概念
什么是身份提供者(IdP)
身份提供者(IdP)是保存公司每个人身份、并在系统询问“这项访问是否可以放行”时为其背书的服务。不必每个工具一套密码,人只需验证一次,其余由 IdP 打开:这就是市场上所说的 SSO,单点登录。
在 Vigilioo,IdP 并不止步于入口。由于同一个平台也管理设备,访问还可以取决于班次、空闲时长与机器状态,并在授予它的同一处被切断。
单点登录(SSO)
一次验证即可打开公司为该角色开放的系统。
二次验证
登录与敏感操作时启用 MFA,密码策略由公司设定。
按工作日的访问
会话在班次内有效;班次之外,访问根本不会开启。
即时回收
员工离职时,一次点击即可结束所有系统与设备上的会话。
落到实处
作为身份提供者,Vigilioo 提供什么
从一个人的第一次登录到离职,设备也在同一条链路上。
公司系统的 SSO
登录一次即可打开角色允许的范围,无需在每个工具里重复输入密码。
MFA 与密码策略
二次验证的强制、有效期与最低复杂度由公司设定,而不是由使用者决定。
按角色分配权限(RBAC)
谁能在控制台看到什么、能执行什么——包括谁有权锁定设备。
排班管理
每台设备的工时、工作量与加班规则,由代理程序自行记录。
空闲锁定
在策略设定的时间内没有键盘与鼠标操作,会话即结束,屏幕自动锁定。
设备预防性锁定
怀疑发生事故时,远程锁定机器,并在同一次操作中暂停该人员的访问权限。
工作日
访问跟随工作日,而不是相反
身份整天都是同一个;变化的是在班次的每个时点它被允许做什么。
排班管理
上下班由代理程序记录。班次时段之外访问不会开启,而时段之外发生的事同样会被记录。
空闲锁定
设定的时间内没有键盘与鼠标操作,屏幕会锁定,会话随之失效。敞着离开的设备不再是风险。
有规则的加班
超出工作量的部分会形成结余,并向管理者发出提醒、按策略设定上限——不必等到月底才发现。
预防性锁定
怀疑发生数据外泄或滥用时,一次点击即可让设备下线,并结束该人员在所有系统中的访问。
生命周期
从入职到离职,不留下无人认领的权限
身份在公司内产生、工作、变更与结束的四个阶段。
入职
以确定的角色加入,只获得该角色所带的访问权限。
验证
在公司认识的设备上,用带二次验证的单点登录。
跟踪
班次、空闲时长与敏感操作都留在访问记录中。
回收
离职时会话与访问一并失效——设备也在其中。
问题
关于 IdP 与 SSO 的常见问题
IT、安全与人力在签约前通常会问的事。
想在自己的业务中看看单点登录吗
我们会用贵公司已在使用的系统与设备,一起走一遍 SSO、二次验证与访问切断的完整流程。