SECURITY / CREDENTIAL MANAGEMENT

CredManager

只需通过 Microsoft 365 认证登录,即可在加密状态下与团队共享密码和 MFA 信息。

登录即可使用。连接目标自动解析,凭据通过信封加密在多台 PC、多个团队之间安全共享。 个人专用凭据通过 DPAPI 隔离保存在本地设备中,从结构上防止误共享。 标配离线恢复、备份路径、9 种 MFA 管理的 Windows 桌面应用。

01 / PROBLEM & SOLUTION

共享密码以明文形式散落在 Excel 和聊天工具中。 CREDENTIAL SPRAWL — SOLVED BY M365 TRUST

共享密码、MFA 密钥以明文形式残留在 Excel 或聊天记录中,无法追溯何人在何时访问过。 CredManager 通过只有以 M365 认证登录的人才能按访问分区解密的机制,从根本上解决这一问题。

问题: 明文密码散落在 Excel 和聊天工具中

共享账号和 MFA 密钥未经加密即流通,无法追踪何人在何时查看过。

解决: 存储全部采用信封加密,操作记录写入审计日志
问题: 离职、调岗时的交接缺乏统一流程

只有特定负责人知道的密码和 MFA 设备信息,会因离职、更换设备而丢失。

解决: 通过权限组控制解密 + 经由本地备份在其他 PC 上恢复
问题: 个人凭据被误共享

个人用途与共享用途的边界模糊,存在无意中保存到共享文件夹的情况。

解决: 个人分区仅保存在端设备本地 DPAPI 中 — 结构上不会同步到 SharePoint
问题: 灾害或云服务故障时无法查看

依赖云端的工具在故障时将无法访问,缺乏业务连续性保障。

解决: 离线恢复模式 — 通过备份 + 密码短语实现完全离线的只读查看
02 / FEATURES

现场运维所需的功能,一应俱全,不多不少。 FEATURES BUILT FOR DAILY OPS

从认证、共享、个人分区、MFA 管理、桌面标准 UI 到业务连续性,v0.1.0(正式版)已一致完备。

M365 认证·零配置启动

只需使用 Microsoft 365 / Entra ID 登录即可启动。连接目标(SharePoint、Key Vault)自动解析,使用者无需事先配置。

按访问分区加密共享

使用与访问分区对应的密钥加密,通过 SharePoint 共享给具有权限的成员。没有权限的分区会从列表中排除,也无法解密。

个人分区(仅本地·防止误共享)

个人凭据不同步到 SharePoint,而是通过 DPAPI 加密保存在设备本地。结构上防止误共享,并支持通过带保护密码短语的加密本地备份(世代管理)在其他 PC 上恢复。

3 种显示模式(卡片 / 紧凑 / 列表)

中央列表可在卡片、紧凑、列表(可按列排序)3 种显示模式间切换。所选模式会在下次启动时保留。

桌面标准 UI

具备右键操作菜单(详情、编辑、收藏、移动分区、删除)、菜单栏(文件/编辑/查看/工具/帮助)、状态栏(连接状态、条目数、筛选)以及处理完成的非模态通知。同时支持搜索、按组筛选和收藏。

MFA 9 种类型管理·TOTP 实时生成

管理认证器应用/TOTP/短信/语音/邮件/硬件令牌/密钥·生物识别/备用代码/其他共 9 种类型。TOTP 支持 6 位实时生成、剩余秒数倒计时、二维码显示。OTP 密钥同样加密保存。

离线恢复模式

通过备份文件+密码短语,在不与云端通信的情况下以只读方式恢复。可保障灾害、云服务故障时的业务连续性。

结构化审计日志

将创建、编辑、移动、删除、恢复、查看、认证等操作记录到结构化审计日志中(附带关联 ID,密钥等敏感信息会被遮蔽后不输出)。确保后续可追溯的粒度。

公司内部 PoC 阶段
浏览器集成(可选·PoC)

将浏览器中输入的凭据导入 CredManager 的扩展集成(Chrome 扩展 → 原生消息通信 → 本体)。目前处于公司内部 PoC 阶段,尚未正式提供。确定后将反映到本节及下载区。

03 / SCREENSHOTS

界面预览。 UI PREVIEW (DUMMY DATA)

通过 FlaUI 自动截取的主要界面。全部为演示数据版本,不包含真实数据或真实凭据(连接目标为 example.test,密码以掩码显示)。

CredManager 主界面(卡片显示)。带访问分区标签的凭据卡片列表(演示数据)
主界面(卡片显示)— 以访问分区标签列出
CredManager 主界面(列表显示)。可按列标题排序的列表(演示数据)
主界面(列表显示)— 列标题排序
CredManager 主界面(紧凑显示)。高密度的列表显示(演示数据)
主界面(紧凑显示)— 高密度布局
CredManager 详情面板。显示连接目标、账户 ID、MFA 设置(演示数据)
详情面板 — 基本信息·MFA
CredManager 编辑界面。凭据编辑表单(演示数据)
编辑界面 — 凭据编辑
CredManager 个人分区设置界面。DPAPI 本地加密、保护密码短语、本地备份(自动导出)设置(演示数据/输出路径为通用路径表示)
个人分区设置 — 本地备份(DPAPI)
CredManager 版本信息界面。版本 0.1.0·build 5fb8dd5·使用的开源软件列表
版本信息 — build 5fb8dd5
04 / USE CASES

从团队共享到个人保管,再到业务连续性。 SCENARIOS FOR EVERY TEAM

从公司内各部门、团队的负责人到信息系统管理员,全面覆盖日常的凭据运维工作。

01
团队使用的 SaaS 共享账号·MFA 安全共享

只有拥有权限的成员才能解密使用。何人在何时访问过会记录在审计日志中。

02
将个人专用凭据安全保存在设备本地

个人分区不同步到 SharePoint,而是通过 DPAPI 加密保存在设备本地。结构上无法被误共享。

03
离职、更换设备时通过本地备份迁移到其他 PC

事先制作带密码短语的加密本地备份,在其他 PC 上恢复。由于 DPAPI 与设备绑定,只能通过备份方式迁移。

04
灾害、云服务故障时的离线只读查看

在离线恢复模式下,可通过备份+密码短语在不与云端通信的情况下进行只读查看。可作为业务连续性计划(BCP)的一环使用。

05 / SYSTEM REQUIREMENTS

运行环境。 SYSTEM REQUIREMENTS

无需额外运行时。无需管理员权限即可安装。

OS
Windows 10 / 11(x64)
桌面应用(单一 exe·SelfContained / SingleFile)。无需 .NET 运行时(已内置)。
Microsoft 365 账户
用于登录及组判定。需要 Microsoft 365 / Entra ID 账户
安装权限
无需管理员权限install.bat 会安装到用户区域(%LOCALAPPDATA%\Programs\CredManager)。
管理员侧要求(仅首次)
需要配置 SharePoint Online 站点、Azure Key Vault(RBAC 模式)、用于访问分区的 Entra 组。详情请参阅同附的 SETUP-GUIDE.md
06 / SPECS

规格。 TECHNICAL SPECIFICATIONS

版本 0.1.0(FileVersion 0.1.0.0
加密方式(共享分区) 信封加密(本体 AES-256/数据密钥使用各分区专属的 Azure Key Vault 密钥包裹)。随机数使用 CSPRNG。
加密方式(个人分区) 使用 DPAPI(CurrentUser)进行本地保护。
加密方式(备份) Argon2id 密钥派生 → AES-256-GCM(带认证)。
访问分区 3 级分区以颜色区分的标签显示。根据所属组判定是否可解密(无权限的分区从列表中排除)。
MFA 9 种类型管理。TOTP 实时生成(6 位·剩余秒数倒计时·二维码显示)。OTP 密钥同样加密。
显示模式 卡片 / 紧凑 / 列表(可按列排序)3 种模式。所选模式在下次启动时保留。
业务连续性 完全离线只读恢复、本地备份世代管理、结构化审计日志。
随附文件(7 个) CredManager.exe / install.bat / helpTexts.json / setup-access-tiers.ps1 / setup-sharepoint.ps1 / SETUP-GUIDE.md / README.txt
07 / INTEGRATIONS

全部在 Microsoft 365 / Azure 内完成。 MICROSOFT CLOUD — FULLY IN YOUR TENANT

全部在 Microsoft 365 / Azure 内完成,不使用 AWS 等外部云服务。

Microsoft 365 / Microsoft Entra ID
用于登录认证、用户/组判定。组织现有的 MFA、条件访问将直接适用。
认证 / 授权
SharePoint
共享分区的凭据存储。将加密后的数据和包裹后的数据密钥保存到 SharePoint 列表中。
数据存储
Azure Key Vault
按分区管理密钥(信封加密的数据密钥包裹)。以 RBAC 模式按密钥分离权限。
密钥管理
Microsoft Graph
用于自动解析站点及配置。使用者无需手动设置。
API
08 / ARCHITECTURE

系统架构。 SYSTEM ARCHITECTURE

由客户端与 Microsoft 云组成的两层架构。

┌─────────────────────────────────────────────────────────┐
│  Windows 桌面应用 (CredManager.exe)                      │
│  ·使用 M365 / Entra ID 登录(Entra 认证)                │
│  ·3 种显示模式 UI·右键菜单·TOTP 实时生成                │
└──────────────┬───────────────────────────────┬──────────┘
               │ 共享分区                       │ 个人分区
               ▼                               ▼
┌──────────────────────────┐    ┌──────────────────────────┐
│ SharePoint 列表           │    │ 设备本地 (DPAPI)          │
│ (密文 + 已包裹密钥)      │    │ ·不与云端同步            │
└──────────┬───────────────┘    │ ·加密备份                │
           │                    │   (Argon2id→AES-256-GCM) │
           ▼                    └──────────────────────────┘
┌──────────────────────────┐
│ Azure Key Vault           │
│ (按分区 KEK·RBAC 模式)  │
└──────────────────────────┘
      
客户端(Windows 桌面应用)通过 M365/Entra 完成认证 → 共享分区以信封加密保存至 SharePoint,密钥在 Azure Key Vault 中按分区分离 → 个人分区通过 DPAPI 加密保存在设备本地(不与云端同步)。全部在 Microsoft 365 / Azure 租户内完成。
架构图(专用图版)— 准备中 / Architecture Diagram Coming Soon
09 / SECURITY

「不留明文」「按分区隔离」「全部留存」。 SECURITY & COMPLIANCE POSTURE

从设计到运维,始终贯彻组织将凭据作为信息资产正确处理的原则。

信封加密(共享)·DPAPI(个人)

共享分区采用 AES-256/Key Vault 密钥包裹的信封加密。个人分区采用 DPAPI(CurrentUser)。可携带备份采用 Argon2id → AES-256-GCM(带认证)。随机数使用 CSPRNG。明文密码不会保存在任何地方。

访问分区 → 组 → 密钥权限的多级控制

每个访问分区使用不同的 KEK,根据所属组判定是否可解密。没有权限的分区不会显示在 UI 上,也无法解密。即使直接打开 SharePoint 也无法取出密码。

结构化审计日志(关联 ID·敏感信息遮蔽)

将创建、编辑、移动、删除、恢复、查看、认证等各项操作记录到结构化审计日志中。附加关联 ID,敏感信息经遮蔽处理后不予输出。确保后续可追溯的粒度。

利用 M365 认证及组织现有管控

应用本身不具备独立认证机制,而是使用组织的 Microsoft 365(Entra ID)登录。MFA、条件访问、离职时的即时禁用均通过组织现有机制运作。

break-glass 恢复流程(已在实机验证)

已建立紧急情况下的恢复流程(break-glass),并依据 RUNBOOK 在实机上完成动作确认。

ISO/IEC 27001:2022 自我评估

依据 ISO/IEC 27001:2022 的管控措施实施自我评估(自查),并持续改进。
※ 这是自我评估,并非正式的认证符合性判定(SoA 反映及审查为 ISMS 事务局的最终事项)。

10 / DOWNLOAD

下载。 FREE — v0.1.0 RELEASE BUILD

目前公开的是正式版 v0.1.0(build 5fb8dd5)。运行环境为 Windows 10 / 11(x64)。使用需要 Microsoft 365 / Entra ID 账户。

CredManager 本体(zip)
v0.1.0 / build 5fb8dd5 / Windows x64 / SelfContained · SingleFile

随附单一 exe、install.bathelpTexts.jsonsetup-access-tiers.ps1setup-sharepoint.ps1SETUP-GUIDE.mdREADME.txt 共 7 个文件。 解压 ZIP 后运行 install.bat,即可安装到 %LOCALAPPDATA%\Programs\CredManager(无需管理员权限·幂等)。无需 .NET 运行时。

下载 zip
文件名
CredManager-v0.1.0-5fb8dd5.zip
大小
70,399,331 字节(约 67.1 MiB)
SHA-256
403E06BC875B7A2DD85803436541163A0A6163131ACD3779132F0C82BAA3F329
由于尚未签名,可能会出现 SmartScreen 警告。
由于代码签名尚未完成,首次启动时可能会显示“Windows 已保护你的电脑”。
规避步骤: 请点击「更多信息」→「仍要运行」。或右键点击 ZIP 文件 →「属性」→ 勾选「解除锁定」后再解压。详情请参阅同附的 README.txt

完整性校验: 下载后,请在 PowerShell 中执行 Get-FileHash .\CredManager-v0.1.0-5fb8dd5.zip -Algorithm SHA256,并确认与上述 SHA-256 一致。
安装步骤: 解压 ZIP → 运行 install.bat(安装到 %LOCALAPPDATA%\Programs\CredManager·创建快捷方式·无需管理员权限·幂等)。也可以直接从解压后的文件夹启动 CredManager.exe
管理员侧的首次准备: 需要配置 SharePoint Online 站点·Azure Key Vault(RBAC)·用于访问分区的 Entra 组(详情请参阅同附的 SETUP-GUIDE.md)。
公司内部使用·免费: 目前处于公司内部使用阶段,免费提供。付费推广时将另行通知。

11 / GETTING STARTED

管理员的初始设置只需一次。使用者只需登录即可。 SETUP FOR ADMINS — THEN JUST SIGN IN

仅首次需要由管理员完成组织侧的准备工作。此后,使用者只需启动 exe 并通过 Microsoft 365 登录即可。

1
为 CredManager 应用授予管理员同意

在 Entra ID 中注册应用,为登录许可及对 SharePoint 的委派访问许可授予管理员同意。详情请参阅同附的 SETUP-GUIDE.md

2
配置 Azure 侧(Key Vault·密钥·组·RBAC)

创建 Azure Key Vault(RBAC 模式),按访问分区数量签发密钥,并为对应的 Entra 组分配各密钥的使用权限。可使用随附的 setup-access-tiers.ps1 辅助配置。

3
配置 SharePoint 侧(站点·列表·列)

准备用于 CredManager 的私有 SharePoint 站点,并使用随附的 setup-sharepoint.ps1 创建用于加密保存的列表结构。

4
启动、登录并开始使用

启动 CredManager.exe,使用 Microsoft 365 账户登录。连接目标会自动解析,使用者无需额外设置。

DOWNLOAD & GET IN TOUCH

要不要现在就试试 CredManager?

下载可以立即开始。有关导入咨询、评估使用、定制化的相关问题,欢迎随时联系信息系统部门或 ITSN。

13 / GUIDES

指南与文档。 DOCUMENTATION

详细的操作手册请参阅 ZIP 随附文档。面向公开网站的指南页面正在准备中。

面向管理员的初始设置手册

面向信息系统管理员的详细设置步骤。涵盖 Azure / SharePoint 的配置步骤及故障排查。

随附: SETUP-GUIDE.md
面向使用者的概要 README

汇总了安装步骤、SmartScreen 警告的规避方法、个人分区注意事项等使用者应参阅的信息。

随附: README.txt
公开网站用指南页面(准备中)

面向 Web 公开的操作指南、教程正在准备中。在完善之前,请参阅 ZIP 随附文档。

准备中
14 / FAQ

常见问题。 FREQUENTLY ASKED QUESTIONS

安装是否需要管理员权限?
不需要。install.bat 会安装到用户区域(%LOCALAPPDATA%\Programs\CredManager)。无需管理员权限即可安装。
启动时显示“Windows 已保护你的电脑”。
这是因为尚未完成代码签名而出现的 SmartScreen 警告。点击「更多信息」→「仍要运行」即可启动。或右键点击 ZIP →「属性」→ 勾选「解除锁定」后再解压。详情请参阅同附的 README.txt
个人分区的数据可以在其他 PC 上使用吗?
个人分区保存在设备本地(DPAPI),因此无法直接在其他 PC 上使用。请事先制作带密码短语的加密本地备份,再在其他 PC 上使用 CredManager 恢复。
云端不可用时还能查看凭据吗?
在离线恢复模式下,可通过备份+密码短语在完全不与云端通信的情况下以只读方式查看。
需要设置连接目标吗?
使用者无需设置。登录后会通过 Microsoft Graph 自动解析连接目标(SharePoint、Key Vault)(零配置设计)。管理员需要完成初始配置。
15 / CHANGELOG

更新日志·路线图。 CHANGELOG & ROADMAP

v0.1.0
build 5fb8dd5
正式版
可出货版本。主要里程碑:
  • 共享分区(Key Vault 信封加密)+访问分区控制(3 级·颜色标签)、MFA 9 种类型管理(TOTP 实时生成)、3 栏 UI。
  • 个人分区(仅本地·DPAPI·防止误共享)+加密本地备份(Argon2id → AES-256-GCM·世代管理)/其他 PC 恢复。
  • 离线恢复模式(完全离线只读)、break-glass 备份。
  • 3 种显示模式(卡片/紧凑/列表·列排序)/右键菜单/菜单栏·状态栏·非模态通知等桌面标准 UI。
  • 结构化审计日志+关联 ID、依赖锁定+CI(构建/测试/漏洞扫描)+分支保护、ISO/IEC 27001:2022 自我评估、运维 RUNBOOK·高频路径自动 E2E·交付物 UI 自动截图。
路线图(计划·尚未确定)
  • 数据本体的带认证加密(AES-GCM)化
  • 代码签名(永久解决 SmartScreen 警告)
  • 浏览器集成(Chrome 扩展 → 原生消息通信)的正式提供
路线图可能会在不另行通知的情况下变更。
16 / SUPPORT

支持与联系方式。 SUPPORT & CONTACT

公司内部支持(信息系统部门)

有关公司内部使用的咨询、配置支持,请联系信息系统部门。请一并参阅设置指南(随附 SETUP-GUIDE.md)。

对外窗口(ITSN, Inc.)

来自外部的导入咨询、评估使用、定制化相关问题,欢迎通过 ITSN 的咨询表单随时联系。

咨询表单
随附文档

SETUP-GUIDE.md — 面向管理员的详细设置·故障排查
README.txt — 面向使用者的概要·SmartScreen 规避步骤·个人分区注意事项