本地帳號與安全政策
這一頁解決什麼
Section titled “這一頁解決什麼”一條連線要先證明「你是誰」。第 01 層負責身分:帳號從哪裡來、密碼要多強、 鎖定的門檻在哪、登入頁要對使用者說什麼、哪些來源位址可以用這個帳號。 本地帳號可以和目錄服務、單一登入並存,這一頁講的是本地帳號與跨帳號共通的政策。
管理員在「使用者管理」維護帳號。列表可以用使用者名稱或 Email 搜尋, 每個帳號標示來源(本地建立、LDAP 目錄、或身分提供者),並可綁定或解除外部身分。 角色變更即時生效,相關的登入憑證同時失效。
其他常用操作:
- 「解鎖」:把因連續失敗而鎖定的帳號放行。
- 「閒置豁免」:讓特定帳號不受閒置自動停用治理。
- 停用他人的雙因素認證:使用者換手機、恢復碼也遺失時的救援路徑。
- 「允許來源網段」:見下方。
管理員建立的本地帳號一律帶強制改密標記,使用者第一次登入就要換掉經過第三人之手的初始密碼。 初始密碼會納入密碼歷史,所以不能改回原值。
AI agent 主體
Section titled “AI agent 主體”「使用者管理」也建立有負責人的 AI agent。其金鑰、角色與自助額度依主體類型管理,詳見 AI agent 帳號與金鑰。
「使用者群組」是授權主體的分組維度,與角色正交。對群組授權即對全體成員生效。 刪除群組時,介面會先告知這個動作會連動撤銷多少筆授權。
使用者群組成員可由管理員手動加入,也可由外部群組映射在外部登入時加入。畫面標示手動、映射或兩者並存;編輯手動成員不會覆寫映射來源,映射重算也保留手動成員。
每個使用者都有「個人資料」頁,帳號資訊、自助改密與雙因素認證管理收在同一個入口。 正式姓名維持唯讀留給目錄服務,另外提供一個自訂的顯示名稱。 由目錄服務或身分提供者管理的帳號,改密卡片會改成告示,指向該由哪裡改。
「安全政策」頁的政策鍵與出廠值:
| 政策 | 出廠值 |
|---|---|
| 鎖定門檻(失敗次數) | 10 |
| 鎖定時長(分鐘) | 30 |
| 密碼最短長度 | 12 |
| 密碼須含英數 | 是 |
| 密碼歷史筆數 | 4 |
| 密碼有效天數 | 0(不限) |
| 重設後強制改密 | 是 |
| 雙因素認證強制範圍 | 關閉 |
| 網頁閒置分鐘數 | 60 |
| 網頁最長工作階段(小時) | 12 |
| 閒置帳號自動停用天數 | 0(不啟用) |
每個政策鍵在抽屜列出各生效政策組的要求與判定。頁首可對一組或全部生效組套用, 先預覽將變更的鍵;已更嚴的不動,組與組衝突留給管理員。按儲存才生效。 政策組與對照頁見 政策組、合規對照。
同樣在安全政策頁,填「登入告示標題」(單行,上限 120 個字元)與「登入告示內文」 (可換行,上限 2000 個字元)。內容以純文字呈現在登入頁的表單之前,登入的每個步驟都看得到。 內文清空即停止顯示。
帳號級來源位址限制
Section titled “帳號級來源位址限制”在帳號編輯的「允許來源網段」欄輸入位址或網段(例如 10.0.0.0/8),每個帳號最多 32 項。
裸位址視為單一主機。清單留空表示不限制,介面會把三種狀態分開標示:不限、等同不限、已限定。
把自己鎖在外面的設定會出現警告,但不阻擋儲存,並附上復原途徑。
稽核看得到什麼
Section titled “稽核看得到什麼”- 帳號更新留欄位級的前後值差異;解鎖是獨立的動作類型。
- 來源網段的變更沿用同一份欄位差異,前後值完整留存。
- 政策變更記錄變更者、政策鍵、舊值與新值;登入告示兩個鍵的舊值與新值以全文保存。
- 閒置帳號自動停用、豁免旗標的變更,都是獨立的紀錄。
- 使用者以不符政策的密碼登入時留一筆紀錄,內容只有分類,不含任何密碼材料。