跳过内容

组织安全

Capgo 提供了全面安全控制,允许组织管理员在所有成员中强制实施安全策略。这些功能有助于您满足合规要求、保护敏感数据并维持强大的安全姿态。

组织安全设置允许超级管理员配置:

  • 两因素认证(2FA)强制 - 需要所有成员启用 2FA
  • 密码策略 - 设置密码复杂度要求
  • API 密钥安全 - 强制安全 API 密钥和过期策略
  • 企业版仅支持 SSO - 为您的域提供 SAML 2.0 单点登录。仅在企业版中可用。请参阅 SSO 配置指南.

组织安全设置

安全页面分为清晰标记的部分:

  1. 安全标签 - 从组织设置侧边栏访问所有安全设置
  2. 2FA 强制 - 开启或关闭两因素身份验证要求的状态显示
  3. 密码策略 - 为组织成员配置密码复杂度规则
  4. API 密钥策略 - 安全的API密钥和过期要求的设置
  5. API密钥过期 - 控制API密钥是否必须具有过期日期

访问安全设置

标题:访问安全设置
  1. 点击 设置 在侧边栏中
  2. 点击顶部设置页面的 组织 顶部设置页面的
  3. 选择 安全 组织导航栏中的

两因素认证(2FA)强制

两因素认证(2FA)强制

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

当 2FA 被强制执行时会发生什么

当 2FA 被强制执行时会发生什么
  • 非 2FA 成员 立即被阻止 无法访问组织应用
  • 两者都强制执行此要求:CLI 和 web 控制台
  • 新成员必须在访问组织资源之前启用 2FA
  • 系统实时跟踪哪些成员已启用 2FA

了解 2FA 状态面板

标题:了解 2FA 状态面板

安全页面显示一个全面 成员 2FA 状态 面板显示:

  • 总成员数 - 你的组织中成员总数
  • 2FA 已启用 (绿色指示器) - 成功启用两因素认证的成员
  • 2FA 未启用 (橙色警告指示器) - 还需要设置 2FA 的成员

当成员没有启用 2FA 时,他们会出现在一个 未启用 2FA 的成员 警告框中。这一框显示:

  • 每个成员的电子邮件地址及其在组织中的角色
  • A 复制电子邮件列表 复制所有受影响电子邮件地址以便沟通的按钮

启用 2FA 强制

启用 2FA 强制
  1. 导航到 组织设置 > 安全
  2. 找到页面顶部的 要求所有成员启用 2FA 部分以查看将受影响的成员
  3. Review the 复制电子邮件列表 复制电子邮件列表
  4. 复制电子邮件列表 复制电子邮件列表 启用前通知他们
  5. Toggle 开关 对所有成员要求 2FA 启用强制
  6. 显示开关 Disabled 或 已启用 状态在右侧

CLI 2FA强制支持

标题:CLI 2FA强制支持

您还可以通过CLI管理2FA强制

终端窗口
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

有关2FA强制的详细信息,请参见 2FA强制指南.

密码策略

密码策略

密码策略允许您为所有组织成员强制实施密码复杂度要求。当成员的密码不符合策略要求时,他们必须更新密码才能访问组织资源。

密码策略部分(在概述图片中标记) 3 密码策略

不符合要求的用户将被锁定,直到他们更新密码

  • 策略适用于所有成员,无论他们的角色如何
  • 启用密码策略
  • Section titled “How Password Policy Works”

Section titled “How Password Policy Works”

Section titled “启用密码策略”
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 密码策略 部分
  3. 阅读描述: “要求组织成员使用符合特定复杂性要求的密码”
  4. 切换 强制密码策略 开关以启用它
  5. 开关描述指出: “启用后,所有组织成员必须符合密码要求才能访问组织”

可用密码要求

可用密码要求
设置描述范围
最小长度最少需要的字符数6-128个字符
需要大写密码必须包含至少一个大写字母(A-Z)开/关
需要数字密码必须包含至少一个数字(0-9)开关
需要特殊字符密码必须包含至少一个特殊字符 (!@#$%^&*,等等)开关

成员遵守性跟踪

成员遵守性跟踪

当密码策略处于激活状态时,您可以监控遵守性:

  • 总成员数: 该组织中的成员总数
  • 遵守: 符合策略要求的成员
  • 不遵守: 需要更新密码的成员

不符合要求的成员将列出他们的电子邮件地址。您可以复制电子邮件列表来通知他们关于政策和必需的密码更改。

: 密码策略最佳实践

: 密码策略最佳实践
  • : 从合理的要求开始: 至少10-12个字符,包含大小写和数字,提供良好的安全性而不被过于限制
  • : 通知您的团队在启用新密码要求之前: 允许过渡时间
  • : Section titled “Best Practices for Password Policies”: 给成员时间更新密码
  • 考虑使用密码管理器: 建议团队成员使用密码管理器生成和存储强密码

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 __CAPGO_KEEP_1__ 密钥的安全控制

The first option in the API Key Policy section is 强制使用安全的API密钥当启用此设置时,所有在您的组织中创建的API密钥都必须使用安全/散列格式。

因为API的散列值更安全:

  • 实际的密钥值不会在我们的服务器上存储
  • 只有你(和你的系统)才能访问完整的密钥
  • 即使我们的数据库被破坏,密钥也无法被使用

开关描述如下:“启用后,只有安全(散列)的API密钥才能访问该组织。纯文本API密钥会被拒绝。”

启用安全API密钥

启用安全API密钥
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 API 密钥策略 寻找密钥图标的区域
  3. 找到 强制使用安全的API 密钥 toggle
  4. 启用安全的API密钥强制
  5. __CAPGO_KEEP_0__ 密钥过期策略

标题为“API 密钥过期策略”

API 密钥过期策略

__CAPGO_KEEP_0__ 5 __CAPGO_KEEP_0__ 要求 API 密钥过期您可以要求所有 API 密钥具有过期日期,限制其有效期。

这是一个安全最佳实践:

  • 限制如果密钥被破坏的暴露时间窗口
  • 确保密钥轮换
  • 帮助满足凭证管理的合规要求

开关描述为:“启用时,组织的所有 API 密钥必须具有过期日期”

配置过期策略

标题:配置过期策略
  1. 前往 组织设置 > 安全
  2. 找到 API 密钥策略 section
  3. 找到 要求 API 密钥过期 切换按钮(如下启用安全 API 密钥)
  4. 切换开关以启用过期要求
  5. 启用后,请设置 最大过期天数 (1-365 天)
    • 这限制了过期日期可以设置的未来天数
    • 示例:设置 90 天意味着密钥最多可以在创建后 90 天过期
标题:推荐API密钥策略
使用场景Secure Keys安全密钥过期
最大天数数值(天)强烈建议可选30-90
CI/CD管道必需必需90-180
生产环境必需必需30-90
企业/合规必需必需30-60

组织安全功能帮助您满足各种合规要求:

标准相关功能
SOC 22FA 强制、密码策略、API 密钥控制
ISO 27001ISO 27001
HIPAAHIPAA
强大的身份验证和访问管理GDPR
支付卡行业数据安全标准多因素身份验证、强密码

监控合规状态

监控合规状态

安全中心提供实时可视化:

  • 已启用 2FA 的成员人数
  • 组织内密码策略合规情况
  • API 关键安全采用

使用“复制电子邮件列表”功能轻松导出非合规成员的电子邮件列表,进行针对性的沟通。

故障排除

故障排除

“访问被拒绝:安全策略未满足”

Section titled ““访问被拒绝:安全策略未满足””

问题: 成员无法访问组织。

解决方案:

  1. context 启用双因素认证
  2. 检查是否启用了 2FA - 成员需要
  3. 启用 2FA

检查是否激活了密码策略 - 成员需要更新密码

在安全中心验证成员的合规状态

问题无法启用安全功能

解决方案:

  • 确保您在组织中具有 超级管理员 角色
  • 检查您的网络连接
  • 尝试刷新页面
  • 如果问题持续存在,请联系支持

API密钥创建失败

API密钥创建失败

问题:无法创建新的API密钥。

解决方案:

  • 如果启用了安全密钥,确保您正在使用安全密钥创建流程
  • 如果需要设置过期时间,请在允许范围内设置过期日期。
  • 检查最大过期天数设置

下一步

下一步

继续组织安全

如果您正在使用

Section titled “Keep going from Organization Security” 组织安全 用于规划安全性和合规性,连接它 加密 加密的实施细节 合规 合规的实施细节 Capgo 安全扫描器 Capgo 安全扫描器的产品工作流程 Capgo 安全 Capgo 安全的产品工作流程 Capgo 信任中心 Capgo 信任中心的产品工作流程