Organisationssicherheit
Eine Setup-Anleitung mit den Installationsanweisungen und der vollständigen Markdown-Dokumentation für diesen Plugin kopieren.
Capgo bietet umfassende Sicherheitskontrollen, die es Organisationen ermöglichen, Sicherheitsrichtlinien für alle Mitglieder durchzusetzen. Diese Funktionen helfen Ihnen, Vorschriften einzuhalten, sensiblen Daten zu schützen und eine starke Sicherheitsposition zu wahren.
Übersicht
Überschrift "Übersicht"Die Einstellungen für die Organisationssicherheit ermöglichen es Superadministratoren, Folgendes zu konfigurieren:
- Zwei-Faktor-Authentifizierung (2FA)-Erforderlichkeit - Erfordern Sie, dass alle Mitglieder 2FA aktivieren
- Passwortrichtlinie - Legen Sie die Komplexitätsanforderungen für Passwörter fest
- API Sicherheitsschlüssel - Sichere API-Schlüssel und Ablaufdatenpolitiken durchsetzen
- SSO (nur Enterprise) - SAML 2.0-Einmal-Hinweis-Authentifizierung für Ihr Unternehmen. Verfügbar auf der Enterprise-Plan. Siehe SSO-Einrichtungsanleitung.

Die Sicherheitsseite ist in klar beschriftete Abschnitte unterteilt:
- Sicherheitsoption - Zugriff auf alle Sicherheitseinstellungen vom Organisations-Einstellungen-Sidebar
- 2FA-Erzwungen - Schaltfläche und Statusanzeige für die Zwei-Faktor-Authentifizierungsanforderungen
- Passwortrichtlinie - Passwort-Komplexitätsregeln für Organisationsteilnehmer konfigurieren
- API Schlüsselpolitik - Einstellungen für sichere API-Schlüssel und Ablaufzeitvorgaben
- API-Schlüsselablaufzeit - Steuern, ob API-Schlüssel einen Ablaufdatum haben müssen
Zugriff auf Sicherheitseinstellungen
Sektion mit dem Titel „Zugriff auf Sicherheitseinstellungen“- Navigieren Sie zu Ihren Organisationseinstellungen, indem Sie auf Einstellungen in der Seitenleiste
- Klicken Sie auf die Organisation Registerkarte oben auf der Einstellungsseite
- Wählen Sie die Sicherheit Registerkarte aus der Organisationenavigation (hervorgehoben mit einem Schildsymbol)
Zwei-Faktor-Authentifizierung (2FA)-Einsatz
Abschnitt mit dem Titel „Zwei-Faktor-Authentifizierung (2FA)-Einsatz“Die 2FA-Einsatzpflicht erfordert, dass alle Organisationsteilnehmer eine zweifaktorische Authentifizierung auf ihren Konten aktiviert haben. Dies fügt einem kritischen Sicherheitslevel hinzu, indem sowohl ein Passwort als auch eine Bestätigung code erforderlich sind.
Was passiert, wenn die 2FA-Erforderung gilt
Abschnitt mit dem Titel „Was passiert, wenn die 2FA-Erforderung gilt“- Mitglieder ohne 2FA sind unmittelbar blockiert vom Zugriff auf Organisationen-Apps
- Beide das Web-Dashboard und CLI erzwingen diese Anforderung
- Neue Mitglieder müssen die 2FA vorher aktivieren, bevor sie Zugriff auf Organisationen-Ressourcen haben
- Das System verfolgt in Echtzeit, welche Mitglieder die 2FA aktiviert haben
Verständnis des 2FA-Status-Panel
Abschnitt mit dem Titel „Verständnis des 2FA-Status-Panel“Die Sicherheitsseite zeigt eine umfassende Mitglieder 2FA-Status Fenster, das zeigt:
- Gesamtmitglieder - Die Gesamtzahl der Mitglieder in Ihrer Organisation
- 2FA aktiviert (grüner Indikator) - Mitglieder, die erfolgreich die Zwei-Faktor-Authentifizierung aktiviert haben
- 2FA nicht aktiviert (orangener Warnhinweis) - Mitglieder, die noch 2FA einrichten müssen
Wenn Mitglieder 2FA nicht aktiviert haben, erscheinen sie in einem Mitglieder ohne 2FA Warnungskasten. Dieser Kasten zeigt:
- Jedes Mitglieds E-Mail-Adresse und ihre Rolle in der Organisation
- A E-Mail-Liste kopieren Knopf, um alle betroffenen E-Mail-Adressen für Kommunikation schnell zu kopieren
Zwei-Faktor-Authentifizierung (2FA) aktivieren
Abschnitt mit dem Titel „Zwei-Faktor-Authentifizierung (2FA) aktivieren“- Navigieren Sie zu Organisations-Einstellungen > Sicherheit
- Suchen Sie den Abschnitt Zwei-Faktor-Authentifizierung (2FA) für alle Mitglieder anfordern Abschnitt am oberen Ende der Seite
- Überprüfen Sie die Mitglieder-2FA-Status-Anzeige Anzeige, um zu sehen, welche Mitglieder betroffen sein werden
- Wenn es Mitglieder ohne 2FA gibt, verwenden Sie den E-Mail-Liste kopieren Schaltfläche, um sie vor der Aktivierung zu benachrichtigen
- Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Um die Durchsetzung zu aktivieren, klicken Sie auf die Schaltfläche
- Die Schaltfläche zeigt Deaktiviert oder Aktiviert Status auf der rechten Seite
CLI Unterstützung für die 2FA-Erzwängung
Sektion mit dem Titel „CLI Unterstützung für die 2FA-Erzwängung“Sie können die 2FA-Erzwängung auch über den CLI verwalten:
# Enable 2FA enforcementnpx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcementnpx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA statusnpx @capgo/cli organization members YOUR_ORG_IDFür detaillierte Informationen zur 2FA-Erzwängung, sehen Sie sich das 2FA-Erzwängungshandbuch.
Passwortrichtlinie
Abschnitt mit dem Titel „Passwortrichtlinie“Passwortrichtlinien ermöglichen Ihnen, Komplexitätsanforderungen für alle Mitglieder der Organisation anzuwenden. Wenn ein Mitglied sein Passwort nicht den Richtlinienanforderungen entspricht, müssen sie ihr Passwort vor dem Zugriff auf Organisationseinrichtungen aktualisieren.
Der Abschnitt Passwortrichtlinie (gekennzeichnet mit einem Indikator 3 in der Übersichtsabbildung) bietet einen einfachen Schalter, um Passwortanforderungen innerhalb Ihrer Organisation durchzusetzen.
Wie funktioniert die Passwortrichtlinie?
Abschnitt mit dem Titel „Wie funktioniert die Passwortrichtlinie?“Wenn Sie die Passwortrichtlinie aktivieren:
- Alle Mitglieder der Organisation müssen die Passwortkomplexitätsanforderungen erfüllen
- Benutzer, die die Anforderungen nicht erfüllen, werden bis zum Update ihres Passworts ausgeschlossen
- Die Richtlinie gilt für alle Mitglieder, unabhängig von ihrer Rolle
Passwortrichtlinie aktivieren
Abschnitt mit dem Titel “Passwortrichtlinie aktivieren”- Gehe zu Organisations-Einstellungen > Sicherheit
- Rutsche nach unten, um die Passwortrichtlinie Abschnitt zu finden
- Lesebeschreibung: “Erzwingen Sie, dass Organisationen-Mitglieder Passwörter verwenden, die bestimmte Komplexitätsanforderungen erfüllen”
- Schalte das Passwortrichtlinie durchsetzen Schaltwerk zum Aktivieren an
- Die Beschreibung des Schalters lautet: „Wenn aktiviert, müssen alle Organisationmitglieder die Passwortsicherheitsanforderungen erfüllen, um auf die Organisation zuzugreifen“
Verfügbare Passwortsicherheitsanforderungen
Abschnitt mit dem Titel „Verfügbare Passwortsicherheitsanforderungen“| Einstellung | Beschreibung | Intervall |
|---|---|---|
| Mindestlänge | Mindestanzahl an erforderlichen Zeichen | 6-128 Zeichen |
| Hochstellige Buchstaben erforderlich | Das Passwort muss mindestens einen hochstelligen Buchstaben (A-Z) enthalten | An/aus |
| Zulässige Ziffernanzahl | Die Passwortkennung muss mindestens eine Ziffer (0-9) enthalten. | An/aus |
| Zulässige Sonderzeichen | Das Passwort muss mindestens ein Sonderzeichen (!@#$%^&* etc.) enthalten. | An/aus |
Mitgliederkonzernüberwachung
Wenn eine Passwortrichtlinie aktiv ist, können Sie die Einhaltung überwachen:Gesamtmitglieder
- : Anzahl der Mitglieder in Ihrer OrganisationEinhaltung
- __CAPGO_KEEP_0__: Mitglieder, deren Passwörter den Richtlinien entsprechen
- Unzufriedene: Mitglieder, deren Passwörter aktualisiert werden müssen
Mitglieder, die nicht den Richtlinien entsprechen, werden mit ihren E-Mail-Adressen aufgelistet. Sie können die E-Mail-Liste kopieren, um sie über die Richtlinie und die erforderlichen Passwortschwankungen zu informieren.
Empfehlungen für Passworrtrichtlinien
Sektion mit dem Titel “Empfehlungen für Passworrtrichtlinien”- Mit vernünftigen Anforderungen beginnen: Ein Minimum von 10-12 Zeichen mit gemischten Groß- und Kleinschreibung und Zahlen bietet eine gute Sicherheit ohne zu sehr einschränkend zu sein
- Kommunikation von Änderungen: Benachrichtige deine Teammitglieder, bevor du neue Passworrderfordernisse aktivierst
- Zeit für die Übergangsphase erlauben: Gib deinen Teammitgliedern Zeit, ihre Passwörter zu aktualisieren
- Passwort-Manager in Betracht ziehen: Empfehle deinen Teammitgliedern, Passwort-Manager zu verwenden, um starke Passwörter zu generieren und zu speichern
API Sicherheitsschlüssel
Abschnitt mit dem Titel “API Sicherheitsschlüssel”Capgo bietet zwei Sicherheitskontrollen für API Schlüssel an: die Durchsetzung sicherer (gehashter) API Schlüssel und die Anforderung von Ablaufdaten. Der Abschnitt API Schlüsselpolitik (mit einem Indikator 4 markiert im Überblicksbild) wird durch einen Schlüsselsymbol identifiziert.
Schlüssel-Sicherheit mit API
Abschnitt mit dem Titel “Schlüssel-Sicherheit mit API”Die erste Option im API Schlüsselpolitik-Abschnitt ist Sichere API Schlüssel durchsetzen. Wenn aktiviert, wird diese Einstellung alle API-Schlüssel in Ihrer Organisation erfordern, die mit der sicheren/gesicherten Format erstellt wurden.
Sichere API-Schlüssel sind sicherer, weil:
- Der tatsächliche Schlüsselwert wird nie auf unseren Servern gespeichert.
- Nur Sie (und Ihre Systeme) haben Zugriff auf den vollständigen Schlüssel.
- Even wenn unsere Datenbank kompromittiert wäre, könnten Ihre Schlüssel nicht verwendet werden.
Die Beschreibung des Schalters lautet: „Wenn aktiviert, können nur sichere (gesicherte) API-Schlüssel auf diese Organisation zugreifen. Textschlüssel API werden abgelehnt.“
Sichere API-Schlüssel aktivieren
Sektion mit dem Titel „Sichere API-Schlüssel aktivieren“- Gehe zu Organisations-Einstellungen > Sicherheit
- Rutsche nach unten, um die API-Sicherheitsrichtlinie Abschnitt (suche nach dem Schlüsselsymbol)
- Finde die API-Sichere Schlüssel durchsetzen Schaltfläche
- Schalte die Schaltfläche um, um die sichere API-Schlüssel-Durchsetzung zu aktivieren
- Bestehende Schlüssel werden nicht beeinflusst; die Richtlinie gilt für neue Schlüssel
API-Schlüsselablaufzeit
Abschnitt mit dem Titel „API-Schlüsselablaufzeit“Die zweite Option (mit Indikator markiert 5 in der Übersichtsabbildung) erfordern Sie einen API Schlüsselauslaufzeit. Sie können alle API-Schlüssel verlangen, dass sie eine Ablaufzeit haben, was ihre Gültigkeitsdauer einschränkt.
Dies ist eine Sicherheitsbest Practice, die
- den Zeitraum der Exposition begrenzt, wenn ein Schlüssel kompromittiert ist
- Stellt sicher, dass regelmäßige Schlüsselrotationen durchgeführt werden
- Hilft bei der Einhaltung von Vorschriften für die Verwaltung von Anmeldeinformationen
Die Schaltflächentext besagt: „Wenn aktiviert, müssen alle API-Schlüssel für diese Organisation eine Ablaufzeit haben“
Konfiguration der Ablaufzeitpolitik
Sektion mit dem Titel „Konfiguration der Ablaufzeitpolitik“- Gehe zu Organisations-Einstellungen > Sicherheit
- Finden Sie das API-Sicherheitsrichtlinie Abschnitt
- Ort der API-Sicherheitsrichtlinie Schaltfläche (unter "Sichere API-Schlüssel durchsetzen")
- Schalten Sie das Schaltwerk ein, um die Ablaufzeitpflicht zu aktivieren
- Aktiviert man sie, kann man die Maximale Ablaufzeit in Tagen (1-365 Tage) Dies begrenzt die Entfernung in der Zukunft, bis wann Ablaufdaten gesetzt werden können
- Abschnitt
- Beispiel: 90 Tage setzen bedeutet, dass Schlüssel höchstens 90 Tage nach der Erstellung ablaufen können
Empfohlene API Schlüsselpolitiken
Recommendierte API Schlüsselpolitiken| Anwendungsfall | Sichere Schlüssel | Ablaufdatum | Max Tage |
|---|---|---|---|
| Entwicklung | Empfohlen | Optional | 30-90 |
| CI/CD Pipelines | Erforderlich | Erforderlich | 90-180 |
| Produktion | Erforderlich | Erforderlich | 30-90 |
| Unternehmen/Kompliance | Erforderlich | Erforderlich | 30-60 |
Kongruenz und Auditierung
Abschnitt mit dem Titel “Kongruenz und Auditierung”Die Sicherheitsfunktionen der Organisation helfen Ihnen, verschiedene Anforderungen der Kongruenz zu erfüllen:
| Standard | Relevante Funktionen |
|---|---|
| SOC 2 | Zwei-Faktor-Authentifizierung, Passwortrichtlinien, API Schlüsselkontrollen |
| ISO 27001 | Alle Sicherheitsfunktionen helfen dabei, Zugriffskontrollen zu demonstrieren |
| HIPAA | Starke Authentifizierung und Zugriffsverwaltung |
| Datenschutzvereinbarung | Zugriffssteuerung zur Datenvertraulichkeit |
| Zahlungskartenindustrie-Datenschutzrichtlinie | Zweifaktor-Authentifizierung, starke Passwörter |
Überwachung der Einhaltung der Vorschriften
Abschnitt mit dem Titel “Überwachung der Einhaltung der Vorschriften”Das Sicherheitsdashboard bietet Echtzeit-Überblick über:
- Anzahl der Mitglieder mit aktivierter 2FA
- Übereinstimmung der Passwortrichtlinie innerhalb Ihrer Organisation
- API Schlüsselsicherheitsadoption
Verwenden Sie das Feature “E-Mail-Liste kopieren” zum einfachen Export von Listen von Mitgliedern, die nicht den Vorschriften entsprechen, für gezielte Kommunikation.
Schadensbegrenzung
Abschnitt mit dem Titel „Fehlersuche“„Zugriff verweigert: Sicherheitsrichtlinie nicht erfüllt“
Abschnitt mit dem Titel „„Zugriff verweigert: Sicherheitsrichtlinie nicht erfüllt““Problem: Ein Mitglied kann die Organisation nicht zugreifen.
Solutions:
- Überprüfen Sie, ob die 2-Faktor-Authentifizierung aktiviert ist - das Mitglied muss 2-Faktor-Authentifizierung aktivieren
- Überprüfen Sie, ob die Passwortrichtlinie aktiviert ist - das Mitglied muss ihr Passwort aktualisieren
- Überprüfen Sie den Sicherheitsstatus des Mitglieds im Sicherheitsdashboard
Kann Sicherheitsfunktionen nicht aktivieren
Abschnitt mit dem Titel „Kann Sicherheitsfunktionen nicht aktivieren“Problem: Sicherheitsschalter sind deaktiviert oder reagieren nicht.
Solutions:
- Sicherheitsschalter sind deaktiviert oder reagieren nicht. Stellen Sie sicher, dass Sie super_admin
- eine Rolle in der Organisation haben
- Überprüfen Sie Ihre Netzwerkverbindung
- Versuchen Sie, die Seite neu zu laden
API key creation fails
API-Schlüssel-Erstellung fehlschlägtSektion: __CAPGO_KEEP_0__-Schlüssel-Erstellung fehlschlägt: Kann keine neuen API-Schlüssel erstellen.
Solutions:
- Wenn sichere Schlüssel erforderlich sind, stellen Sie sicher, dass Sie den sicheren Schlüssel-Erstellungsfluss verwenden.
- Wenn eine Ablaufzeit erforderlich ist, legen Sie eine Ablaufzeit innerhalb des zulässigen Bereichs fest.
- Überprüfen Sie die Einstellung für die maximale Ablaufzeit in Tagen.
Zukünftige Schritte
Abschnitt mit dem Titel „Zukünftige Schritte“- Zwei-Faktor-Authentifizierung auf Ihrem Konto einrichten.
- Informationen zu den Details der 2FA-Erzwungeneinstellung erfahren.
- API-Schlüssel verwalten
- Organisationsverwaltung
Fortsetzen von Organisationssicherheit
Abschnitt mit dem Titel “Weitermachen aus der Organisationssicherheit”Wenn Sie “Organisationssicherheit” verwenden Organisationssicherheit um Sicherheit und Compliance zu planen, verbinden Sie es mit Verschlüsselung für die Implementierungsdetails in Verschlüsselung Compliance für die Implementierungsdetails in Compliance Capgo Sicherheits-Scanner für den Produktworkflow in Capgo Sicherheits-Scanner Capgo Sicherheit für den Produktworkflow in Capgo Sicherheit Capgo Vertrauenszentrum für den Produktworkflow im Capgo Vertrauenszentrum.