全域密碼政策參考
全域密碼政策畫面上的每一個欄位 — 密碼規則、有效期與重複使用、自動登出與帳戶 鎖定、自助註冊 — 各自的作用,以及什麼時候值得更改。
一個畫面、四個區塊,全部都是整個租戶共用 — 這些規則沒有分建築物或分群組的版本。 這裡的每一項管的都是 Offision 密碼;用 Microsoft 365、Google、LDAP 或 Active Directory 登入,一項都不受管轄。原因請看 登入安全的運作方式。
全域密碼政策
密碼長什麼樣子才算合格。只要有人設定密碼就會檢查 — 不論是本人設、管理員設,還是 透過自助註冊設。

字符規則。Offision 儲存的每一組密碼都必須全部通過。
| 設定 | 作用 | 什麼時候值得改 |
|---|---|---|
| 最小字符數 | Offision 願意儲存的最短密碼,介於 6 到 30 | 就實際安全性而言,長度勝過複雜度。如果你的同事接受,12 會是比 8 更好的預設值 |
| 需要小寫字符 | 密碼必須至少包含一個 a–z | 維持開啟。關掉它換不到任何好處 |
| 需要大寫字符 | 密碼必須至少包含一個 A–Z | 維持開啟 |
| 需要數字字符 | 密碼必須至少包含一個 0–9 | 維持開啟 |
| 需要特殊字符 | 密碼必須包含 #?!@$%^&*-()[]{}_,.:;><+|~'" 其中之一 | 有安全政策要求時再開啟。這是人們最常用結尾加一個 ! 來繞過的規則,所以提高最短長度通常更有效 |
密碼更改策略
一組密碼能用多久,以及舊密碼可不可以再回來。
| 設定 | 作用 | 什麼時候值得改 |
|---|---|---|
| 要求用戶設置新密碼 | 開啟有效期。關閉時密碼永久有效 | 現代的建議並不支持例行性到期 — 它會把人推向可預測的變化組合。有外部政策要求時才開,不要預設開啟 |
| 每隔多久須更換密碼 | 月數,1 到 12。超過這個時間後第一次登入時,當事人會被送到更改密碼畫面,完成前哪裡都去不了 | 3 個月太激進;若非要有有效期不可,12 是比較溫和的選擇 |
| 防止用戶重複使用以前的密碼 | 記住過去用過的密碼,拒絕重複 | 和有效期一起開啟。少了它,有效期只會讓人在兩組密碼之間輪流切換 |
| 記住幾組舊密碼不可重複使用 | 拒絕最近幾組密碼,1 到 4 | 有用的是最大值;每 3 個月就得換一次的人,要一年才輪得完四組 |
登入設定
閒置的工作階段會怎樣,以及密碼輸錯的人會怎樣。

自動登出與帳戶鎖定。各自的數字要等它的開關打開才會出現。
| 設定 | 作用 | 什麼時候值得改 |
|---|---|---|
| 啟用用戶自動登出 | 一段時間沒有鍵盤、滑鼠或觸控操作後把人登出。這一項 確實 對所有人有效,包括單一登入,因為它在應用程式內執行,而不是在登入時 | 共用或公用電腦請開啟。這是這個畫面上唯一能一次縮短所有人工作階段的設定 |
| 閒置幾分鐘後登出 | 介於 5 到 480 | 接待櫃檯或共用座位用 15;在個人筆電上低於 10 就會變成困擾 |
| 啟用帳戶鎖定 | 密碼錯太多次之後,即使輸入正確密碼也會被拒絕一段時間。只適用於 Offision 密碼 | 開啟。對使用密碼的租戶來說,這是整個畫面上最有用的一項設定 |
| 最大登入失敗次數 | 錯幾次會觸發鎖定,1 到 20。成功登入一次就會歸零 | 5 既容得下一般的打字失誤,又擋得住猜測攻擊 |
| 鎖定多久(分鐘) | 鎖定的長度,1 到 1440。期間會告訴當事人還剩幾分鐘。管理員可以從那個人的紀錄提早解除 | 30 足以擊退猜測,又不至於引來一通支援電話 |
使用者自助註冊
陌生人可不可以自己開帳戶。除非你打開,否則是關閉的。

自助註冊,以及可以使用它的網域。
| 設定 | 作用 | 什麼時候值得改 |
|---|---|---|
| 允許使用者自助註冊帳號 | 在登入頁加上一個 建立帳戶 連結,讓人可以用自己的電郵註冊,而不必等別人邀請 | 當你實際上無法事先邀請所有人時開啟。開的同時就把允許的網域一起設好 |
| 審核模式 | 新註冊怎麼變成可用。電郵驗證後自動啟用 — 對方確認電郵地址就進來了 | 這是畫面上唯一提供的模式 |
| 允許的電子郵件網域(選填) | 以逗號分隔的清單,例如 acme.com, partners.com。只有結尾符合其中之一的地址可以註冊。留空則任何地址都可以 | 開了自助註冊就絕不要留空:公開登入頁上一個不設限的表單一定會被找到 |
這個畫面不負責的事
- 雙重驗證 在 用戶安全性設定檔 設定,不在這裡。
- 一個人可以從哪裡登入 — 桌面瀏覽器、行動裝置、iOS / Android 應用程式、 Outlook / Teams 外掛程式 — 以及 IP限制,同樣是逐個安全性設定檔設定的。
- 結束已經在執行的工作階段。 這些設定都不會把任何人登出;更改它們管的是下一次 登入。要把一台裝置登出,在那個人的 登入裝置 頁。
- SSO 使用者怎麼進來。 鎖定、有效期、重複使用與字元規則,都碰不到 Microsoft 365、Google、LDAP 或 Active Directory 登入。那些規則要在該提供者的管理主控台設。
- 進來之後能做什麼。 那是權限與用戶群組的事。

