跳过内容

组织安全

Capgo 提供了全面安全控制,允许组织管理员在所有成员中强制实施安全策略。这些功能有助于您满足合规要求、保护敏感数据并维持强大的安全姿态。

组织安全设置允许超级管理员配置:

  • 两因素身份验证(2FA)强制 - 要求所有成员启用 2FA
  • 密码策略 - 设置密码复杂度要求
  • API Key 安全性 - 强制使用安全的 API 密钥和过期策略
  • SSO (企业版) - 为您的域提供 SAML 2.0 单点登录。仅在企业版可用。请参阅 SSO 配置指南.

组织安全设置

安全性页面分为清晰标记的部分:

  1. 安全标签 - 从组织设置侧边栏访问所有安全设置
  2. 2FA 强制 - 开启和关闭两因素身份验证要求的开关和状态显示
  3. 密码策略 - 组织成员的密码复杂性规则配置
  4. API Key Policy - 安全的 API 密钥和过期要求的设置
  5. API Key Expiration - 控制 API 密钥是否必须具有过期日期

访问安全设置

标题:访问安全设置
  1. 进入您的组织设置,单击侧边栏中的 设置 在侧边栏中
  2. 单击 组织 顶部设置页面的
  3. 组织 选项卡 从组织导航栏中选择

2FA enforcement requires all organization members to have two-factor authentication enabled on their accounts. This adds a critical layer of security by requiring both a password and a verification code.

当 2FA 被强制执行时会发生什么

标题:当 2FA 被强制执行时会发生什么
  • 没有启用 2FA 的成员 将被立即阻止 访问组织应用
  • 同时,web 控制台和 CLI 都会强制执行此要求
  • 新成员必须在访问组织资源之前启用 2FA
  • 系统实时跟踪哪些成员已启用 2FA

了解 2FA 状态面板

标题:了解 2FA 状态面板

安全页面显示一个全面 成员 2FA 状态 面板显示:

  • 总成员 - 你的组织中成员总数
  • 2FA已启用 (绿色指示器) - 成功启用两因素认证的成员
  • 2FA未启用 (橙色警告指示器) - 还需要设置 2FA 的成员

当成员没有启用 2FA 时,他们出现在一个 未启用 2FA 的成员 警告框中。这一框显示:

  • 每个成员的电子邮件地址和他们在组织中的角色
  • A 复制电子邮件列表 快速复制所有受影响的电子邮件地址以便沟通

启用 2FA 强制

启用 2FA 强制
  1. 导航到 组织设置 > 安全
  2. 找到 要求所有成员启用 2FA 页面顶部的部分
  3. 查看 成员 2FA 状态 面板以查看将受影响的成员
  4. 如果有成员没有启用 2FA,请使用 复制电子邮件列表 按钮通知他们之前启用
  5. 切换开关旁边 为所有成员启用 2FA 启用强制
  6. 切换开关旁边 禁用已启用 右侧显示状态

You can also manage 2FA enforcement via the CLI:

终端窗口
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

关于双因素认证强制实施的详细信息,请参见 双因素认证强制实施指南.

密码策略允许您为所有组织成员强制实施密码复杂度要求。 当成员的密码不符合策略要求时,他们必须更新密码才能访问组织资源。

密码策略部分(在概述图中标记为 3 在概述图中标记的部分

当您启用密码策略时:

  • 所有组织成员必须符合密码复杂度要求
  • 不符合要求的用户将被锁定,直到他们更新密码
  • 该政策适用于所有成员,无论他们的角色如何

启用密码策略

标题:启用密码策略
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 密码策略 部分
  3. 阅读描述:"要求组织成员使用符合特定复杂性要求的密码"
  4. 切换 强制执行密码策略 开关以启用它
  5. 当启用时,所有组织成员必须满足密码要求才能访问组织

可用密码要求

可用密码要求
设置描述范围
最小长度最少需要的字符数6-128 个字符
需要大写密码必须包含至少一个大写字母(A-Z)开/关
Require Number密码必须包含至少一个数字(0-9)开/关
Require Special Character密码必须包含至少一个特殊字符(!@#$%^&&*,等)开/关

总成员数

  • :您的组织中成员的数量遵守
  • On/Off: 成员密码符合策略要求
  • Non-Compliant: 需要更新密码的成员

非符合策略的成员将列出他们的电子邮件地址。您可以复制电子邮件列表来通知他们关于策略和所需密码更改。

  • 从合理的要求开始: 10-12 个字符的密码,包含大小写和数字,提供了良好的安全性而不太过限制
  • 沟通变化: 通知您的团队在启用新密码要求之前
  • Allow transition time: 给成员时间更新密码
  • Consider password managers: 建议团队成员使用密码管理器生成和存储强密码

API Key Security

API Key Security

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 Enforce Secure __CAPGO_KEEP_0__ Keys

The first option in the API Key Policy section is 强制使用安全的API密钥. 当启用此设置时,要求您的组织中所有API密钥使用安全/散列格式创建。

散列API密钥更安全,因为:

  • 实际密钥值不会存储在我们的服务器上
  • 只有您(和您的系统)才能访问完整的密钥
  • 即使我们的数据库被破坏,您的密钥也无法使用

toggle描述为:“启用后,只有安全(散列)API密钥才能访问该组织。纯文本API密钥将被拒绝。”

启用安全的API密钥

标题:启用安全的API密钥
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 API 密钥策略 找到带有钥匙图标的
  3. 找到 强制使用安全的API 密钥 切换开关以启用安全__CAPGO_KEEP_0__ 密钥强制
  4. Toggle the switch to enable secure API key enforcement
  5. __CAPGO_KEEP_0__ 密钥过期策略

标题为“API 密钥过期策略”

Section titled “API Key Expiration Policy”

第二个选项(在概述图片中标记的选项)是 5 需要__CAPGO_KEEP_0__密钥过期 。您可以要求所有API密钥具有过期日期,限制其有效期. You can require all API keys to have an expiration date, limiting their validity period.

限制了如果密钥被破坏的暴露时间窗口

  • 确保密钥的定期轮换
  • 帮助满足凭证管理的合规要求
  • 切换开关描述为:“启用时,组织中的所有__CAPGO_KEEP_0__密钥必须具有过期日期”

The toggle description states: “When enabled, all API keys for this organization must have an expiration date”

配置过期策略

前往
  1. 限制了如果密钥被破坏的暴露时间窗口 组织设置 > 安全
  2. 找到 API 密钥策略 部分
  3. 定位到 要求 API 密钥过期 toggle (below Enforce Secure API Keys)
  4. 切换开启过期要求
  5. 启用后,设置 最大过期天数 (1-365 天)
    • 这将限制过期日期可以设置的未来天数
    • 例子:设置 90 天意味着密钥最多在创建后 90 天过期
标题:推荐 API 密钥策略
使用场景安全密钥过期__CAPGO_KEEP_0__
最大天数开发推荐30-90
CI/CD管道必需必需90-180
生产必需必需30-90
企业/合规必需必填项30-60

合规性和审计

合规性和审计

组织安全功能有助于您满足各种合规要求:

标准相关功能
SOC 22FA 强制、密码策略、API 权限控制
ISO 27001所有安全功能都有助于展示访问控制
HIPAA强大的身份验证和访问管理
《通訊隱私法》通過存取控制來保護資料
《支付卡業聯合會安全規範》多因素驗證、強密碼

監控合規狀態

監控合規狀態

安全中心提供實時可見度:

  • 有多少成員已啟用 2FA
  • 組織內密碼政策合規情況
  • API 安全性採用

使用“複製郵件清單”功能輕鬆匯出非合規成員清單,進行針對性溝通。

問題解決

Troubleshooting

访问被拒绝:安全策略未满足

访问被拒绝:安全策略未满足

问题: 该成员无法访问组织。

解决方案:

  1. 检查是否启用了 2FA - 成员需要 启用 2FA
  2. 检查是否启用了密码策略 - 成员需要
  3. 更新密码

在安全中心验证成员的合规状态

无法启用安全功能

问题: 安全开关被禁用或未响应。

解决方案:

  • 确保您在组织中具有 超级管理员 角色
  • 检查您的网络连接
  • 尝试刷新页面
  • 如果问题持续存在,请联系支持

API密钥创建失败

API密钥创建失败

问题: 无法创建新的 API 键。

解决方案:

  • 如果启用了安全密钥,请确保使用安全密钥创建流程
  • 如果需要过期,请在允许范围内设置过期日期
  • 检查最大过期天数设置

下一步

下一步

如果您正在使用 组织安全 以规划安全性和合规性 加密 加密 加密 __CAPGO_KEEP_0__ 安全扫描器 Capgo 安全扫描器 Capgo 安全 Capgo 安全 for the product workflow in Capgo Security, and Capgo 信任中心 为产品工作流程在 Capgo 信任中心。