登入安全的運作方式

兩個畫面決定了人怎麼進入管理頁面與用戶界面 — 密碼政策,以及訂出可以從哪些 IP 位址、哪些平台登入的安全性設定檔。哪些規則管的是 Offision 密碼,哪些規則管的是所有人,包括用 Microsoft 365 和 Google 登入的人。

更新於 2026年9月13日

安全性 底下有兩個畫面決定了人怎麼進入 Offision。全域密碼政策 訂出 Offision 密碼的規則,以及有人輸錯時會發生什麼事。用戶安全性設定檔 訂出一個人可以從哪些 IP 位址、哪些平台登入,以及需不需要第二重驗證。

全域密碼政策 — Offision 密碼的規則。

全域密碼政策 — Offision 密碼的規則。

一個人可以從哪裡登入

設定檔上有三項控制,而它們被檢查的地方並不相同。

IP限制 由伺服器檢查,而且是在人登入之後、對每一次請求都檢查。填入公司的人連進來的位址 — 單一的 192.168.0.1、範圍的 192.168.0.1-100、以逗號分隔的清單,或 192.168.0.0/24 — 從其他地方送來的請求就會被擋下,顯示目前的 IP 位址不允許存取此資源。管理頁面與用戶界面同樣涵蓋在內。

它在對方眼中是什麼樣子值得先知道,因為那和多數管理員的預期不同:登入本身仍然會成功。 密碼是在讀取設定檔之前就驗完的,所以範圍以外的人照常登入,接著打開的每一個畫面都是空的。在家工作的同事回報「登入得進去,但什麼都跑不出來」,說的就是這件事,不是故障。

IP限制是逐設定檔設定的,總部、外包廠商與外勤同事可以各有一份 — 或者不設。

平台開關 — 桌面瀏覽器、iOS / Android 瀏覽器、iOS / Android 應用程式、 Outlook / Teams 外掛程式 — 由應用程式本身在開啟時檢查,不是由伺服器檢查。使用被封鎖平台的人會看到原因並被登出。

啟用用戶自動登出 會在超過設定的分鐘數沒有碰鍵盤或螢幕之後結束工作階段。它在應用程式內執行,所以不論人從哪裡登入都適用。

一個安全性設定檔:這群人可以從哪些平台登入、雙重驗證,以及最下面的 IP 限制。

一個安全性設定檔:這群人可以從哪些平台登入、雙重驗證,以及最下面的 IP 限制。

安全性設定檔是逐人指派的,其中一個是新用戶預設會套用的設定檔。

最容易讓人意外的地方

用 Microsoft 365 或 Google 登入完全不經過密碼政策。 沒有失敗次數鎖定、沒有有效期、沒有重複使用檢查、也沒有雙重驗證提示。LDAP 或 Active Directory 登入也一樣。

這不是疏漏。那些登入方式裡根本沒有一個 Offision 密碼可以拿來套規則 — 身分提供者在 Offision 看到這個人之前就已經驗過憑證,鎖定與多重驗證也是由它負責。對一家完全以 Microsoft 365 登入的公司來說,把 最大登入失敗次數 設成 3 毫無作用,該設這條規則的地方是 Microsoft 的管理主控台,不是這裡。

所以密碼政策值得設定的前提,是你有部分或全部的人用 Offision 密碼登入。若大家一律使用單一登入,它就形同虛設。

這個畫面上唯一的例外是 IP限制。不論是誰把人登入進來的,Offision 都會在每一次請求時檢查,所以它管 Microsoft 365 帳戶的方式,和管 Offision 帳戶完全一樣。

它不負責的事

更改密碼政策或關掉某個平台,都不會結束已經在執行的工作階段。 兩者管的都是下一次 登入 — 已經登入的人會一直保持登入,直到他的裝置被登出為止。那是登入裝置 的事,屬於另一項工作。 IP限制是唯一的例外:它是逐一請求檢查而不是在登入時檢查,所以下一個畫面就開始生效。

誰可以看到什麼、做什麼 屬於權限,不屬於安全性。設定檔決定一個人從哪裡登入,從不決定他進來之後能碰到什麼。

Windows 應用程式 從 4.5.9 起跟隨 桌面瀏覽器 這個開關。在那之前它不受任何一項管轄,所以一個封鎖桌面瀏覽器的設定檔,仍然會放 Windows 應用程式進來。

如果這一串問題背後真正想問的是「能不能把 Offision 關在自己的網路裡」,那個問題有它自己的答案。

開啟全域密碼政策