登入安全的運作方式

兩個畫面決定了人怎麼進來 — 密碼政策與安全性設定檔。哪些規則管的是 Offision 密碼,哪些規則管的是所有人,包括用 Microsoft 365 和 Google 登入的人。

更新於 2026年8月17日

安全性 底下有兩個畫面決定了人怎麼進入 Offision。全域密碼政策 訂出 Offision 密碼的規則,以及有人輸錯時會發生什麼事。用戶安全性設定檔 訂出一個人可以從哪裡登入、需不需要第二重驗證,以及可以從哪些 IP 位址登入。

全域密碼政策 — Offision 密碼的規則。

全域密碼政策 — Offision 密碼的規則。

最容易讓人意外的地方

用 Microsoft 365 或 Google 登入完全不經過密碼政策。 沒有失敗次數鎖定、沒有有效期、沒有重複使用檢查、也沒有雙重驗證提示。LDAP 或 Active Directory 登入也一樣。

這不是疏漏。那些登入方式裡根本沒有一個 Offision 密碼可以拿來套規則 — 身分提供者在 Offision 看到這個人之前就已經驗過憑證,鎖定與多重驗證也是由它負責。對一家完全以 Microsoft 365 登入的公司來說,把 最大登入失敗次數 設成 3 毫無作用,該設這條規則的地方是 Microsoft 的管理主控台,不是這裡。

所以密碼政策值得設定的前提,是你有部分或全部的人用 Offision 密碼登入。若大家一律使用單一登入,它就形同虛設。

對所有人都有效的部分

有三件事對每個人都適用,不論他用什麼方式登入。

安全性設定檔上的 IP限制 會被儲存,但目前不會套用:範圍以外的人仍然可以登入。在後續版本啟用之前,把它當作備註看待。必須對外封閉的網路,要在防火牆或 VPN 上封閉,不是在這裡。

平台開關 — 桌面瀏覽器、iOS / Android 瀏覽器、iOS / Android 應用程式、 Outlook / Teams 外掛程式 — 由應用程式本身在開啟時檢查,不是由伺服器檢查。使用被封鎖平台的人會看到原因並被登出。

啟用用戶自動登出 會在超過設定的分鐘數沒有碰鍵盤或螢幕之後結束工作階段。它在應用程式內執行,所以不論人從哪裡登入都適用。

一個安全性設定檔:這群人可以從哪裡登入、雙重驗證,以及 IP 限制。

一個安全性設定檔:這群人可以從哪裡登入、雙重驗證,以及 IP 限制。

安全性設定檔是逐人指派的,其中一個是新用戶預設會套用的設定檔。

它不負責的事

這些都不會結束已經在執行的工作階段。 更改密碼政策、加上 IP 限制、關掉某個平台,管的都是 下一次 登入與下一次請求 — 已經登入的人會一直保持登入,直到他的裝置被登出為止。那是 登入裝置 的事,屬於另一項工作。

誰可以看到什麼、做什麼 屬於權限,不屬於安全性。設定檔決定一個人從哪裡登入,從不決定他進來之後能碰到什麼。

Windows 應用程式 從 4.5.9 起跟隨 桌面瀏覽器 這個開關。在那之前它不受任何一項管轄,所以一個封鎖桌面瀏覽器的設定檔,仍然會放 Windows 應用程式進來。

開啟全域密碼政策