Sicherheit · Passwortrichtlinie, Sitzung und erlaubte IP-Adressen
Die Seite Einstellungen, Sicherheit legt die Passwortregeln fest, die Inaktivitätszeit, nach der die Sitzung endet, und die Liste der Netzwerkadressen, die auf die Organisation zugreifen dürfen. Sie gilt für alle Personen der Organisation, und nur Administrierende können sie ändern.
Jede Organisation hat eine andere Risikotoleranz. Ein kleines Team will vielleicht nur ein vernünftiges Passwort; ein Unternehmen, das sich einer Prüfung stellt, braucht meist ein langes Passwort, einen regelmäßigen Wechsel und einen auf das Büronetz beschränkten Zugang. Diese Seite bündelt diese drei Entscheidungen an einem Ort.
Öffnen Sie Einstellungen und klicken Sie auf Sicherheit. Die Änderungen gelten für die gesamte Organisation ab dem Moment, in dem Sie auf Speichern klicken.
Passwortrichtlinie
- Mindestlänge: die Mindestzahl an Zeichen. Der Standard ist 8, zulässig ist der Bereich von 6 bis 128.
- Gültigkeit (Tage): Nach dieser Frist muss die Person beim nächsten Zugriff das Passwort wechseln. Null bedeutet, dass das Passwort nie abläuft, und das ist der Standard.
- Mindestalter (Stunden): die Zeit, die vergehen muss, bevor die Person erneut wechseln darf. Das verhindert, dass jemand das Passwort mehrfach hintereinander ändert, nur um zum alten zurückkehren zu können. Null schaltet die Regel ab.
- Die letzten N Passwörter nicht wiederverwenden: wie viele frühere Passwörter gesperrt bleiben. Der Standard ist 5, das Maximum 24.
- Geforderte Komplexität: vier unabhängige Kästchen, Großbuchstabe verlangen, Kleinbuchstabe verlangen, Ziffer verlangen und Sonderzeichen verlangen. Alle sind zu Beginn aktiviert.
Diese Regeln greifen, wenn die Person das Passwort im Produkt wechselt, sei es unter Mein Konto oder auf der Seite für den erzwungenen Wechsel. Wiederholt das neue Passwort eines der zuletzt gespeicherten, lautet die Meldung: Dieses Passwort wurde kürzlich bereits verwendet. Wählen Sie ein anderes.
Sitzung
Das Feld Sitzung nach Inaktivität beenden (Minuten) meldet untätige Personen automatisch ab. Null schaltet die Regel ab. Gezählt wird im Browser, der Mausbewegung, Tastatur, Scrollen und Berührung beobachtet, und ebenso auf dem Server, der die Sitzung ablehnt, wenn das letzte Lebenszeichen älter als die Grenze ist. Ein offener Tab hält die Sitzung also nicht von allein am Leben.
Zugriffsbeschränkung nach IP
- Schreiben Sie in das Textfeld eine Adresse oder einen Bereich pro Zeile.
- Eine exakte Adresse hat die Form 203.0.113.10. Ein Bereich nutzt die Schreibweise mit Schrägstrich, etwa 10.0.0.0/24.
- Klicken Sie auf Speichern. Die Liste gilt nun für die gesamte Organisation.
- Eine leere Liste bedeutet freien Zugang von überall. Das ist der Standard.
- Bereiche mit Schrägstrich funktionieren für Adressen im klassischen Format aus vier Zahlen. Adressen im neuen, längeren Format werden nur bei exakter Übereinstimmung akzeptiert, schreiben Sie für sie also keine Bereiche.
- Kommt die Anfrage ohne Herkunftsangabe an, wird der Zugriff erlaubt. Diese Wahl verhindert, dass sich die gesamte Organisation wegen einer Netzwerkeigenheit selbst aussperrt.
Wird jemand abgewiesen, sieht die Person eine Seite mit gesperrtem Zugriff, das Ereignis geht als Zugriff nach IP gesperrt in das Prüfprotokoll ein, und die Administrierenden erhalten einen Hinweis in der Glocke, mit teilweise verdeckter Adresse. Wiederholte Hinweise desselben Paares aus Person und Adresse werden stundenweise gebündelt, damit die Benachrichtigungen nicht überlaufen.
Notfallmaßnahmen
- Von ALLEN beim nächsten Zugriff ein neues Passwort verlangen: markiert alle Personen der Organisation für einen Passwortwechsel bei der nächsten Anmeldung. Die Seite meldet, für wie viele Nutzer die Anforderung gesetzt wurde.
- Alle Sitzungen beenden: beendet die Sitzungen IHRES Kontos auf allen Geräten und in allen Browsern und meldet Sie sofort ab. Diese Schaltfläche beendet nicht die Sitzungen Ihrer Kolleginnen und Kollegen.
Wer das darf
Speichern kann nur, wer die Berechtigung zum Verwalten der Einstellungen hat. Versucht es jemand anderes, antwortet die Seite: Nur Administrierende können die Sicherheit ändern. Jede hier gespeicherte Änderung wird im Prüfprotokoll als Sicherheit geändert festgehalten, zusammen mit den angewendeten Werten.