跳轉到
版本 v1.0.25

身分驗證

這頁能幫你做什麼

「身分驗證」讓管理員設定整個平台的多重要素驗證 (MFA) 政策,也就是使用者登入時,除了帳號密碼之外是否還要再通過第二道驗證。透過這裡的設定,你可以決定 MFA 是關閉、開放使用者自行選用、還是全體強制,以及開放哪些驗證方式。

常見情境:

  • 處理機敏資料的單位,要求全體成員強制啟用 MFA。
  • 一般情境先設為「選用」,讓資安意識較高的成員自行開啟。
  • 開放實體安全金鑰 (WebAuthn) ,並要求一定要通過生物辨識或 PIN。

開始前

  • 你需要管理員(屬於管理員群組)權限才能看到並操作「身分驗證」。本頁所有操作都假設你是管理員。
  • 一般使用者的左側選單不會出現「身分驗證」這個入口;若你看不到它,表示你的帳號不是管理員,請洽貴單位的平台管理員。
  • 即使直接以網址開啟此頁,沒有管理員權限時頁面標題雖會出現,但看不到「MFA 政策」卡片。這是權限保護機制,不是當機。
  • 此頁的設定會套用到全平台所有使用者

MFA 政策

在左側選單點選「身分驗證」,即可看到目前的「MFA 政策」卡片,顯示 MFA 模式、驗證器是否啟用,以及安全金鑰驗證強度。

身分驗證頁的 MFA 政策卡片

編輯 MFA 政策

  1. 在左側選單進入「身分驗證」。
  2. 點 MFA 政策卡片右上角的鉛筆圖示鈕(,只有圖示、沒有文字,滑過會浮出「編輯」提示)。
  3. 調整下列欄位。
  4. 點「儲存」套用。

「MFA 政策」編輯對話框,含 MFA 模式、啟用驗證器、安全金鑰驗證強度三個欄位(對話框標題就是「MFA 政策」)

完整欄位說明

「預設」欄指的是對話框一打開時帶入的值,也就是這套平台目前生效的設定;每個環境的現況不同,你看到的值可能和下表不一樣。

欄位 必填 預設 說明
MFA 模式 帶入目前生效的模式 全平台的 MFA 套用方式,三選一(見下表)。
啟用驗證器 帶入目前的開關狀態 開啟後,使用者可註冊驗證器 App(TOTP,如 Google Authenticator)作為第二驗證因素;關閉時,使用者的「安全」分頁不會出現「驗證器」這一列。
安全金鑰驗證強度 帶入目前值;從未設定過時帶入「偏好」 設定安全金鑰 (WebAuthn) 的驗證強度(見下表)。

卡片上的「安全金鑰驗證強度」顯示 - 是正常的

這個項目從未被儲存過時,「MFA 政策」卡片會顯示 -(未設定),但編輯對話框仍會先帶入「偏好」讓你選。看到 - 不代表設定壞了或沒存成功;只要按過一次「儲存」,卡片就會改成顯示你選的值。

「MFA 模式」可選值:

選項 說明
關閉 所有使用者皆不啟用 MFA。
選用 使用者可自行於個人安全頁啟用。
強制 所有使用者必須啟用 MFA。

「安全金鑰驗證強度」可選值:

選項 說明
偏好 只在裝置支援生物辨識或 PIN 時要求它;裝置不支援時,仍可用一般的安全金鑰完成註冊與登入。
強制 一律要求生物辨識或 PIN。不具備這項能力的裝置或安全金鑰無法用來註冊,使用者也就無法靠它通過驗證。

這兩個設定會套用到全平台,改「強制」前先自己實測一次

「MFA 模式」與「安全金鑰驗證強度」影響的是所有使用者的登入,而每個人手上的裝置、瀏覽器與安全金鑰型號都不一樣。把任一項改成「強制」之前,建議先:

  1. 用你自己的帳號到帳戶頁的「安全」分頁實際註冊一次,確認你們常用的裝置與瀏覽器組合走得通。
  2. 事先公告,並準備好求助管道——使用者若手邊裝置無法通過驗證,就會卡在登入這一步。管理員可在 使用者 詳細頁用「重設 MFA」幫他清掉已註冊的因素、重新設定。

頁面顯示與編輯欄位的對應

卡片上顯示的「驗證器」欄位,對應編輯對話框中的「啟用驗證器」開關;其值會顯示為「啟用」或「停用」。

下一步