跳过内容

组织安全

Capgo 提供了全面安全控制的功能,使组织管理员能够在所有成员中强制实施安全策略。这些功能有助于您满足合规要求、保护敏感数据并维持强大的安全防御。

组织安全设置允许超级管理员配置:

  • 两因素认证(2FA)强制 - 要求所有成员启用 2FA
  • 密码策略 - 设置密码复杂度要求
  • API 密钥安全 - 强制安全 API 密钥和过期策略
  • SSO(企业版仅限) - 为您的域提供 SAML 2.0 单点登录。可在企业计划中使用。请参阅 SSO 配置指南.

组织安全设置

安全页面分为清晰标记的部分:

  1. 安全选项卡 - 从组织设置侧边栏访问所有安全设置
  2. 2FA 强制 - 开关和状态显示两因素身份验证要求
  3. 密码策略 - 为组织成员配置密码复杂度规则
  4. API 密钥策略 - 为安全的 API 密钥和过期要求配置设置
  5. API 锁定失效时间 - 控制API 键是否必须具有失效日期

访问安全设置

安全设置访问
  1. 前往您的组织设置,点击侧边栏中的 Settings in the sidebar
  2. 点击组织 组织 在设置页面顶部的标签
  3. 从组织导航栏(带有盾牌图标)选择安全 两因素认证(2FA)强制 两因素认证(2FA)强制

2FA 强制所有组织成员在他们的帐户上启用两因素认证。 这会添加一个关键的安全层,要求同时输入密码和验证 __CAPGO_KEEP_0__。

2FA 被强制执行时会发生什么

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

没有 2FA 的成员

没有 2FA 的成员
  • 两因素认证(2FA)强制需要所有组织成员在他们的帐户上启用两因素认证。 这会添加一个关键的安全层,要求同时输入密码和验证 __CAPGO_KEEP_0__。 立即被阻止 无法访问组织应用
  • Both the web dashboard and CLI 强制执行此要求
  • 新成员必须在访问组织资源之前启用 2FA
  • 系统实时跟踪哪些成员已启用 2FA

了解 2FA 状态面板

标题:了解 2FA 状态面板

安全页面显示全面 成员 2FA 状态 面板显示:

  • 组织成员总数 - 组织中成员总数
  • 2FA 已启用 (绿色指示器) - 成功启用两因素认证的成员
  • 2FA 未启用 (橙色警告指示器) - 还需要设置 2FA 的成员

当成员没有启用 2FA 时,他们会出现在一个 成员没有启用 2FA 警告框中。这一框显示:

  • 每个成员的电子邮件地址和他们在组织中的角色
  • A 复制电子邮件列表 按钮,以便快速复制所有受影响的电子邮件地址以便沟通

启用 2FA 强制

启用 2FA 强制
  1. 前往 组织设置 > 安全
  2. 找到 要求所有成员启用 2FA 页面顶部的部分
  3. 查看 成员 2FA 状态 面板以查看将受影响的成员
  4. 如果有成员没有启用 2FA,请使用 复制邮箱列表 按钮在启用前通知他们
  5. Toggle Require 2FA for All Members 启用强制
  6. 切换开启后 禁用启用 状态显示在右侧

您还可以通过CLI管理双重验证强制措施

终端窗口
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

有关双重验证强制措施的详细信息,请参阅 双重验证强制措施指南.

密码策略

密码策略

密码策略允许您为所有组织成员强制实施密码复杂度要求。当成员的密码不符合策略要求时,他们必须更新密码才能访问组织资源。

密码策略部分(在概述图中用指示器标记) 3 在概述图中用指示器标记的密码策略部分提供了一个简单的开关,用于在您的组织中强制实施密码要求。

密码策略工作原理

密码策略工作原理

当您启用密码策略时:

  • 所有组织成员必须符合密码复杂度要求
  • 不符合要求的用户将被锁定,直到他们更新密码
  • 策略适用于所有成员,无论其角色如何

启用密码策略

启用密码策略
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 密码策略 部分
  3. 描述:“要求组织成员使用符合特定复杂性要求的密码”
  4. 切换 强制密码策略 切换开关描述:“启用后,所有组织成员必须符合密码要求才能访问组织”
  5. 可用密码要求

标题:可用密码要求

__CAPGO_KEEP_0__
设置描述范围
最小长度最少需要的字符数6-128 个字符
要求大写密码必须包含至少一个大写字母 (A-Z) 开/关
要求数字密码必须包含至少一个数字 (0-9) 开/关
Require Special Character密码必须包含至少一个特殊字符 (!@#$%^&*,等等)On/Off

当密码策略激活时,您可以监控遵守性:

  • 总成员数: 你的组织中成员的总数
  • 符合要求: 符合密码策略要求的成员
  • 不符合要求: 需要更新密码的成员

不符合要求的成员将列出他们的电子邮件地址。您可以复制电子邮件列表来通知他们关于政策和所需密码更改。

密码策略最佳实践

标题:密码策略最佳实践
  • 以合理的要求开始:10-12个字符的混合大小写和数字提供了良好的安全性,而不被过于限制
  • 沟通变化:在启用新密码要求之前通知您的团队
  • 允许过渡时间:为成员提供更新密码的时间
  • 考虑使用密码管理器: 建议团队成员使用密码管理器生成和存储强密码

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 强制使用安全__CAPGO_KEEP_0__ 密钥

标题:强制使用安全API 密钥

在API 密钥策略部分的第一项是

强制使用安全API 密钥 。启用此设置时,所有API 密钥都将要求使用安全/散列格式创建。散列API 密钥更安全,因为:

Hashed API keys are more secure because:

  • The actual key value is never stored on our servers
  • Only you (and your systems) have access to the full key
  • Even if our database were compromised, your keys couldn’t be used

When enabled, only secure (hashed) API keys can access this organization. Plain-text API keys will be rejected.

  1. 组织设置 > 安全 向下滚动找到
  2. 组织设置 > 安全 API 密钥策略 查找带有钥匙图标的部分
  3. 定位 强制使用安全的API 密钥 切换
  4. 切换开关以启用安全API 密钥强制
  5. 现有密钥不受影响,策略仅适用于新密钥创建

概览图中标记的第二个选项(带有指示器 5 适用于__CAPGO_KEEP_0__ 密钥过期 要求API 密钥过期您可以要求所有 API 键具有过期日期,限制其有效期。

这是一个安全最佳实践:

  • 限制如果密钥被破坏的暴露时间窗口
  • 确保密钥轮换
  • 有助于满足凭据管理的合规要求

切换描述为:“启用时,组织的所有 API 键必须具有过期日期”

  1. 前往 组织设置 > 安全
  2. 找到 API 密钥策略 section
  3. 找到 Require API Key Expiration 切换 (启用 Enforce Secure API Keys)
  4. 切换开关以启用过期要求
  5. 启用后,请设置 最大过期天数 (1-365 天)
    • 这限制了过期日期可以设置的未来天数
    • 例如:设置 90 天意味着密钥最多可以在创建后 90 天过期
标题:推荐API密钥策略
用例安全密钥过期最大天数
开发推荐可选30-90
CI/CD管道必填必填90-180
生产必填必填30-90
企业/合规必填必填30-60

合规和审计

合规和审计

组织安全功能帮助您满足各种合规要求:

标准相关功能
SOC 22FA 强制、密码策略、API 密钥控制
ISO 27001所有安全功能都有助于展示访问控制
HIPAA强大的身份验证和访问管理
GDPR通过访问控制保护数据
PCI DSS多因素身份验证、强密码

监控合规状态

监控合规状态

安全中心提供实时可视化:

  • 有多少成员已启用 2FA
  • 组织内密码策略合规情况
  • API 关键安全采用

使用“复制电子邮件列表”功能轻松导出非合规成员的电子邮件列表,进行针对性的沟通

故障排除

故障排除

“访问被拒绝:安全策略未满足”

访问被拒绝:安全策略未满足

问题: 该成员无法访问组织。

解决方案:

  1. 检查是否启用了 2FA - 成员需要 启用 2FA
  2. 检查是否激活了密码策略 - 成员需要更新密码
  3. 在安全中心验证成员的合规状态

无法启用安全功能

标题:无法启用安全功能

问题: 安全开关被禁用或未响应。

解决方案:

  • 确保您有 __CAPGO_KEEP_0__ 在组织中
  • 检查您的网络连接
  • 尝试刷新页面
  • 如果问题持续存在,请联系支持

问题:无法创建新的__CAPGO_KEEP_0__: Cannot create new API keys.

如果强制使用安全密钥,请确保您正在使用安全密钥创建流程:

  • role
  • 如果需要过期时间,请在允许范围内设置过期日期
  • 检查最大过期天数设置

如果您正在使用 组织安全 为安全和合规性规划,连接它 加密 加密的实现细节 合规 合规的实现细节 Capgo 安全扫描器 Capgo 安全扫描器的产品工作流程 Capgo 安全 Capgo 安全的产品工作流程 Capgo 信任中心 Capgo 信任中心的产品工作流程