安全 · 密码策略、会话与 IP 白名单
“设置 · 安全”页面定义密码规则、多久不活动就结束会话,以及允许访问本组织的网络地址名单。它对组织里的所有人生效,而且只有管理员能修改。
每个组织的风险容忍度不一样。小团队可能只想要一个说得过去的密码;需要应对审计的公司通常需要长密码、定期更换,以及把访问限制在办公室网络内。这个页面把这三个决定集中在同一个地方。
打开“设置”,点击“安全”。你一点“保存”,改动就对整个组织生效。
密码策略
- 最小长度:最少多少个字符。默认是 8,可接受的范围是 6 到 128。
- 有效期(天):超过这个期限后,本人在下一次登录时必须换密码。填 0 表示密码永不过期,这也是默认值。
- 最短使用时间(小时):本人必须等多久才能再次更换密码。它用来防止有人连续换好几次密码,只为绕回原来那个。填 0 就关掉这条规则。
- 不得重复使用最近 N 个密码:多少个历史密码被禁用。默认是 5,最大是 24。
- 复杂度要求:四个独立的勾选框,要求大写字母、要求小写字母、要求数字、要求符号。它们默认全部勾选。
这些规则在本人于产品内更换密码时生效,无论是在“我的账户”里,还是在强制改密的页面上。如果新密码和保存的最近几个密码之一重复,提示语会是:这个密码最近用过,请换一个不同的。
Example: 一家咨询公司把最小长度设为 12、有效期设为 90 天、最短使用时间设为 24 小时、历史密码设为 10 个,并保留了四项复杂度要求。结果是:像 Contrato2026 这样的密码会因为没有符号被拒绝,而且没有人能在一个周六里连换十次密码绕回旧密码。
会话
“不活动多久后结束会话(分钟)”这个字段会自动断开长时间没有操作的人。填 0 就关掉这条规则。计时既发生在浏览器里,由它观察鼠标、键盘、滚动和触摸的动作,也发生在服务器上,当最后一次在线信号早于这个上限时,服务器会拒绝该会话。换句话说,光把标签页开着,并不能让会话一直活着。
按 IP 限制访问
- 在文本框里,每行写一个地址或一个网段。
- 精确地址写成 203.0.113.10 这样的形式。网段用带斜杠的写法,例如 10.0.0.0/24。
- 点击“保存”。这份名单随即对整个组织生效。
- 名单为空表示任何地方都能访问。这是默认状态。
- 带斜杠的网段适用于由四段数字组成的经典格式地址。更新更长的那种格式的地址,只能按完全相等来接受,所以不要为它们写网段。
- 当请求到来时不带来源信息,访问会被放行。这个选择是为了避免因为一个网络细节,把整个组织都锁在门外。
有人被拦下时,他会看到一个访问被阻止的页面,这个事件会以“IP 拦截访问”的形式进入审计轨迹,管理员则会在铃铛里收到提醒,其中地址是部分隐去的。同一个人和同一个地址反复触发的提醒会按小时合并,以免把通知刷屏。
紧急操作
- 要求所有人下次登录时重设密码:把组织里的每一个人都标记为下次登录必须换密码。页面会告诉你这项要求应用到了多少个用户。
- 结束所有会话:结束你自己这个账号在所有设备和浏览器上的会话,并立刻把你登出。这个按钮不会踢掉你同事的会话。
💡 如果你需要让另一个人的会话失效,正确的做法是在“设置 · 用户”里停用该用户。这个页面上的“结束所有会话”按钮虽然放在组织配置页面里,但只作用于你自己的账号。
谁可以操作
只有拥有管理配置权限的人才能保存。别人尝试时,页面会回复:只有管理员可以修改安全设置。在这里保存的每一次改动,都会连同应用的取值一起,以“修改了安全设置”记入审计轨迹。