跳过内容

组织安全

Capgo 提供了全面安全控制,允许组织管理员强制实施安全策略,涵盖所有成员。这些功能有助于您满足合规要求、保护敏感数据并维持强大的安全姿态。

组织安全设置允许超级管理员配置:

  • 两因素身份验证(2FA)强制 - 要求所有成员启用 2FA
  • 密码策略 - 设置密码复杂度要求
  • API Key Security - 强制使用安全的 API 密钥和过期策略
  • SSO (企业版) - 为您的域提供 SAML 2.0 单点登录。仅在企业版中可用。请参阅 SSO 配置指南.

组织安全设置

安全页面分为清晰标记的部分:

  1. 安全标签 - 从组织设置侧边栏访问所有安全设置
  2. 2FA 强制 - 开启和关闭两因素身份验证要求的开关和状态显示
  3. 密码策略 - 组织成员的密码复杂性规则配置
  4. API Key Policy - 安全的 API 密钥和过期要求的设置
  5. API Key Expiration - 控制 API 密钥是否必须具有过期日期

访问安全设置

标题:访问安全设置
  1. 点击侧边栏中的 设置 在侧边栏中
  2. 点击顶部设置页面的 组织 在组织导航栏中选择
  3. 安全 从组织导航栏中选择带有盾牌图标的 两因素认证(2FA)强制

两因素认证(2FA)强制需要所有组织成员在他们的帐户上启用两因素认证。这会在需要密码和验证code的同时添加一个关键的安全层。

当 2FA 被强制执行时会发生什么

标题:当 2FA 被强制执行时会发生什么
  • 没有启用 2FA 的成员 将被立即阻止 访问组织应用
  • 两者都是 web 控制台和 CLI 都会强制执行此要求
  • 新成员必须在访问组织资源之前启用 2FA
  • 系统实时跟踪哪些成员已启用 2FA

了解 2FA 状态面板

标题:了解 2FA 状态面板

安全页面显示一个全面 成员 2FA 状态 显示的面板:

  • 总成员 - 你的组织中成员总数
  • 2FA已启用 (绿色指示器) - 成功启用两因素认证的成员
  • 2FA未启用 (橙色警告指示器) - 需要设置 2FA 的成员

当成员没有启用 2FA 时,他们会出现在一个 未启用 2FA 的成员 警告框中。这一框显示:

  • 每个成员的电子邮件地址和他们在组织中的角色
  • A 复制电子邮件列表 快速复制所有受影响的电子邮件地址以便沟通

启用 2FA 强制

启用 2FA 强制
  1. 导航到 组织设置 > 安全
  2. 找到顶部页面的 要求所有成员启用 2FA 部分以查看哪些成员会受影响
  3. 查看成员 2FA 状态 查看成员 2FA 状态 查看成员 2FA 状态
  4. 如果有成员没有启用 2FA,请使用 复制电子邮件列表 按钮通知他们之前启用
  5. 切换旁边的开关 为所有成员启用 2FA 启用强制
  6. 开关将显示 禁用已启用 右侧显示状态

CLI 2FA 强制支持

标题:CLI 2FA 强制支持

您还可以通过 CLI 管理 2FA 强制

终端窗口
# Enable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --enforce-2fa
# Disable 2FA enforcement
npx @capgo/cli organization set YOUR_ORG_ID --no-enforce-2fa
# Check member 2FA status
npx @capgo/cli organization members YOUR_ORG_ID

关于双因素认证强制实施的详细信息,请参见 双因素认证强制实施指南.

密码策略允许您为所有组织成员强制实施密码复杂度要求。当成员的密码不符合策略要求时,他们必须更新密码才能访问组织资源。

密码策略部分(在概述图像中标记为 3 在概述图像中标记的部分

当您启用密码策略时:

  • 所有组织成员必须符合密码复杂度要求
  • 不符合要求的用户将被锁定,直到他们更新密码
  • 该政策适用于所有成员,无论他们的角色如何

启用密码策略

标题:启用密码策略
  1. 前往 组织设置 > 安全
  2. 向下滚动到找到 密码策略 部分
  3. 阅读描述:"要求组织成员使用符合特定复杂性要求的密码"
  4. 切换 强制执行密码策略 开关以启用它
  5. 当启用时,所有组织成员必须满足密码要求才能访问组织

可用密码要求

可用密码要求
设置描述范围
最小长度最少需要的字符数6-128 个字符
要求大写密码必须包含至少一个大写字母(A-Z)开/关
需数字密码必须包含至少一个数字(0-9)开/关
需特殊字符密码必须包含至少一个特殊字符(!@#$%^&*,等)开/关

总成员数

  • :您的组织中成员的数量遵守
  • Number: 会员密码符合策略要求
  • Non-Compliant: 需要更新密码的会员

非符合策略的会员将列出他们的电子邮件地址。您可以复制电子邮件列表来通知他们关于策略和密码更改的要求。

密码策略最佳实践

密码策略最佳实践
  • 从合理的要求开始: 至少10-12个字符,包含大小写和数字,提供了良好的安全性而不被过于限制
  • 通知变更: 告知您的团队在启用新密码要求之前
  • Allow transition time: 给成员时间更新密码
  • Consider password managers: 建议团队成员使用密码管理器生成和存储强密码

API Key Security

API Key Security

Capgo provides two security controls for API keys: enforcing secure (hashed) API keys and requiring expiration dates. The API Key Policy section (marked with indicator 4 Enforce Secure __CAPGO_KEEP_0__ Keys

The first option in the API Key Policy section is 强制使用安全的API密钥启用此设置后,所有API密钥必须使用安全/散列格式创建。

散列API密钥更安全,因为:

  • 实际密钥值不会存储在我们的服务器上
  • 只有你(和你的系统)才能访问完整的密钥
  • 即使我们的数据库被破坏,也无法使用密钥

开关描述如下:“启用后,只有安全(散列)API密钥才能访问该组织。纯文本API密钥将被拒绝。”

启用安全的API密钥

启用安全的API密钥
  1. 前往 组织设置 > 安全
  2. 向下滚动找到 API 密钥策略 找到带有密钥图标的
  3. 找到 强制使用安全的 API 密钥 切换开关以启用安全 __CAPGO_KEEP_0__ 密钥强制
  4. Toggle the switch to enable secure API key enforcement
  5. __CAPGO_KEEP_0__ 密钥过期策略

标题为“API 密钥过期策略”

Section titled “API Key Expiration Policy”

第二个选项(在概述图片中标记的指示器)是 5 在此选项中 需要API密钥过期您可以要求所有API密钥具有过期日期,限制其有效期

这是安全最佳实践:

  • 限制如果密钥被破坏的暴露时间窗口
  • 确保密钥轮换
  • 帮助满足凭证管理的合规要求

切换描述如下:“启用后,组织的所有API密钥必须具有过期日期”

配置过期策略

配置过期策略
  1. 前往 组织设置 > 安全
  2. 找到 API 密钥策略 部分
  3. 找到 要求 API 密钥过期 toggle (below Enforce Secure API Keys)
  4. 切换开启过期要求后,设置
  5. 最大过期天数 (1-365 天) 这将限制过期日期可以设置的未来天数
    • 启用后,设置
    • 例如:设置90天意味着密钥最多在创建后90天过期
标题:推荐API密钥策略
使用场景页面/区域:Capgo解决方案营销页面。角色:短的UI标签或导航项。见于:页面解决方案/cordova-to-capacitor-ai.astro。消息键`Solutions Cordova To Capacitor Ai Table Use Case`(解决方案Cordova To Capacitor Ai表格用例)。安全密钥过期__CAPGO_KEEP_0__
开发天数开发推荐30-90
CI/CD管道必需必需90-180
生产必需必需30-90
企业/合规必需必填项30-60

合规性和审计

合规性和审计

组织安全功能有助于您满足各种合规要求:

标准相关功能
SOC 22FA enforcement, password policies, API key controls
2FA 强制、密码策略、__CAPGO_KEEP_0__ 权限控制ISO 27001
所有安全功能都有助于展示访问控制HIPAA
《通訊法》通過存取控制來保護資料
《支付卡業界安全標準》多因素驗證、強密碼

監控合規狀態

監控合規狀態

安全中心提供即時的視覺化功能:

  • 有多少成員已啟用 2FA
  • 組織內密碼政策的合規狀態
  • API 的關鍵安全採用

使用“複製郵件清單”功能輕鬆匯出非合規成員的清單,進行針對性的溝通。

問題解決

Troubleshooting

访问被拒绝:安全策略未满足

访问被拒绝:安全策略未满足

问题: 该成员无法访问组织。

解决方案:

  1. 检查是否启用了 2FA - 成员需要 启用 2FA
  2. 检查是否启用了密码策略 - 成员需要更新密码
  3. 在安全中心验证成员的合规状态

无法启用安全功能

无法启用安全功能

问题: 安全开关被禁用或未响应。

解决方案:

  • 确保您在组织中具有 超级管理员 角色
  • 检查您的网络连接
  • 尝试刷新页面
  • 如果问题持续存在,请联系支持

API密钥创建失败

API密钥创建失败

问题: 无法创建新的 API 密钥。

解决方案:

  • 如果启用了安全密钥,请确保使用安全密钥创建流程
  • 如果需要过期,请在允许的范围内设置过期日期
  • 检查最大过期天数设置

下一步

下一步

如果您正在使用 组织安全 以规划安全性和合规性 加密 查看加密的实施细节 合规 查看合规的实施细节 Capgo 安全扫描器 查看Capgo 安全扫描器的产品工作流程 Capgo 安全 查看Capgo 安全的产品工作流程 Capgo 信任中心 为产品工作流程在 Capgo 信任中心。