登入安全的運作方式
兩個畫面決定了人怎麼進來 — 密碼政策與安全性設定檔。哪些規則管的是 Offision 密碼,哪些規則管的是所有人,包括用 Microsoft 365 和 Google 登入的人。
安全性 底下有兩個畫面決定了人怎麼進入 Offision。全域密碼政策 訂出 Offision 密碼的規則,以及有人輸錯時會發生什麼事。用戶安全性設定檔 訂出一個人可以從哪裡 登入、需不需要第二重驗證,以及可以從哪些 IP 位址登入。

全域密碼政策 — Offision 密碼的規則。
最容易讓人意外的地方
用 Microsoft 365 或 Google 登入完全不經過密碼政策。 沒有失敗次數鎖定、沒有有效 期、沒有重複使用檢查、也沒有雙重驗證提示。LDAP 或 Active Directory 登入也一樣。
這不是疏漏。那些登入方式裡根本沒有一個 Offision 密碼可以拿來套規則 — 身分提供者 在 Offision 看到這個人之前就已經驗過憑證,鎖定與多重驗證也是由它負責。對一家完全 以 Microsoft 365 登入的公司來說,把 最大登入失敗次數 設成 3 毫無作用,該設這條 規則的地方是 Microsoft 的管理主控台,不是這裡。
所以密碼政策值得設定的前提,是你有部分或全部的人用 Offision 密碼登入。若大家一律 使用單一登入,它就形同虛設。
對所有人都有效的部分
有三件事對每個人都適用,不論他用什麼方式登入。
安全性設定檔上的 IP限制 是三者中最強的一項。它在伺服器端、每一次請求都會檢查, 所以範圍以外的人即使一分鐘前才順利登入、即使直接呼叫 API,一樣會被拒絕。
平台開關 — 桌面瀏覽器、iOS / Android 瀏覽器、iOS / Android 應用程式、 Outlook / Teams 外掛程式 — 在應用程式開啟時檢查。使用被封鎖平台的人會看到原因並 被登出。
啟用用戶自動登出 會在超過設定的分鐘數沒有碰鍵盤或螢幕之後結束工作階段。它在 應用程式內執行,所以不論人從哪裡登入都適用。

一個安全性設定檔:這群人可以從哪裡登入、雙重驗證,以及 IP 限制。
安全性設定檔是逐人指派的,其中一個是新用戶預設會套用的設定檔。它們需要 安全設定 授權;密碼政策則不需要。
它不負責的事
這些都不會結束已經在執行的工作階段。 更改密碼政策、加上 IP 限制、關掉某個平台, 管的都是 下一次 登入與下一次請求 — 已經登入的人會一直保持登入,直到他的裝置被 登出為止。那是 登入裝置 的事,屬於另一 項工作。
誰可以看到什麼、做什麼 屬於權限,不屬於安全性。設定檔決定一個人從哪裡登入, 從不決定他進來之後能碰到什麼。
Windows 應用程式 從 4.5.9 起跟隨 桌面瀏覽器 這個開關。在那之前它不受任何 一項管轄,所以一個封鎖桌面瀏覽器的設定檔,仍然會放 Windows 應用程式進來。
開啟全域密碼政策
