Dengan pengaturan login dan keamanan Elastic Desktop Service (EDS) Enterprise, Anda dapat mengontrol metode login yang tersedia bagi pengguna akhir dan meningkatkan keamanan di setiap tahap penggunaan komputer cloud. Fitur seperti single sign-on (SSO), otentikasi multi-faktor, dan verifikasi login client memastikan bahwa pengguna akhir menjalani verifikasi identitas yang ketat sebelum login. Fitur logout otomatis yang dipicu oleh timeout membantu Anda mengendalikan risiko kebocoran data secara efektif. Topik ini menjelaskan fitur keamanan login tersebut beserta cara menggunakannya.
Login ID organisasi
Informasi dasar
Organization ID
ID organisasi awal adalah pengidentifikasi unik acak berupa 8 digit yang secara otomatis dihasilkan oleh sistem. ID ini hanya terdiri atas huruf kapital Inggris (tidak termasuk huruf seperti I dan O yang mudah tertukar dengan angka) dan digit. Anda dapat menggunakan Organization ID untuk login ke terminal Alibaba Cloud Workspace guna mengakses semua komputer cloud dalam jaringan kantor.
Organization ID Network Access Mode
Setelah Anda mengonfigurasi pengaturan ini, client terhubung ke komputer cloud melalui jaringan pribadi menggunakan layanan PrivateLink. Jika Anda memilih opsi VPC, layanan PrivateLink akan diaktifkan secara otomatis tanpa biaya tambahan.
Internet
Gateway komputer cloud menerima koneksi client dari internet, menawarkan kesederhanaan dan kenyamanan. Komputer cloud dilindungi oleh gateway dan diisolasi dari internet.
VPC
Komputer cloud hanya menerima koneksi client dari dalam jaringan pribadi (VPC), bukan dari internet.
Internet and VPC
Client menentukan metode koneksi, dan gateway terbuka baik untuk internet maupun jaringan pribadi (VPC).
Informasi login
Metode login
Pada tab ini, Anda dapat aktifkan atau nonaktifkan Enterprise Identity Source serta menyesuaikan urutan tampilannya.
Keamanan login
Otentikasi multi-faktor (MFA)
Setelah Anda mengaktifkan otentikasi multi-faktor (MFA), saat pengguna akhir login ke terminal Alibaba Cloud Workspace, mereka harus memasukkan tidak hanya username dan password, tetapi juga password dinamis atau kode verifikasi MFA, yang menambahkan lapisan keamanan ekstra.Untuk informasi selengkapnya, lihat Menyiapkan otentikasi multi-faktor (MFA) untuk login.
Verifikasi login client
Fitur ini dinonaktifkan secara default. Saat diaktifkan, pengguna yang login ke terminal Alibaba Cloud Workspace dari perangkat baru harus memverifikasi identitasnya dengan kode yang dikirim melalui email.
Ini hanya berlaku untuk akun convenience yang menggunakan koneksi jaringan publik.
Untuk Organization ID
Masuk ke atau konsol Enterprise EDS.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, pilih tombol radio Security, lalu aktifkan sakelar Client Logon Verification.
Pada kotak dialog, konfirmasi informasi tersebut dan klik OK.
Untuk jaringan kantor
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Networks & Storage > Office Network.
Pada bilah navigasi atas, pilih wilayah.
Pada halaman Office Network, temukan jaringan kantor yang dituju dan klik ID jaringan kantor.
Pada bagian More Information di bagian bawah halaman detail jaringan kantor, aktifkan sakelar Client Logon Verification.
CatatanPengaturan SSO, otentikasi multi-faktor, dan verifikasi login client saling eksklusif. Anda hanya dapat mengaktifkan salah satu metode verifikasi login ini untuk jaringan kantor dalam satu waktu. Namun, untuk Organization ID, fitur-fitur ini tidak saling eksklusif dan dapat diaktifkan secara bersamaan.
Pada kotak dialog, konfirmasi informasi tersebut dan klik OK.
Otentikasi perangkat tepercaya
Fitur ini dinonaktifkan secara default. Saat diaktifkan, pengguna hanya dapat login dari terminal login terbatas yang telah Anda tambahkan.
Fitur ini hanya berlaku untuk akun convenience.
Prasyarat
Anda telah menambahkan terminal Alibaba Cloud Workspace di konsol dan mengikat pengguna ke terminal tersebut. Untuk informasi selengkapnya, lihat Mengelola client perangkat lunak.
Prosedur
Untuk Organization ID
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, pilih tombol radio Security, lalu aktifkan sakelar Trusted Device Authentication.
Pada kotak dialog, konfirmasi informasi tersebut dan klik OK.
Untuk jaringan kantor
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Networks & Storage > Office Network.
Pada bilah navigasi atas, pilih wilayah.
Pada halaman Office Network, temukan jaringan kantor yang dituju dan klik ID jaringan kantor.
Pada bagian More Information di bagian bawah halaman detail jaringan kantor, aktifkan sakelar Trusted Device Authentication.
Pada kotak dialog, konfirmasi informasi tersebut dan klik OK.
Blokir login dari terminal tidak tepercaya
Pengaturan ini dinonaktifkan secara default. Saat diaktifkan, hanya terminal tepercaya (seperti terminal perangkat keras terkelola, client desktop terkelola, dan terminal login terbatas yang ditambahkan untuk pengguna) yang dapat login. Semua terminal lain dianggap tidak tepercaya dan diblokir.
Ini merupakan langkah kontrol ketat yang dapat memengaruhi akses pengguna. Aktifkan dengan hati-hati.
Prosedur
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, pilih tombol radio Security, lalu aktifkan sakelar Block Logons of Untrusted Terminals.
Pada kotak dialog, pilih Interception Scope (minimal satu harus dipilih).
Cakupan
Efek
Organization ID
Semua terminal selain terminal tepercaya tidak akan dapat menggunakan Organization ID ini untuk login.
Office Network ID
Semua terminal selain terminal tepercaya tidak dapat menggunakan Office Network ID ini untuk login.
Klik OK.
Single sign-on (SSO)
Single sign-on (SSO) adalah teknologi komunikasi aman yang memungkinkan Anda mengakses beberapa sistem aplikasi tepercaya secara efisien dengan satu kali login. SSO menerapkan login berdasarkan federasi identitas.
Istilah berikut sering digunakan dalam skenario SSO:
-
Identity provider (IdP): entitas yang berisi metadata penyedia identitas eksternal. IdP menyediakan layanan manajemen identitas, mengumpulkan dan menyimpan informasi identitas pengguna seperti username dan password, serta memverifikasi identitas pengguna saat login.
IdP umum:
-
IdP on-premises: menggunakan arsitektur on-premises, seperti Microsoft Active Directory Federation Service (AD FS) dan Shibboleth.
-
Cloud IdP: Azure AD, Google Workspace, Okta, dan OneLogin.
-
-
Service provider (SP): aplikasi yang menggunakan fitur manajemen identitas IdP untuk memberikan layanan spesifik kepada pengguna berdasarkan hubungan kepercayaan dengan IdP. Dalam sistem identitas tertentu yang tidak sesuai dengan protokol Security Assertion Markup Language (SAML), seperti OpenID Connect (OIDC), SP adalah pihak yang bergantung pada IdP.
-
SAML 2.0: protokol standar untuk otentikasi identitas pengguna di lingkungan perusahaan. Ini merupakan salah satu implementasi teknis untuk komunikasi antara SP dan IdP. SAML adalah standar de facto yang digunakan perusahaan untuk menerapkan SSO.
Setelah Anda mengaktifkan dan mengonfigurasi pengaturan SSO, pengguna akhir login ke terminal Alibaba Cloud Workspace menggunakan SSO. Untuk jaringan kantor, pengaturan SSO dinonaktifkan secara default. Untuk Organization ID, pengaturan SSO diaktifkan secara default. Anda tidak perlu mengaktifkan sakelar apa pun, dan menonaktifkan pengaturan SSO tidak didukung.
Prosedur
Anda dapat mengikuti langkah-langkah berikut untuk mengaktifkan SSO untuk jaringan kantor.
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Networks & Storage > Office Network.
Pada bilah navigasi atas, pilih wilayah.
Pada halaman Office Network, temukan jaringan kantor yang dituju dan klik ID jaringan kantor.
Pada bagian More Information di bagian bawah halaman detail jaringan kantor, aktifkan sakelar SSO.
CatatanPengaturan SSO, otentikasi multi-faktor, dan verifikasi login client saling eksklusif. Anda hanya dapat mengaktifkan salah satu metode verifikasi login ini untuk jaringan kantor dalam satu waktu. Namun, untuk Organization ID, fitur-fitur ini tidak saling eksklusif dan dapat diaktifkan secara bersamaan.
Kebijakan password
Anda dapat mengaktifkan Configure Password Rule untuk mengonfigurasi pengaturan password.
Password Length: Tetapkan panjang password.
Password Validity: Aktifkan pengaturan ini untuk mengonfigurasi kebijakan masa kedaluwarsa password.
CatatanPeriode validitas password dapat diatur antara 7 hingga 365 hari. Jika Anda telah menetapkan periode validitas password terpisah untuk pengguna tertentu, tanggal kedaluwarsa password pengguna tersebut akan diutamakan.
Password Rule: Konfigurasikan kompleksitas password dengan memilih opsi seperti Uppercase letters, Lowercase Letters, dan Digits.
Topik terkait
Untuk informasi tentang cara mengonfigurasi SSO berbasis SAML, lihat Mengonfigurasi SSO berbasis SAML.
Untuk praktik terbaik mengintegrasikan komputer cloud dengan IdP perusahaan, lihat Single sign-on (SSO).
Login jaringan kantor
Pada tab ini, Anda dapat mengaktifkan Office Network ID-based Logon. Saat diaktifkan, baik Organization ID-based Logon maupun Office Network ID-based Logon tersedia. Saat dinonaktifkan, hanya Organization ID-based Logon yang tersedia, dan Office Network ID-based Logon tidak tersedia.
FAQ
Perbedaan antara Organization ID dan ID jaringan kantor
Saat pengguna akhir login ke terminal Alibaba Cloud Workspace, mereka dapat menggunakan ID jaringan kantor atau Organization ID. Login dengan Organization ID memberikan akses ke komputer cloud di semua jaringan kantor. Daftar berikut menjelaskan terminal Alibaba Cloud Workspace mana saja yang mendukung login dengan Organization ID:
Untuk akun convenience, semua terminal Alibaba Cloud Workspace mendukung login dengan Organization ID.
Untuk akun enterprise AD, terminal Alibaba Cloud Workspace berikut mendukung login dengan Organization ID: client Windows dan client macOS (V6.4 atau lebih baru).
Anda dapat mengaktifkan berbagai metode login dan verifikasi keamanan untuk Organization ID dan ID jaringan kantor. Namun, fitur yang didukung berbeda. Tabel berikut menguraikan perbedaan tersebut, menggunakan jaringan kantor convenience sebagai contoh.
Metode verifikasi keamanan yang didukung untuk jaringan kantor AD adalah otentikasi multi-faktor (MFA) dan single sign-on (SSO).
Item | Organization ID | Office network ID |
Konsep | Organization ID adalah pengidentifikasi unik untuk perusahaan Anda. Sistem secara otomatis membuat Organization ID saat Anda mengaktifkan Elastic Desktop Service (EDS). Jika Akun Alibaba Cloud utama Anda telah menyelesaikan verifikasi perusahaan, Anda dapat menyesuaikan Organization ID yang dihasilkan secara otomatis. | ID jaringan kantor adalah pengidentifikasi unik untuk jaringan kantor. ID ini dihasilkan secara otomatis oleh sistem dan tidak dapat diubah. |
Cakupan efektif | Pengaturan login dan konfigurasi keamanannya pada tingkat Organization ID berlaku untuk semua komputer cloud. | Pengaturan login dan konfigurasi keamanannya pada tingkat jaringan kantor hanya berlaku untuk komputer cloud dalam jaringan kantor tersebut. |
Logon Akun Praktis | Didukung | Didukung |
Login akun enterprise AD | Didukung | Didukung |
Login otomatis | Didukung | Tidak didukung |
Logout otomatis yang dipicu timeout | Didukung | Tidak didukung |
Batas terminal konkuren | Didukung | Tidak didukung |
Login SMS | Didukung | Tidak didukung |
MFA | Didukung | Didukung |
Verifikasi logon klien | Didukung | Didukung |
Otentikasi perangkat tepercaya | Didukung | Didukung |
SSO | Didukung | Didukung |
Mengonfigurasi metode verifikasi login
Anda dapat mengatur metode verifikasi login untuk Organization ID dan jaringan kantor secara terpisah. Pengaturan masing-masing bersifat independen dan tidak saling memengaruhi.
Jika Anda login ke terminal Alibaba Cloud Workspace dengan Organization ID, metode verifikasi yang dikonfigurasi untuk Organization ID tersebut akan diterapkan.
Jika Anda login ke terminal Alibaba Cloud Workspace dengan ID jaringan kantor, metode verifikasi yang dikonfigurasi untuk ID jaringan kantor tersebut akan diterapkan.
Mengelola metode login untuk Organization ID
Jika beberapa metode login dikonfigurasi untuk Organization ID, ikuti langkah-langkah berikut untuk mengatur visibilitas dan urutan tampilannya pada antarmuka terminal Alibaba Cloud Workspace.
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, pada tab Organization ID logon Configure, aktifkan atau nonaktifkan metode login pada bagian Authentication Method sesuai kebutuhan.
Memodifikasi Organization ID
Anda hanya dapat memodifikasi Organization ID setelah Akun Alibaba Cloud Anda menyelesaikan verifikasi perusahaan. Modifikasi tersebut harus didasarkan pada informasi verifikasi perusahaan Anda. Untuk informasi selengkapnya tentang verifikasi perusahaan, lihat FAQ verifikasi akun.
Login ke Konsol EDS enterprise.
Pilih titik masuk:
Modifikasi pada halaman Ikhtisar
Pada panel navigasi kiri, klik Overview.
Pada bagian My Cloud Computer halaman Overview, klik Modify di sebelah kanan Organization ID saat ini.
Modifikasi pada halaman Pengaturan Login
Pada panel navigasi kiri, pilih Users > Logon.
Pada tab General halaman Logon, klik Settings di sebelah kanan Organization ID.
Pada kotak dialog Organization ID, masukkan Organization ID yang memenuhi persyaratan, lalu klik OK.
CatatanID harus terdiri dari 5 hingga 15 karakter. ID dapat berisi huruf (tidak membedakan besar/kecil), digit, dan karakter khusus berikut:
~#$%&:'_-+=|(){}[]<>. ID tidak boleh dimulai dengan karakter khusus.Anda hanya dapat memodifikasi ID satu kali dalam rentang 6 bulan.
Kebijakan login
Elastic Desktop Service (EDS) Enterprise menyediakan berbagai kebijakan login dan pengaturan keamanan untuk membantu Anda membangun sistem akses yang aman dan andal bagi komputer cloud Anda.
Membuat kebijakan
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, klik tab Logon Policy, lalu klik Create Policy.
Mode imersif
Saat Anda mengaktifkan mode imersif untuk client Windows, perangkat lokal yang menjalankan client Windows hanya menampilkan antarmuka client. Hal ini memberikan pengalaman komputer cloud yang imersif bagi pengguna akhir Anda dan menghilangkan gangguan dari perangkat lokal.
Catatan penggunaan
Client yang didukung
Fitur ini hanya didukung pada client Windows.
Cara kerja
Setelah Anda mengaktifkan atau menonaktifkan mode imersif, pengguna akhir akan menerima prompt untuk me-restart perangkat lokal setelah login berhasil berikutnya ke terminal. Pengguna akhir harus mengklik Restart agar perangkat melakukan restart dan memasuki mode imersif.
CatatanPengguna akhir harus mengklik Restart pada jendela pop-up client agar perubahan diterapkan. Me-restart perangkat menggunakan fungsi restart perangkat lokal tidak akan berfungsi.
Fitur ini memodifikasi informasi registri Windows pada perangkat lokal pengguna akhir. Jika fitur ini tidak berlaku, kemungkinan diblokir oleh perangkat lunak keamanan pada perangkat lokal.
Dampak dan cakupan
Setelah mode imersif diaktifkan, pengguna akhir tidak dapat kembali ke sistem operasi lokal dari antarmuka client. Mereka juga tidak dapat menggunakan fitur sistem operasi lokal, seperti membuka Control Panel, Task Manager, browser, atau pengaturan jaringan.
Pengaturan ini memengaruhi semua pengguna dalam organisasi Anda.
Prosedur
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, klik tab General. Di sebelah kanan Logon Settings, klik Modify Logon Configurations.
Pada panel Modify Logon Configurations, buka bagian Immersive Mode dan aktifkan sakelar Use Immersive Mode After Client Logon.
Login otomatis
Pengaturan ini mengontrol apakah pengguna akhir dapat mengaktifkan login otomatis pada layar login terminal Alibaba Cloud Workspace. Jika diaktifkan, pengaturan ini juga mengontrol berapa lama pengguna akhir dapat tidak memasukkan kredensial login setelah login berhasil. Anda dapat mengaturnya ke Configure by End User. Anda juga dapat mengikuti langkah-langkah di bawah ini untuk mengaturnya ke Configure by Administrator dan menentukan periode validitas login otomatis.
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, klik tab General. Di sebelah kanan Logon Settings, klik Modify Logon Configurations.
Pada panel Modify Logon Configurations, lengkapi konfigurasi berikut dan klik OK.
Parameter
Deskripsi
Login otomatis
Opsi meliputi:
Customized by End User: End user dapat mengaktifkan atau menonaktifkan login otomatis pada terminal Alibaba Cloud Workspace dan mengatur durasi login otomatis.
Managed by Administrator: Administrator mengonfigurasi fitur login otomatis di konsol EDS. End user tidak dapat mengubah pengaturan ini pada terminal Alibaba Cloud Workspace.
Pengaturan login otomatis
Opsi ini terlihat saat Automatic Logon diatur ke Managed by Administrator. Anda dapat mengaktifkan atau menonaktifkan opsi ini.
Periode validitas login otomatis
Saat Automatic Logon diatur ke Managed by Administrator dan Automatic Logon diaktifkan, Anda dapat mengatur durasi login otomatis.
PentingJika Anda menetapkan periode validitas password terbatas (30 hingga 365 hari) untuk akun convenience alih-alih mengaturnya sebagai permanen, dan periode validitas login otomatis yang ditetapkan di sini lebih lama daripada sisa periode validitas password untuk akun tersebut, akun convenience tersebut mungkin gagal login secara otomatis. Untuk informasi selengkapnya tentang cara menetapkan periode validitas password untuk akun convenience, lihat Membuat akun convenience.
Logout otomatis yang dipicu timeout
Fitur ini dinonaktifkan secara default. Jika Anda mengaktifkannya, saat pengguna akhir login ke jenis terminal Alibaba Cloud Workspace tertentu tetapi tidak terhubung ke sumber daya cloud apa pun (seperti komputer cloud, aplikasi cloud, ponsel cloud, atau drive perusahaan), terminal akan secara otomatis logout setelah periode timeout yang Anda tetapkan. Hal ini membantu melindungi keamanan data sumber daya cloud Anda.
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, klik tab General. Di sebelah kanan Logon Settings, klik Modify Logon Configurations.
Pada panel Modify Logon Configurations, lengkapi konfigurasi berikut dan klik OK.
Parameter
Deskripsi
Logout otomatis yang dipicu timeout
Anda dapat mengaktifkan atau menonaktifkan fitur ini.
Periode timeout
Durasi waktu end user tidak terhubung ke sumber daya cloud apa pun pada terminal Alibaba Cloud Workspace. Opsi ini terlihat saat Timeout-triggered Automatic Logout diaktifkan.
Terminal yang berlaku
Terminal Alibaba Cloud Workspace yang menerapkan fitur ini.
CatatanJika Anda memilih Alibaba Cloud Workspace Hardware Terminal, perhatikan bahwa fitur ini hanya berlaku pada terminal perangkat keras versi V7.5 ke atas. Jika terminal perangkat keras dikonfigurasi untuk login tanpa password, logout otomatis yang dipicu timeout tidak berlaku.
CatatanSetelah Anda mengonfigurasi logout otomatis yang dipicu timeout untuk client, pengaturan ini berlaku saat pengguna akhir login berikutnya.
Sebelum periode timeout tercapai, pengguna akhir menerima pengingat. Pengguna dapat memilih untuk menghentikan proses tersebut. Jika pengguna tidak melakukan tindakan apa pun, client akan secara otomatis logout.
Batas terminal konkuren
Secara default, pengguna akhir dapat login ke sejumlah terminal Alibaba Cloud Workspace secara bersamaan tanpa batas. Anda dapat mengonfigurasi batas jumlah login terminal konkuren. Jika batas ini terlampaui, sesi login awal pengguna pada terminal Alibaba Cloud Workspace akan secara otomatis logout.
Login ke Konsol EDS enterprise.
Pada panel navigasi kiri, pilih Users > Logon.
Pada halaman Logon, klik tab General. Di sebelah kanan Logon Settings, klik Modify Logon Configurations.
Pada panel Modify Logon Configurations, lengkapi konfigurasi berikut dan klik OK.
Parameter
Deskripsi
Batas terminal konkuren
Anda dapat mengaktifkan atau menonaktifkan fitur ini.
Jumlah terminal/client yang dapat digunakan pengguna untuk login
Jumlah maksimum terminal Alibaba Cloud Workspace (1 hingga 10) yang dapat digunakan end user untuk login secara bersamaan. Opsi ini terlihat saat Max. Terminals diaktifkan.