飞连的高级认证与访问策略通过条件访问控制机制,为企业提供动态的身份验证与应用准入能力。您可以根据员工的登录场景、设备环境、所属账号范围等维度,定制个性化的安全准入流程,避免一刀切的管控模式。
根据拦截时机的不同,策略分为以下两类场景:
场景类型 | 场景名称 | 拦截时机 | 核心价值 |
|---|---|---|---|
登录场景 | 门户网站登录、桌面端登录、移动端登录、员工入网 Portal、管理后台登录 | 用户启动飞连客户端或尝试进入办公空间时。 | 入口防护:定义不同环境下允许使用的身份验证方式,防止非法登录。 |
应用访问 | 应用访问 | 用户在办公门户点击开启具体的 SSO 应用时。 | 持续验证:确保即便已登录飞连,在访问敏感应用时仍需满足设备基线或二次认证要求。 |
本场景用于定义用户在登录飞连时的身份验证强度、环境门槛及登录态有效期。
基础信息
配置项 | 是否必填 | 说明 |
|---|---|---|
策略名称 | 是 | 自定义名称,用于标识当前策略。 |
策略描述 | 否 | 策略相关的详细描述、注意事项等信息。 |
优先级 | 是 | 策略生效的优先级。数值越大优先级越高。系统默认存在优先级为 0 的认证策略,如需生效自定义策略,需确保自定义策略优先级大于 0。
|
单位 | 是 | 只读配置项,不允许修改。 |
策略配置
配置项 | 是否必填 | 说明 |
|---|---|---|
检测登录环境 | 否 | 定义进入登录流程的安全准入门槛。 |
配置用户可选的一次认证方式 | 是 | 设置用户可以选择的登录方式,支持拖拽调整认证方式展示的优先级。
|
配置生效账号范围 | 是 | 限定当前策略的受众范围,可指定全员或特定部门、角色、员工生效。通过“且/或”逻辑,可实现精细化的人群覆盖。 |
用户使用的一次认证方式 | 否 | 认证分流,用于对不同的登录手段实施差异化的安全强度控制。您可以允许用户在界面上看到多种登录选项,但仅针对其中安全性较低的方式强制执行额外的安全检查(如二次认证或阻断),实现“弱认证强制补强,强认证静默放行”的平衡策略,兼顾办公便捷性与系统安全性。 |
配置一次认证后的处置方式 | 是 | 选择用户完成一次认证后的处理逻辑。
|
用户使用的二次认证方式 | 否 | 本配置项仅在勾选需要二次认证后显示。 |
配置登录有效期 | 是 | 用户登录后登录态的相关配置。不同登录场景的有效期配置可能不同,请以实际页面展示的配置项为准。
|
管理目标:部门 A 内员工在内网环境使用账号密码登录后,必须通过短信验证码完成二次认证,且登录有效期为 20 天。
配置示例:
配置项 | 配置操作 |
|---|---|
检测登录环境 | 开启并配置条件,检测员工登录 IP 属于内网环境。 |
配置用户可选的一次认证方式 | 选择“账号登录”。 |
配置生效账号范围 | 选择“部分用户”,并指定“员工 A”。 |
配置一次认证后的处置方式 | 选择”需要二次认证“,并勾选“短信验证码”。 |
配置登录有效期 | 选择 20 天。 |
管理目标:非部门 A 员工可在家办公,但部门 A 员工严禁在外网登录。
配置思路:通过配置两条不同优先级的策略实现精准拦截与常规放行的组合管控:
关键字段配置示例:
创建策略 X
配置项 | 配置操作 |
|---|---|
优先级 | 设置为 100(确保高于通用策略)。 |
检测登录环境 | 启用。添加条件为“登录 IP”不属于“公司内网地址段”。 |
配置生效账号范围 | 选择“部分用户”,并指定“部门 A”。 |
用户使用的一次认证方式 | 默认选择“全部”。 |
配置一次认证后的处置方式 | 选择“阻断”。 |
创建策略 Y
配置项 | 配置操作 |
|---|---|
优先级 | 设置为 10。 |
检测登录环境 | 不启用。 |
配置生效账号范围 | 选择“全部用户”。 |
用户使用的一次认证方式 | 默认选择“全部”。 |
配置一次认证后的处置方式 | 选择“允许”,或“需要二次认证”以增加安全性。 |
配置原理解析:
本场景用于针对特定的 SSO 应用(如财务系统、代码仓库)设置准入门槛,实现登录后的持续性安全校验。
基础信息
配置项 | 是否必填 | 说明 |
|---|---|---|
策略名称 | 是 | 自定义名称,用于标识当前策略。 |
策略描述 | 否 | 策略相关的详细描述、注意事项等信息。 |
优先级 | 是 | 策略生效的优先级。数值越大优先级越高。
|
单位 | 是 | 只读配置项,不允许修改。 |
策略配置
配置项 | 是否必填 | 说明 |
|---|---|---|
配置应用范围 | 是 |
|
检测环境 | 否 |
|
配置生效账号范围 | 是 |
|
配置处置方式 | 是 | 当满足上述“应用、环境、账号”条件后,系统执行的最终安全动作。
|
在高级认证配置的策略列表页面,管理员可以对已创建的策略进行精细化管理。
列表页右上角提供了关闭/开启高级认证的全局总开关,用于一键控制整个高级认证模块的状态。
飞连严格执行“由上至下匹配,匹配即停止”的原则。因此,策略的排列顺序至关重要。
操作 | 说明 |
|---|---|
生效开关 | 通过列表右侧的开关可实时启用或停用策略。停用策略不会删除配置,方便在业务变更或排障时快速回滚。适用于临时调整或灰度测试。 |
编辑 | 点击编辑进入详情页,可修改策略应用范围、环境检测项或处置方式。修改后立即对后续访问生效。 |
复制 | 点击复制可克隆当前策略的所有配置并进入创建页面。适用于相似场景的快速部署(如:已配置了“财务系统访问策略”,需快速创建一个类似的“人力资源系统访问策略”)。 |
删除 | 清理废弃策略。注意:策略一经删除不可恢复,且对应的高级认证配置不再生效作。建议删除前请确认是否有更低优先级的策略能够覆盖相关人群,避免出现安全真空。 |
当策略数量较多时,可使用列表顶部的工具快速定位目标策略,提升管理效率。