Zum Inhalt springen

Organisationssicherheit

Capgo bietet umfassende Sicherheitskontrollen, die es Organisationen ermöglichen, Sicherheitsrichtlinien für alle Mitglieder durchzusetzen. Diese Funktionen helfen Ihnen, Vorschriften einzuhalten, sensible Daten zu schützen und eine starke Sicherheitsposition zu wahren.

Die Einstellungen für die Organisationssicherheit ermöglichen es Superadministratoren, Folgendes zu konfigurieren:

  • Zwei-Faktor-Authentifizierung (2FA)-Erforderlichkeit - Erfordern Sie, dass alle Mitglieder 2FA aktivieren
  • Passwortrichtlinie - Legen Sie Komplexitätsanforderungen für Passwörter fest
  • API-Sicherheits-Schlüssel - Sichere API-Schlüssel und Ablaufdatenpolitiken durchsetzen
  • SSO (nur Enterprise) - SAML 2.0-Einmaliges Anmelden für Ihr Unternehmen. Verfügbar auf dem Enterprise-Plan. Siehe SSO-Einrichtungsleitfaden.

Organisations-Sicherheitseinstellungen

Die Sicherheitsseite ist in klar beschriftete Abschnitte gegliedert:

  1. Sicherheitsoption - Zugriff auf alle Sicherheitseinstellungen vom Organisations-Einstellungen-Sidebar
  2. 2FA-Erzwungene Anforderungen - Schaltfläche und Statusanzeige für die Zwei-Faktor-Authentifizierungsanforderungen
  3. Passwortrichtlinie - Passwortkomplexitätsregeln für Organisationsmitglieder konfigurieren
  4. API Schlüsselpolitik - Einstellungen für sichere API-Schlüssel und Ablaufzeitvorgaben
  5. API-Schlüsselablauf - Steuern Sie, ob API-Schlüssel einen Ablaufdatum haben müssen
  1. Navigieren Sie zu Ihren Organisationseinstellungen, indem Sie auf Einrichtungen im Seitenleisten
  2. Klicken Sie auf den Organisation Klicken Sie auf die
  3. Zugriff Zugriff Zwei-Faktor-Authentifizierung (2FA)-Einsatz

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

  • Mitglieder ohne 2FA werden unmittelbar blockiert vom Zugriff auf Organisationen-Apps
  • Beide das Web-Dashboard und CLI setzen dieses Anforderung durch
  • Neue Mitglieder müssen 2FA aktivieren, bevor sie Zugriff auf Organisationen-Ressourcen haben
  • Das System verfolgt in Echtzeit, welche Mitglieder 2FA aktiviert haben

Abschnitt mit dem Titel „Verständnis des 2FA-Status-Panel“

Die Sicherheitsseite zeigt eine umfassende

Mitglieder 2FA-Status Anzeige, die zeigt: Mitglieder 2FA-Status-Ansicht

  • Gesamtmitglieder - Die Gesamtzahl der Mitglieder in Ihrer Organisation
  • 2FA Aktiviert (grüner Indikator) - Mitglieder, die erfolgreich die Zwei-Faktor-Authentifizierung aktiviert haben
  • 2FA Nicht Aktiviert (orangener Warnhinweis) - Mitglieder, die noch 2FA einrichten müssen

Wenn Mitglieder 2FA nicht aktiviert haben, erscheinen sie in einem Mitglieder Ohne 2FA Warnhinweis. Dieser Hinweis zeigt an:

  • Jedes Mitglieds E-Mail-Adresse und ihre Rolle in der Organisation
  • A E-Mail-Liste kopieren Schaltfläche zum schnellen Kopieren aller betroffenen E-Mail-Adressen für Kommunikation
  1. Navigieren Sie zu Organisations-Einstellungen > Sicherheit
  2. Suchen Sie den Abschnitt Zwei-Faktor-Authentifizierung (2FA) für alle Mitglieder anfordern Abschnitt am oberen Rand der Seite
  3. Überprüfen Sie die Mitglieder-2FA-Status-Tabelle Tabelle, um zu sehen, welche Mitglieder betroffen sein werden
  4. Wenn es Mitglieder ohne 2FA gibt, verwenden Sie die E-Mail-List kopieren Schaltfläche, um sie vor der Aktivierung zu benachrichtigen
  5. Schaltfläche, um sie vor der Aktivierung zu benachrichtigen Schaltfläche, um die Schaltfläche nebenher umzuschalten Zwei-Faktor-Authentifizierung für alle Mitglieder erfordern
  6. Zur Aktivierung der Durchsetzung zu klicken Die Schaltfläche wird angezeigt Deaktiviert oder Aktiviert

Du kannst die 2FA-Erzwängung auch über die CLI:

Terminal-Fenster
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

Für detaillierte Informationen über die 2FA-Erzwängung sieh in die Zwei-Faktor-Authentifizierung (2FA) Enforcement-Leitfaden.

Passwortrichtlinien ermöglichen Ihnen, Komplexitätsanforderungen für das Passwort für alle Mitglieder der Organisation festzulegen. Wenn ein Mitglied sein Passwort nicht den Richtlinienanforderungen entspricht, müssen sie ihr Passwort vor dem Zugriff auf Organisationseinheiten aktualisieren.

Der Abschnitt Passwortrichtlinie (gekennzeichnet mit einem Indikator 3 in der Übersichtsabbildung) bietet einen einfachen Schalter, um Passwortanforderungen für Ihre Organisation zu aktivieren.

Wenn Sie die Passwortrichtlinie aktivieren:

  • Alle Mitglieder der Organisation müssen die Komplexitätsanforderungen für das Passwort erfüllen
  • Benutzer, die nicht die Anforderungen erfüllen, werden bis zum Update ihres Passworts ausgesperrt
  • Die Richtlinie gilt für alle Mitglieder, unabhängig von ihrer Rolle
  1. Gehe zu Organisations-Einstellungen > Sicherheit
  2. Scrollen Sie nach unten, um die Passwortrichtlinie Abschnitt
  3. Lesen Sie die Beschreibung: “Benutzer müssen in der Organisation Passwörter verwenden, die bestimmte Komplexitätsanforderungen erfüllen”
  4. Schalten Sie das Passwortrichtlinie durchsetzen Schaltfläche um, um sie zu aktivieren
  5. Die Schaltflächendescription besagt: “Wenn aktiviert, müssen alle Organisationenmitglieder die Passwörteranforderungen erfüllen, um auf die Organisation zuzugreifen”
EinstellungBeschreibungBereich
MindestlängeMindestanzahl an Zeichen erforderlich6-128 Zeichen
Großbuchstaben erforderlichDas Passwort muss mindestens einen Großbuchstaben (A-Z) enthaltenAn/aus
Zahl erforderlichDas Passwort muss mindestens einen Ziffer (0-9) enthaltenEin/Aus
Spezieller Charakter anfordernDas Passwort muss mindestens einen speziellen Charakter (!@#$%^&* etc.) enthaltenEin/Aus

Mitglieder-Komplianz-Überwachung

Mitglieder-Komplianz-Überwachung

Wenn ein Passwort-Policy aktiv ist, können Sie die Komplianz überwachen:

  • GesamtmitgliederAnzahl der Mitglieder in Ihrer Organisation
  • EinhaltungMitglieder, deren Passwörter den Anforderungen der Richtlinie entsprechen
  • Unzulässige Mitglieder: Mitglieder, die ihr Passwort aktualisieren müssen

Mitglieder mit unzulässigen Passwörtern werden mit ihren E-Mail-Adressen aufgelistet. Sie können die E-Mail-Liste kopieren, um sie über die Richtlinie und die erforderlichen Passwortänderungen zu informieren.

  • Mit vernünftigen Anforderungen beginnen: Ein Minimum von 10-12 Zeichen mit gemischten Groß- und Kleinschreibung und Zahlen bietet eine gute Sicherheit ohne zu sehr restriktiv zu sein
  • Kommunikation von Änderungen: Informieren Sie Ihr Team, bevor Sie neue Passwortanforderungen aktivieren
  • Zeitraum für Übergang erlauben: Geben Sie Mitgliedern Zeit, ihre Passwörter zu aktualisieren
  • Passwort-Manager berücksichtigen: Empfehlen Sie Teammitgliedern, Passwort-Manager zu verwenden, um starke Passwörter zu generieren und zu speichern

Capgo bietet zwei Sicherheitskontrollen für API-Schlüssel an: die Durchsetzung sicherer (gehashter) API-Schlüssel und die Anforderung von Ablaufdaten. Die API-Sicherheitsrichtlinie für Capgo-Schlüssel (gekennzeichnet mit einem Schlüsselsymbol 4 Schlüssel-Sicherheit durchsetzen

The first option in the API Key Policy section is API-SicherheitsrichtlinieWenn aktiviert, erfordert diese Einstellung, dass alle API Schlüssel in Ihrer Organisation mit dem sicheren/geshachten Format erstellt werden.

Geshachte API Schlüssel sind sicherer, weil:

  • Der tatsächliche Schlüsselwert wird nie auf unseren Servern gespeichert.
  • Nur Sie (und Ihre Systeme) haben Zugriff auf den vollständigen Schlüssel.
  • Even wenn unsere Datenbank kompromittiert wäre, könnten Ihre Schlüssel nicht verwendet werden.

Die Beschreibung des Schalters lautet: „Wenn aktiviert, können nur sichere (geshaschte) API Schlüssel auf diese Organisation zugreifen. Klartextschlüssel API werden abgelehnt.“

  1. Zu Organisations-Einstellungen > Sicherheit
  2. Scrollen Sie nach unten, um das API-Sicherheitsrichtlinie Sektion (suchen Sie nach dem Schlüsselsymbol)
  3. Ort der Zwingen Sie sichere API-Schlüssel Schaltfläche zum Aktivieren
  4. Die Schaltfläche umschalten, um sichere API-Schlüssel zu erzwingen
  5. Bestehende Schlüssel werden nicht beeinflusst; die Richtlinie gilt für neue Schlüssel

Die zweite Option (mit Indikator 5 im Überblicks-Bild) ist Benötigen Sie einen API-Schlüsselablauf. Sie können alle API-Schlüssel verlangen, einen Ablaufdatum zu haben, was ihre Gültigkeitsdauer begrenzt.

Dies ist eine Sicherheitsbest Practice, die:

  • Die Expositionszeitfenster begrenzt, wenn ein Schlüssel kompromittiert ist
  • Regelmäßige Schlüsselrotation sicherstellt
  • Hilft bei der Einhaltung von Vorschriften für die Verwaltung von Anmeldeinformationen

Die Schaltflächentext beschreibt: „Wenn aktiviert, müssen alle API-Schlüssel für diese Organisation ein Ablaufdatum haben“

  1. Gehe zu Organisations-Einstellungen > Sicherheit
  2. Find the API Schlüsselpolitik Abschnitt
  3. Ort der Anforderung von API Schlüsselablauf toggle (below Enforce Secure API Keys)
  4. Aktivieren Sie die Schaltfläche, um die Ablaufanforderung zu aktivieren
  5. Setzen Sie die Maximale Ablauftage (1-365 Tage)
    • Dies beschränkt die maximale Anzahl von Tagen, bis zu denen Ablaufdaten gesetzt werden können
    • Beispiel: Die Einstellung von 90 Tagen bedeutet, dass Schlüssel höchstens 90 Tage nach der Erstellung ablaufen können
AnwendungsbereichSchlüssel sicherAblaufzeitHöchst Tage
EntwicklungEmpfohlenOptional30-90
CI/CD PipelinesErforderlichErforderlich90-180
ProduktionErforderlichErforderlich30-90
Unternehmen/KomplianceErforderlichErforderlich30-60

Die Sicherheitsfunktionen der Organisation helfen Ihnen, verschiedene Anforderungen an die Einhaltung von Vorschriften zu erfüllen:

StandardRelevante Funktionen
SOC 22FA enforcement, password policies, API key controls
2FA-Erzwungene Zwei-Faktor-Authentifizierung, Passwortrichtlinien, __CAPGO_KEEP_0__ SchlüsselkontrollenISO 27001
Alle Sicherheitsfunktionen helfen dabei, Zugriffssteuerung zu demonstrierenHIPAA
Starke Authentifizierung und ZugriffsverwaltungDaten­schutz durch Zugriffs­kontrollen
PCI DSSZwei­faktor­authentifizierung, starke Passwörter

Das Sicherheits­dashboard bietet Echtzeit­übersicht über:

  • Anzahl der Mitglieder mit aktivierter 2FA
  • Übereinstimmung der Passwort­politik innerhalb Ihrer Organisation
  • API Schlüssel für die Sicherheits­adoption

Verwenden Sie das Feature “E-Mail-Liste kopieren” zum einfachen Export von Listen von nicht einhaltenden Mitgliedern für gezielte Kommunikation.

Zugriff verweigert: Sicherheitsrichtlinie nicht erfüllt

Abschnitt: Zugriff verweigert: Sicherheitsrichtlinie nicht erfüllt

Problem: Ein Mitglied kann die Organisation nicht zugreifen.

Lösungen:

  1. Überprüfen Sie, ob die 2-Faktor-Authentifizierung aktiviert ist - das Mitglied muss 2-Faktor-Authentifizierung aktivieren
  2. Überprüfen Sie, ob die Passwortrichtlinie aktiviert ist - das Mitglied muss ihr Passwort aktualisieren
  3. Überprüfen Sie den Sicherheitsstatus des Mitglieds in der Sicherheitskonsole

Sicherheitsfunktionen können nicht aktiviert werden

Abschnitt: Sicherheitsfunktionen können nicht aktiviert werden

ProblemSicherheitstasten sind deaktiviert oder reagieren nicht.

Solutions:

  • Stellen Sie sicher, dass Sie super_admin eine Rolle in der Organisation haben
  • Überprüfen Sie Ihre Netzwerkverbindung
  • Probieren Sie es erneut
  • Wenden Sie sich an den Support, wenn das Problem anhält

Problem: API-Schlüssel können nicht erstellt werden.

Solutions:

  • Wenn sichere Schlüssel erforderlich sind, stellen Sie sicher, dass Sie den sicheren Schlüssel erstellungsprozess verwenden
  • Wenn eine Ablaufdatum erforderlich ist, legen Sie ein Ablaufdatum innerhalb des zulässigen Bereichs fest
  • Überprüfen Sie die Einstellung für die maximale Anzahl an Ablauftagen

Wenn Sie Sicherheit und Compliance mit der Verwendung von Sicherheit und Compliance zum Planen von Sicherheit und Compliance verbinden, Verschlüsselung für die Implementierungsdetails in Verschlüsselung, Kongruenz für die Implementierungsdetails in Kongruenz, Capgo Sicherheits-Scanner für den Produktworkflow in Capgo Sicherheits-Scanner, Capgo Sicherheit für den Produktworkflow in Capgo Sicherheit, und Capgo Trust Center für den Produktworkflow im Capgo Trust Center.