跳到內容
繁體中文

本地帳號與安全政策

一條連線要先證明「你是誰」。第 01 層負責身分:帳號從哪裡來、密碼要多強、 鎖定的門檻在哪、登入頁要對使用者說什麼、哪些來源位址可以用這個帳號。 本地帳號可以和目錄服務、單一登入並存,這一頁講的是本地帳號與跨帳號共通的政策。

管理員在「使用者管理」維護帳號。列表可以用使用者名稱或 Email 搜尋, 每個帳號標示來源(本地建立、LDAP 目錄、或身分提供者),並可綁定或解除外部身分。 角色變更即時生效,相關的登入憑證同時失效。

其他常用操作:

  • 「解鎖」:把因連續失敗而鎖定的帳號放行。
  • 「閒置豁免」:讓特定帳號不受閒置自動停用治理。
  • 停用他人的雙因素認證:使用者換手機、恢復碼也遺失時的救援路徑。
  • 「允許來源網段」:見下方。

管理員建立的本地帳號一律帶強制改密標記,使用者第一次登入就要換掉經過第三人之手的初始密碼。 初始密碼會納入密碼歷史,所以不能改回原值。

「使用者管理」也建立有負責人的 AI agent。其金鑰、角色與自助額度依主體類型管理,詳見 AI agent 帳號與金鑰。

「使用者群組」是授權主體的分組維度,與角色正交。對群組授權即對全體成員生效。 刪除群組時,介面會先告知這個動作會連動撤銷多少筆授權。

使用者群組成員可由管理員手動加入,也可由外部群組映射在外部登入時加入。畫面標示手動、映射或兩者並存;編輯手動成員不會覆寫映射來源,映射重算也保留手動成員。

每個使用者都有「個人資料」頁,帳號資訊、自助改密與雙因素認證管理收在同一個入口。 正式姓名維持唯讀留給目錄服務,另外提供一個自訂的顯示名稱。 由目錄服務或身分提供者管理的帳號,改密卡片會改成告示,指向該由哪裡改。

「安全政策」頁的政策鍵與出廠值:

政策 出廠值
鎖定門檻(失敗次數) 10
鎖定時長(分鐘) 30
密碼最短長度 12
密碼須含英數 是
密碼歷史筆數 4
密碼有效天數 0(不限)
重設後強制改密 是
雙因素認證強制範圍 關閉
網頁閒置分鐘數 60
網頁最長工作階段(小時) 12
閒置帳號自動停用天數 0(不啟用)

每個政策鍵在抽屜列出各生效政策組的要求與判定。頁首可對一組或全部生效組套用, 先預覽將變更的鍵;已更嚴的不動,組與組衝突留給管理員。按儲存才生效。 政策組與對照頁見 政策組、合規對照。

同樣在安全政策頁,填「登入告示標題」(單行,上限 120 個字元)與「登入告示內文」 (可換行,上限 2000 個字元)。內容以純文字呈現在登入頁的表單之前,登入的每個步驟都看得到。 內文清空即停止顯示。

在帳號編輯的「允許來源網段」欄輸入位址或網段(例如 10.0.0.0/8),每個帳號最多 32 項。 裸位址視為單一主機。清單留空表示不限制,介面會把三種狀態分開標示:不限、等同不限、已限定。 把自己鎖在外面的設定會出現警告,但不阻擋儲存,並附上復原途徑。

  • 帳號更新留欄位級的前後值差異;解鎖是獨立的動作類型。
  • 來源網段的變更沿用同一份欄位差異,前後值完整留存。
  • 政策變更記錄變更者、政策鍵、舊值與新值;登入告示兩個鍵的舊值與新值以全文保存。
  • 閒置帳號自動停用、豁免旗標的變更,都是獨立的紀錄。
  • 使用者以不符政策的密碼登入時留一筆紀錄,內容只有分類,不含任何密碼材料。