帳號一個動作」。如果答案是「要去五個地方各關一次」,你已經知道未來會漏掉哪幾個。
  • 「稽核軌跡記錄哪些動作?保留多久?管理員能不能刪掉?」至少要涵蓋登入、金額修改、客戶資料匯出、權限變更四類,保留 6–12 個月,且管理員不得刪改。
  • 「權限是在畫面上把按鈕藏起來,還是後端真的擋?」這題最能照出深淺。只把按鈕隱藏的做法,稍懂技術的人改一下網址就繞過去了。
  • 「這筆費用是一次性還是每年?未來要加一種角色多少錢?」先把「日後新增角色」的單價問清楚,避免上線後每改一次都變成一張新報價。

沒做好,實際會付多少錢

  • 客戶名單外流:業務離職前把全客戶名單匯出。若外洩內容涉及個資,依個資法第 28、29 條,被害人每人每一事件可請求 500 元至 2 萬元賠償;1,000 位客戶就是 50 萬到 2,000 萬元的區間。主管機關另可依 個資法第 48 條 對未依限改正且情節重大者,處 15 萬至 1,500 萬元罰鍰。
  • 內部改單:折扣權限沒管控,以月營收 400 萬、平均多讓 1.5% 折扣計算,一年蒸發 72 萬元毛利,而且帳面上完全看不出來。
  • 事後補做:系統上線後才回頭加權限與稽核軌跡,通常是原規劃階段的 2–3 倍工時,因為要改資料表結構、補歷史紀錄、重測所有流程。當初編 4–8 萬能做完的事,事後做常常變成 12–20 萬。

三個最花錢的誤解

  • 誤解一:「公司小,大家都可以看。」公司小反而更痛。12 個人的公司,一位業務手上往往握著三到四成的營收,而他能匯出的客戶名單就是那三到四成。權限不是不信任員工,它同時保護公司與員工——出事時,員工也能證明不是自己做的。
  • 誤解二:「有登入帳號就等於有權限管理。」不一樣。登入解決的是「你是誰」,權限解決的是「你能做什麼」。很多系統做完登入就交件,實際上每個人登進去看到的東西一模一樣。
  • 誤解三:「稽核軌跡就是系統 log。」工程師講的 log 是給工程師除錯用的技術紀錄;稽核軌跡是給人看、能當證據、業務語意清楚的紀錄(「王小明把 A 客戶報價從 82 萬改成 68 萬」)。報價單寫「有 log」不代表你有稽核軌跡,一定要問清楚。

你的系統體檢(勾愈多愈該處理)

  • ☐ 有員工離職超過 30 天,你不確定他的帳號還能不能登入
  • ☐ 系統裡「每個人看到的畫面都一樣」
  • ☐ 沒有一張書面的「角色 vs 權限」對照表
  • ☐ 客戶名單或報價資料可以被任何人一鍵匯出成 Excel
  • ☐ 資料被改過,查不出是誰改的、什麼時候改的
  • ☐ 有人代理過某個職務,代理權限從沒被取消
  • ☐ 系統管理員帳號是共用的,密碼好幾個人都知道
  • ☐ 曾經發生金額、庫存或折扣被改,最後查不出原因

勾 1–2 項:先做一次帳號盤點與離職流程。勾 3–5 項:該重新定義角色並補上稽核軌跡。勾 6 項以上:建議把權限架構列為下一次系統改版的第一優先。

常見問題 FAQ

我們用的是現成的 SaaS 系統,也需要管這些嗎?

需要,只是你管的不是開發,是設定。請廠商提供「角色與權限對照表」,並確認稽核紀錄能匯出。很多 SaaS 的稽核功能只在較高方案才開放,簽約前先確認,不然出事才發現要升級。

導入權限與稽核軌跡大概要多少錢、多久?

中小型系統重新定義角色 + 後端權限控管 + 基本稽核軌跡,通常 40–80 工時、NT$ 60,000–140,000,時程 2–4 週。若在系統開發初期就一併規劃,成本大約只要這個數字的一半。

稽核軌跡會不會拖慢系統、佔掉很多空間?

一般中小企業的量體幾乎感覺不到。以每天 5,000 筆操作紀錄估算,一年約 1–2 GB,儲存成本每月不到 50 元。真正要注意的是保留期限與定期歸檔策略,而不是效能。

老闆自己需要最高權限嗎?

建議「有,但平常不用」。最高權限帳號應該獨立、只在必要時啟用,日常改用一般管理者帳號。理由很簡單:老闆的帳號被盜等於整套系統被拿走;而且老闆的操作同樣要留紀錄,這套制度對其他人才有說服力。

下一步

如果你手上正好有一份報價單寫著「權限管理」,或是你的系統已經上線但從來沒人盤點過誰看得到什麼,我們提供一次性的「權限與稽核健檢」:盤點現有帳號、畫出角色與權限對照表、指出高風險缺口,並給你一份可執行的補強清單與報價。

分享: