背景
远程零信任办公依赖账号登录认证,单一的账密存在泄露、暴力破解风险。
零信任账户安全模块提供企业级统一身份管控能力,在边缘安全加速控制台配置账户安全策略,保障远程零信任办公的登录身份安全。
⚠️ 重要提示:账户安全功能的生效依赖客户端版本,请确保终端用户客户端版本满足要求后再开启对应功能。
操作步骤
1.登录边缘安全加速控制台
2.支持在AOne零信任、AOne终端管理工作台进行配置。
3.在左侧导航栏,选择身份-账户安全进行相应配置。
账户安全
1 登录管理
用于配置终端用户可用的登录方式。
⚠️ 登录管理部分功能的生效依赖于客户端版本,为保障功能的完整性,请确保终端用户客户端版本满足要求后再开启对应功能
- 若您需要功能生效范围相关功能,PC客户端升级至2.23.0及以上版本,移动客户端升级至2.10.2及以上版本
- 若您需要OTP口令认证相关功能,PC客户端升级至2.20.0及以上版本,移动客户端升级至2.9.0及以上版本
- 若您需要APP扫码登录功能,PC客户端升级至2.21.0及以上版本
- 若您需要生物识别登录功能,移动客户端升级至2.4.0及以上版本
1.1 账号密码
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持用户名/手机号/邮箱作为账号,并使用密码登录 |
| 二次认证 | 二次认证开关:开启后,用户登录时需进行二次认证 二次认证方式:支持短信验证码、邮箱验证码、OTP口令(推荐) 功能生效及排除用户:仅配置在功能生效范围内的账号开启二次认证 |
| 账号临时锁定 | 开启后,登录失败达到次数将临时锁定账号,防止暴力破解攻击。 防暴力破解策略触发时,账号会处于锁定状态,过惩罚时间自动解除或管理员在控制台-【身份】-【用户与组织】进行解除锁定 建议开启,配置成:在30分钟内,同一账号连续认证失败5次,临时锁定该账号30分钟 |
| 登录/OTP失败验证码 | 开启后,账号密码登录失败/OTP错误达到次数自动展示验证码,防止暴力破解攻击 建议开启,配置成:累计失败3次,展示图形/滑动验证码 |
1.2 短信验证码
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持手机验证码登录 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持短信验证码登录 |
1.3 邮箱验证码
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持邮箱验证码登录 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持邮箱验证码登录 |
1.4 App扫码
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持通过 AOne App 扫描 PC 端登录二维码完成身份认证登录 |
| 二维码有效期 | PC 端登录页面生成的二维码具有时效性,超过设定时间后自动失效,用户需刷新获取新二维码 建议配置成: 60 秒 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持App扫码登录 |
1.5 生物识别登录
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持通过手机系统的指纹/人脸认证进行登录(仅移动app支持) |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持生物识别登录 |
2 登录策略
用于配置登录安全策略。
2.1 长时间未登录禁用
| 功能点 | 说明 |
|---|---|
| 功能状态及生效条件 | 开启后,可设置员工账号长时间未登录的处理策略,超过设定天数未登录的账号将被自动禁用 建议开启,配置成:90天 |
| 客户端提示 | 设置当已被禁用的账号发起登录请求时,客户端在禁止用户登录时展示的提示语,用于告知用户账号被禁用的原因(长时间未登录)及当前状态(无法登录),引导用户进行处理,比如:联系企业管理员 |
2.2 自动登录
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,支持 AOne 客户端启动时判断是否符合条件,若符合则自动登录,优化登录体验。 ⚠️该功能生效依赖于客户端版本,需PC客户端升级至2.27.0及以上版本,移动客户端升级至2.13.3及以上版本 当前自动登录的条件是固定配置:上次登录设备一致。若您还有更多要求,例如:仅指定IP范围才可自动登录,可联系专属运营人员或者 提交工单 获取专属支持。 当控制台开启自动登录后,用户在使用账号密码登录时会出现自动登录选框让用户自主勾选,若用户勾选,下次将自动登录 ![]() |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持自动登录 |
用户侧展示勾选自动登录选框的效果:
3 密码管理
用于配置密码相关安全策略。
3.1 密码设置
| 功能点 | 说明 |
|---|---|
| 忘记密码功能状态及认证方式 | 开启后,客户端展示"忘记密码"入口,用户可通过"忘记密码"自助重置密码 认证方式:支持短信验证码、邮箱验证码、OTP口令(推荐) |
| 记住密码功能状态 | 开启后,客户端展示"记住密码"选框,用户勾选"记住密码",系统将密码加密保存在本地设备,下次登录时自动填充密码,无需重复输入 |
3.2 修改密码设置
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,客户端个人信息展示"修改密码"入口,用户可自助修改密码 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持修改密码 |
| 认证方式 | 支持单因子(短信验证码,邮箱验证码,登录密码,OTP口令)和双因子(登录密码+短信验证码,登录密码+邮箱验证码,登录密码+OTP口令) |
3.3 密码规则
| 功能点 | 说明 |
|---|---|
| 密码长度 | 限制用户设置密码时的长度范围,过短易破解,过长影响记忆和输入体验 |
| 密码内容包含 | 限制密码复杂度,提升密码强度 |
| 密码内容不包含 | 防止用户设置弱密码或易猜测密码,提升密码强度 |
| 历史密码 | 防止用户轮换使用固定密码,确保密码变更的有效性 |
3.4 密码安全
| 功能点 | 说明 |
|---|---|
| 初始登录强制改密 | 开启后,控制管理员创建账号/修改账号密码时,将账号的是否强制改密标记为【是】,当账号使用初始密码登录时要强制改密 特别说明:控制用户是否需要强制改密是看账号的是否强制改密字段(在控制台-【身份】-【用户与组织】中查看) ⚠️注意:当开关由开启切换成关闭后,账号初始密码登录不再要求强制改密,但不影响已存在账号的强制改密状态。 若您需要所有用户都不需要强制改密,请到控制台-【身份】-【用户与组织】中选择指定用户修改账号的【是否强制改密】字段的值 |
| 密码周期强制轮换 | 开启后,密码超设定有效期未更新,账密登录强制重置新密码 功能生效及排除用户:仅配置在功能生效范围内的账号密码超设定有效期未更新,账密登录强制重置新密码 密码过期提醒:在密码即将过期前,用户登录后客户端向用户展示密码过期提醒,引导用户尽快修改密码 |
4 个人信息管理
用于配置个人信息相关策略。
4.1 修改手机号
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,客户端个人资料显示"修改手机号"入口 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持修改手机号 |
| 认证方式 | 支持单因子(短信验证码,邮箱验证码,登录密码,OTP口令)和双因子(登录密码+短信验证码,登录密码+邮箱验证码,登录密码+OTP口令) |
4.2 修改邮箱
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,客户端个人资料显示"修改邮箱"入口 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持修改邮箱 |
| 认证方式 | 支持单因子(短信验证码,邮箱验证码,登录密码,OTP口令)和双因子(登录密码+短信验证码,登录密码+邮箱验证码,登录密码+OTP口令) |
4.3 账号过期提醒
| 功能点 | 说明 |
|---|---|
| 开关及提醒时间 | 开启后,可设置员工账号有效期即将到期的提醒,在账号即将过期前,用户登录后客户端向用户展示账号过期提醒,引导用户尽快续期 |
| 过期提示语 | 设置因账号过期被禁用的账号发起登录请求时和即将到期时客户端展示的提示语。用于告知用户账号被禁用的原因(账号到期)及当前状态(无法登录),引导用户联系企业管理员处理。 提示语前半段是固定值,只可设置后半段 |
| 提醒方式 | 目前仅支持用户在客户端登录时提示 |
4.4 绑定 OTP 口令身份校验
| 功能点 | 说明 |
|---|---|
| 功能状态 | 开启后,用户在客户端绑定 OTP 口令时,系统会先要求进行身份验证 |
| 功能生效及排除用户 | 仅配置在功能生效范围内的账号支持绑定OTP口令身份校验,为 OTP 绑定环节增加一道安全门槛 |
| 身份认证方式 | 支持短信验证码,邮箱验证码 |
员工自助-绑定OTP口令指引
⚠️ 员工绑定 / 解绑 OTP 口令需通过AOne PC 客户端(2.20.0及以上版本),移动客户端不支持。
1 用户已登录AOne PC客户端,个人资料绑定OTP
步骤1:进入 OTP 绑定入口
登录 AOne PC 客户端,点击右上角菜单 → 【我的设置】,在个人资料页面,找到【OTP 口令】,点击右侧【绑定】按钮。
步骤 2:选择 OTP 工具(二选一)
支持两类工具,任选其一安装:
- 第三方 App:FreeOTP、Authenticator、Microsoft Authenticator(应用商店下载);
- 微信小程序:腾讯身份验证器、数盾 OTP(微信搜索名称打开)
步骤 3:身份认证【非必须】
短信验证码或邮箱验证码验证您的身份。
步骤 4:扫码绑定并校验动态口令
打开 OTP 工具(APP/微信小程序),使用「扫一扫」扫描页面二维码;
手机工具生成 6 位动态口令,填入网页输入框,点击下一步。
步骤5:绑定完成
页面提示「恭喜您完成绑定」,点击【完成】。
2 用户密码+OTP双因子登录,先绑定OTP再登录
步骤1:用户密码+OTP双因子登录时提示未绑定OTP
账号密码登录进入双因子认证流程时,选择OTP口令,点击【立即绑定】按钮
步骤 2:选择 OTP 工具(二选一)
支持两类工具,任选其一安装:
- 第三方 App:FreeOTP、Authenticator、Microsoft Authenticator(应用商店下载);
- 微信小程序:腾讯身份验证器、数盾 OTP(微信搜索名称打开)
步骤 3:身份认证【非必须】
短信验证码或邮箱验证码验证您的身份。
步骤 4:扫码绑定并校验动态口令
打开 OTP 工具(APP/微信小程序),使用「扫一扫」扫描页面二维码;
手机工具生成 6 位动态口令,填入网页输入框,点击下一步。
步骤5:绑定完成
页面提示「恭喜您完成绑定」,点击【完成】,跳转到账号密码登录,此时您可顺利完成密码+OTP口令双因子登录。
