Organisationssicherheit
Kopieren Sie eine Setup-Vorlage mit den Installationsanweisungen und der vollständigen Markdown-Dokumentation für diesen Plugin.
Capgo bietet umfassende Sicherheitskontrollen, die es Organisationen ermöglichen, Sicherheitsrichtlinien für alle Mitglieder durchzusetzen. Diese Funktionen helfen Ihnen, Vorschriften einzuhalten, sensible Daten zu schützen und eine starke Sicherheitsposition zu wahren.
Übersicht
Überschrift "Übersicht"Die Einstellungen für die Organisationssicherheit ermöglichen es Superadministratoren, Folgendes zu konfigurieren:
- Zwei-Faktor-Authentifizierung (2FA)-Erforderlichkeit - Erfordern Sie, dass alle Mitglieder 2FA aktivieren
- Passwortrichtlinie - Legen Sie Komplexitätsanforderungen für Passwörter fest
- API-Sicherheits-Schlüssel - Sichere API-Schlüssel und Ablaufdatenpolitiken durchsetzen
- SSO (nur Enterprise) - SAML 2.0-Einmaliges Anmelden für Ihr Unternehmen. Verfügbar auf dem Enterprise-Plan. Siehe SSO-Einrichtungsleitfaden.

Die Sicherheitsseite ist in klar beschriftete Abschnitte gegliedert:
- Sicherheitsoption - Zugriff auf alle Sicherheitseinstellungen vom Organisations-Einstellungen-Sidebar
- 2FA-Erzwungene Anforderungen - Schaltfläche und Statusanzeige für die Zwei-Faktor-Authentifizierungsanforderungen
- Passwortrichtlinie - Passwortkomplexitätsregeln für Organisationsmitglieder konfigurieren
- API Schlüsselpolitik - Einstellungen für sichere API-Schlüssel und Ablaufzeitvorgaben
- API-Schlüsselablauf - Steuern Sie, ob API-Schlüssel einen Ablaufdatum haben müssen
Zugriff auf Sicherheitseinstellungen
Abschnitt mit dem Titel ‘Zugriff auf Sicherheitseinstellungen’- Navigieren Sie zu Ihren Organisationseinstellungen, indem Sie auf Einrichtungen im Seitenleisten
- Klicken Sie auf den Organisation Klicken Sie auf die
- Zugriff Zugriff Zwei-Faktor-Authentifizierung (2FA)-Einsatz
Abschnitt mit dem Titel “Zwei-Faktor-Authentifizierung (2FA)-Einsatz”
2FA-Einsatz erfordert, dass alle Mitglieder der Organisation zwei-Faktor-Authentifizierung auf ihren Konten aktiviert haben. Dies fügt einem kritischen Sicherheitslevel hinzu, indem sowohl ein Passwort als auch eine Verifizierung __CAPGO_KEEP_0__ erforderlich sind.2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.
Klicken Sie auf den
Abschnitt mit dem Titel „Was passiert, wenn 2FA durchgesetzt wird“- Mitglieder ohne 2FA werden unmittelbar blockiert vom Zugriff auf Organisationen-Apps
- Beide das Web-Dashboard und CLI setzen dieses Anforderung durch
- Neue Mitglieder müssen 2FA aktivieren, bevor sie Zugriff auf Organisationen-Ressourcen haben
- Das System verfolgt in Echtzeit, welche Mitglieder 2FA aktiviert haben
Abschnitt mit dem Titel „Verständnis des 2FA-Status-Panel“
Die Sicherheitsseite zeigt eine umfassendeMitglieder 2FA-Status Anzeige, die zeigt: Mitglieder 2FA-Status-Ansicht
- Gesamtmitglieder - Die Gesamtzahl der Mitglieder in Ihrer Organisation
- 2FA Aktiviert (grüner Indikator) - Mitglieder, die erfolgreich die Zwei-Faktor-Authentifizierung aktiviert haben
- 2FA Nicht Aktiviert (orangener Warnhinweis) - Mitglieder, die noch 2FA einrichten müssen
Wenn Mitglieder 2FA nicht aktiviert haben, erscheinen sie in einem Mitglieder Ohne 2FA Warnhinweis. Dieser Hinweis zeigt an:
- Jedes Mitglieds E-Mail-Adresse und ihre Rolle in der Organisation
- A E-Mail-Liste kopieren Schaltfläche zum schnellen Kopieren aller betroffenen E-Mail-Adressen für Kommunikation
Zwei-Faktor-Authentifizierung (2FA) aktivieren
Abschnitt mit dem Titel „Zwei-Faktor-Authentifizierung (2FA) aktivieren“- Navigieren Sie zu Organisations-Einstellungen > Sicherheit
- Suchen Sie den Abschnitt Zwei-Faktor-Authentifizierung (2FA) für alle Mitglieder anfordern Abschnitt am oberen Rand der Seite
- Überprüfen Sie die Mitglieder-2FA-Status-Tabelle Tabelle, um zu sehen, welche Mitglieder betroffen sein werden
- Wenn es Mitglieder ohne 2FA gibt, verwenden Sie die E-Mail-List kopieren Schaltfläche, um sie vor der Aktivierung zu benachrichtigen
- Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Schaltfläche, um die Schaltfläche nebenher umzuschalten Zwei-Faktor-Authentifizierung für alle Mitglieder erfordern
- Zur Aktivierung der Durchsetzung zu klicken Die Schaltfläche wird angezeigt Deaktiviert oder Aktiviert
CLI Unterstützung für 2FA-Erzwängung
Abschnitt mit dem Titel „CLI Unterstützung für 2FA-Erzwängung“Du kannst die 2FA-Erzwängung auch über die CLI:
# Enable 2FA enforcementnpx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcementnpx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA statusnpx @capgo/cli organization members YOUR_ORG_IDFür detaillierte Informationen über die 2FA-Erzwängung sieh in die Zwei-Faktor-Authentifizierung (2FA) Enforcement-Leitfaden.
Passwortrichtlinie
Abschnitt mit dem Titel „Passwortrichtlinie“Passwortrichtlinien ermöglichen Ihnen, Komplexitätsanforderungen für das Passwort für alle Mitglieder der Organisation festzulegen. Wenn ein Mitglied sein Passwort nicht den Richtlinienanforderungen entspricht, müssen sie ihr Passwort vor dem Zugriff auf Organisationseinheiten aktualisieren.
Der Abschnitt Passwortrichtlinie (gekennzeichnet mit einem Indikator 3 in der Übersichtsabbildung) bietet einen einfachen Schalter, um Passwortanforderungen für Ihre Organisation zu aktivieren.
Wie funktioniert die Passwortrichtlinie?
Abschnitt mit dem Titel „Wie funktioniert die Passwortrichtlinie?“Wenn Sie die Passwortrichtlinie aktivieren:
- Alle Mitglieder der Organisation müssen die Komplexitätsanforderungen für das Passwort erfüllen
- Benutzer, die nicht die Anforderungen erfüllen, werden bis zum Update ihres Passworts ausgesperrt
- Die Richtlinie gilt für alle Mitglieder, unabhängig von ihrer Rolle
Passwortrichtlinie aktivieren
Abschnitt mit dem Titel “Passwortrichtlinie aktivieren”- Gehe zu Organisations-Einstellungen > Sicherheit
- Scrollen Sie nach unten, um die Passwortrichtlinie Abschnitt
- Lesen Sie die Beschreibung: “Benutzer müssen in der Organisation Passwörter verwenden, die bestimmte Komplexitätsanforderungen erfüllen”
- Schalten Sie das Passwortrichtlinie durchsetzen Schaltfläche um, um sie zu aktivieren
- Die Schaltflächendescription besagt: “Wenn aktiviert, müssen alle Organisationenmitglieder die Passwörteranforderungen erfüllen, um auf die Organisation zuzugreifen”
Verfügbare Passwortanforderungen
Abschnitt mit dem Titel “Verfügbare Passwortanforderungen”| Einstellung | Beschreibung | Bereich |
|---|---|---|
| Mindestlänge | Mindestanzahl an Zeichen erforderlich | 6-128 Zeichen |
| Großbuchstaben erforderlich | Das Passwort muss mindestens einen Großbuchstaben (A-Z) enthalten | An/aus |
| Zahl erforderlich | Das Passwort muss mindestens einen Ziffer (0-9) enthalten | Ein/Aus |
| Spezieller Charakter anfordern | Das Passwort muss mindestens einen speziellen Charakter (!@#$%^&* etc.) enthalten | Ein/Aus |
Mitglieder-Komplianz-Überwachung
Mitglieder-Komplianz-ÜberwachungWenn ein Passwort-Policy aktiv ist, können Sie die Komplianz überwachen:
- GesamtmitgliederAnzahl der Mitglieder in Ihrer Organisation
- EinhaltungMitglieder, deren Passwörter den Anforderungen der Richtlinie entsprechen
- Unzulässige Mitglieder: Mitglieder, die ihr Passwort aktualisieren müssen
Mitglieder mit unzulässigen Passwörtern werden mit ihren E-Mail-Adressen aufgelistet. Sie können die E-Mail-Liste kopieren, um sie über die Richtlinie und die erforderlichen Passwortänderungen zu informieren.
Empfehlungen für Passwort-Richtlinien
Sektion mit dem Titel “Empfehlungen für Passwort-Richtlinien”- Mit vernünftigen Anforderungen beginnen: Ein Minimum von 10-12 Zeichen mit gemischten Groß- und Kleinschreibung und Zahlen bietet eine gute Sicherheit ohne zu sehr restriktiv zu sein
- Kommunikation von Änderungen: Informieren Sie Ihr Team, bevor Sie neue Passwortanforderungen aktivieren
- Zeitraum für Übergang erlauben: Geben Sie Mitgliedern Zeit, ihre Passwörter zu aktualisieren
- Passwort-Manager berücksichtigen: Empfehlen Sie Teammitgliedern, Passwort-Manager zu verwenden, um starke Passwörter zu generieren und zu speichern
API-Sicherheit
Sektion mit dem Titel “API-Sicherheit”Capgo bietet zwei Sicherheitskontrollen für API-Schlüssel an: die Durchsetzung sicherer (gehashter) API-Schlüssel und die Anforderung von Ablaufdaten. Die API-Sicherheitsrichtlinie für Capgo-Schlüssel (gekennzeichnet mit einem Schlüsselsymbol 4 Schlüssel-Sicherheit durchsetzen
Enforce Secure API Keys
Die erste Option in der API-Sicherheitsrichtlinie istThe first option in the API Key Policy section is API-SicherheitsrichtlinieWenn aktiviert, erfordert diese Einstellung, dass alle API Schlüssel in Ihrer Organisation mit dem sicheren/geshachten Format erstellt werden.
Geshachte API Schlüssel sind sicherer, weil:
- Der tatsächliche Schlüsselwert wird nie auf unseren Servern gespeichert.
- Nur Sie (und Ihre Systeme) haben Zugriff auf den vollständigen Schlüssel.
- Even wenn unsere Datenbank kompromittiert wäre, könnten Ihre Schlüssel nicht verwendet werden.
Die Beschreibung des Schalters lautet: „Wenn aktiviert, können nur sichere (geshaschte) API Schlüssel auf diese Organisation zugreifen. Klartextschlüssel API werden abgelehnt.“
Die Aktivierung von sicheren API Schlüsseln
Abschnitt mit dem Titel „Die Aktivierung von sicheren API Schlüsseln“- Zu Organisations-Einstellungen > Sicherheit
- Scrollen Sie nach unten, um das API-Sicherheitsrichtlinie Sektion (suchen Sie nach dem Schlüsselsymbol)
- Ort der Zwingen Sie sichere API-Schlüssel Schaltfläche zum Aktivieren
- Die Schaltfläche umschalten, um sichere API-Schlüssel zu erzwingen
- Bestehende Schlüssel werden nicht beeinflusst; die Richtlinie gilt für neue Schlüssel
API-Schlüsselablaufzeit
Sektion mit dem Titel „API-Schlüsselablaufzeit“Die zweite Option (mit Indikator 5 im Überblicks-Bild) ist Benötigen Sie einen API-Schlüsselablauf. Sie können alle API-Schlüssel verlangen, einen Ablaufdatum zu haben, was ihre Gültigkeitsdauer begrenzt.
Dies ist eine Sicherheitsbest Practice, die:
- Die Expositionszeitfenster begrenzt, wenn ein Schlüssel kompromittiert ist
- Regelmäßige Schlüsselrotation sicherstellt
- Hilft bei der Einhaltung von Vorschriften für die Verwaltung von Anmeldeinformationen
Die Schaltflächentext beschreibt: „Wenn aktiviert, müssen alle API-Schlüssel für diese Organisation ein Ablaufdatum haben“
Konfiguration der Ablaufzeitpolitik
Sektion mit dem Titel „Konfiguration der Ablaufzeitpolitik“- Gehe zu Organisations-Einstellungen > Sicherheit
- Find the API Schlüsselpolitik Abschnitt
- Ort der Anforderung von API Schlüsselablauf toggle (below Enforce Secure API Keys)
- Aktivieren Sie die Schaltfläche, um die Ablaufanforderung zu aktivieren
- Setzen Sie die Maximale Ablauftage (1-365 Tage)
- Dies beschränkt die maximale Anzahl von Tagen, bis zu denen Ablaufdaten gesetzt werden können
- Beispiel: Die Einstellung von 90 Tagen bedeutet, dass Schlüssel höchstens 90 Tage nach der Erstellung ablaufen können
Empfohlene API-Schlüsselpolitik
Abschnitt mit dem Titel „Empfohlene API-Schlüsselpolitik“| Anwendungsbereich | Schlüssel sicher | Ablaufzeit | Höchst Tage |
|---|---|---|---|
| Entwicklung | Empfohlen | Optional | 30-90 |
| CI/CD Pipelines | Erforderlich | Erforderlich | 90-180 |
| Produktion | Erforderlich | Erforderlich | 30-90 |
| Unternehmen/Kompliance | Erforderlich | Erforderlich | 30-60 |
Kooperations- und Überprüfungsanforderungen
Abschnitt mit dem Titel “Kooperations- und Überprüfungsanforderungen”Die Sicherheitsfunktionen der Organisation helfen Ihnen, verschiedene Anforderungen an die Einhaltung von Vorschriften zu erfüllen:
| Standard | Relevante Funktionen |
|---|---|
| SOC 2 | 2FA enforcement, password policies, API key controls |
| 2FA-Erzwungene Zwei-Faktor-Authentifizierung, Passwortrichtlinien, __CAPGO_KEEP_0__ Schlüsselkontrollen | ISO 27001 |
| Alle Sicherheitsfunktionen helfen dabei, Zugriffssteuerung zu demonstrieren | HIPAA |
| Starke Authentifizierung und Zugriffsverwaltung | Datenschutz durch Zugriffskontrollen |
| PCI DSS | Zweifaktorauthentifizierung, starke Passwörter |
Überwachung der Einhaltung der Vorschriften
Abschnitt mit dem Titel “Überwachung der Einhaltung der Vorschriften”Das Sicherheitsdashboard bietet Echtzeitübersicht über:
- Anzahl der Mitglieder mit aktivierter 2FA
- Übereinstimmung der Passwortpolitik innerhalb Ihrer Organisation
- API Schlüssel für die Sicherheitsadoption
Verwenden Sie das Feature “E-Mail-Liste kopieren” zum einfachen Export von Listen von nicht einhaltenden Mitgliedern für gezielte Kommunikation.
Zugriff verweigert: Sicherheitsrichtlinie nicht erfüllt
Abschnitt: Zugriff verweigert: Sicherheitsrichtlinie nicht erfülltProblem: Ein Mitglied kann die Organisation nicht zugreifen.
Lösungen:
- Überprüfen Sie, ob die 2-Faktor-Authentifizierung aktiviert ist - das Mitglied muss 2-Faktor-Authentifizierung aktivieren
- Überprüfen Sie, ob die Passwortrichtlinie aktiviert ist - das Mitglied muss ihr Passwort aktualisieren
- Überprüfen Sie den Sicherheitsstatus des Mitglieds in der Sicherheitskonsole
Sicherheitsfunktionen können nicht aktiviert werden
Abschnitt: Sicherheitsfunktionen können nicht aktiviert werdenProblemSicherheitstasten sind deaktiviert oder reagieren nicht.
Solutions:
- Stellen Sie sicher, dass Sie super_admin eine Rolle in der Organisation haben
- Überprüfen Sie Ihre Netzwerkverbindung
- Probieren Sie es erneut
- Wenden Sie sich an den Support, wenn das Problem anhält
API-Schlüssel-Erstellung fehlt
Abschnitt mit dem Titel „API-Schlüssel-Erstellung fehlt“Problem: API-Schlüssel können nicht erstellt werden.
Solutions:
- Wenn sichere Schlüssel erforderlich sind, stellen Sie sicher, dass Sie den sicheren Schlüssel erstellungsprozess verwenden
- Wenn eine Ablaufdatum erforderlich ist, legen Sie ein Ablaufdatum innerhalb des zulässigen Bereichs fest
- Überprüfen Sie die Einstellung für die maximale Anzahl an Ablauftagen
Zukünftige Schritte
Abschnitt mit dem Titel „Zukünftige Schritte“- Zwei-Faktor-Authentifizierung auf Ihrem Konto einrichten
- Informationen zu den Details der 2FA-Erzwang
- API-Schlüssel verwalten
- Organisationsverwaltung
Fortsetzen von Organisationssicherheit
Abschnitt mit dem Titel „Fortsetzen von Organisationssicherheit“Wenn Sie Sicherheit und Compliance mit der Verwendung von Sicherheit und Compliance zum Planen von Sicherheit und Compliance verbinden, Verschlüsselung für die Implementierungsdetails in Verschlüsselung, Kongruenz für die Implementierungsdetails in Kongruenz, Capgo Sicherheits-Scanner für den Produktworkflow in Capgo Sicherheits-Scanner, Capgo Sicherheit für den Produktworkflow in Capgo Sicherheit, und Capgo Trust Center für den Produktworkflow im Capgo Trust Center.