Вы, в общем-то, сами ответили на вопрос - до определенного уровня комбайн поддерживать геморно
у нас подход: все в экосистеме JIRA, а управление внешними сервисами - административно
все сотрудники имеют мылы на доменах проектов (особенно весело тут с внешними подрядчиками, думали им давать на гостевом домене, но в итоге даем тоже на доменах проектов)
соответственно, матрица ролей содержит какому сотруднику где что разрешено, и налажена процедура выдачи и отзыва - соответствующие роли получают уведомления - тикеты, у тикета есть workflow и т.п.
скрипты проверяют это все (где АПИ, где эмуляцией) , но без фанатизма (например, проверит что есть доступ в google analytics, но без уровня прав и т.п.)