O IDaaS permite que os administradores gerenciem centralmente seis categorias de políticas de senha para proteger a segurança das contas: complexidade de senha, senhas iniciais, alterações periódicas de senha, histórico de senhas, senhas esquecidas e detecção de senhas de alto risco.
Complexidade de senha
As senhas representam um dos elos mais fracos na segurança de rede. O IDaaS oferece cinco modelos predefinidos de complexidade em Logon > Password Policies para atender aos requisitos de segurança mais comuns.
|
Modelo de complexidade |
Comprimento mínimo |
Requisitos |
|
Sem limite |
4 caracteres |
Nenhum |
|
Baixa complexidade |
6 caracteres |
Letras minúsculas e números |
|
Comum |
8 caracteres |
Letras maiúsculas, letras minúsculas e números |
|
Recomendado |
10 caracteres |
Letras maiúsculas, letras minúsculas, números e caracteres especiais; não pode conter o nome da conta |
|
Alta complexidade |
16 caracteres |
Letras maiúsculas, letras minúsculas, números e caracteres especiais; não pode conter o nome da conta, o nome de exibição (incluindo pinyin), o número de telefone ou o prefixo do e-mail |
Selecione um modelo como ponto de partida, ajuste as configurações conforme necessário ou defina uma configuração totalmente personalizada. As alterações entram em vigor após o salvamento.
A atualização dos requisitos de complexidade não afeta as senhas existentes. Apenas as novas senhas devem cumprir os requisitos atualizados.
A partir de 20 de maio de 2025, a China Telecom bloqueia mensagens SMS que contenham links, endereços IP ou informações de contato (números de celular, telefones fixos ou números de atendimento ao cliente). Para garantir a entrega de mensagens SMS com nomes de usuário e senhas, os campos de senha não devem incluir links (incluindo links curtos ou strings http) nem informações de contato.
Senhas iniciais
Na importação de contas de um Provedor de Identidade (IdP), o IDaaS não consegue recuperar as senhas existentes dos usuários no IdP. O recurso de inicialização de senha permite que os administradores gerem e distribuam senhas temporárias para contas recém-importadas.
Status padrão: Desativado. Os administradores podem ativá-lo.
Geração de senha: Se uma conta for sincronizada de um IdP sem senha, selecione Generate randomly and notify users. O IDaaS gera uma senha aleatória que atende aos requisitos de complexidade ativos e a envia ao usuário por SMS ou e-mail.
Alteração obrigatória no primeiro logon: Ative Change Password At First Login para exigir que os usuários definam uma nova senha antes de acessar o sistema. Essa ação conclui o fluxo de integração de autoatendimento.
Alterações periódicas de senha
Os administradores podem definir um período de expiração de senha e controlar o comportamento após a expiração.
Lembrete de expiração
Ative os lembretes de expiração para notificar os usuários N dias antes da expiração da senha durante o logon. Os usuários podem alterar a senha imediatamente ou ignorar o lembrete na sessão atual.
Tratamento de expiração
O IDaaS fornece três métodos para lidar com senhas expiradas:
|
Método |
Comportamento |
Quando usar |
|
Proibir login |
Senhas expiradas não permitem logon nem acionam o processo de alteração de senha. Os usuários precisam fazer logon por outro método ou passar pelo processo de recuperação de senha. |
Aplicação mais rigorosa; combine com lembretes de expiração ou configure a exigência de alteração de senha N dias antes da expiração para evitar o bloqueio de usuários |
|
Forçar alteração de senha |
Senhas expiradas ainda permitem o logon, mas os usuários devem alterar a senha antes de acessar o portal ou qualquer aplicativo. |
Aplicação moderada que mantém o acesso dos usuários enquanto exige uma ação |
|
Lembrar de alterar a senha |
Cada logon com uma senha expirada exibe um lembrete, mas os usuários podem ignorá-lo sempre. |
Aplicação branda para ambientes de baixo risco |
A expiração de senha afeta apenas o logon e não altera o status da conta.
Histórico de senhas
Ative a verificação de histórico de senhas para impedir que os usuários reutilizem as senhas mais recentes durante a alteração. Configure quantas senhas anteriores (N) serão bloqueadas para reduzir os riscos de segurança decorrentes da reutilização.
Senhas esquecidas
Usuários que esquecerem suas senhas podem redefini-las pelo autoatendimento do IDaaS, sem contatar um administrador.
Status padrão: Desativado.
-
Como ativar: Em Logon > Password Policies > Forgotten Password, marque a caixa de seleção. Um link Forgot Password aparecerá na parte inferior da página de logon por senha.
-
Métodos de recuperação: Os usuários verificam a identidade por um destes métodos e, em seguida, definem uma nova senha que atenda aos requisitos de complexidade ativos:
Text Message
Email Verification
OTP Dynamic Password Verification
WebAuthn Verification
Se uma conta não tiver número de telefone ou endereço de e-mail e não possuir credencial OTP ou WebAuthn registrada, a redefinição de senha por autoatendimento ficará indisponível. Nesse caso, o usuário deve contatar um administrador para redefinir a senha.
Detecção de senhas de alto risco
Sempre que os usuários alteram suas senhas, o IDaaS as verifica em relação a um banco de dados de senhas vazadas publicamente. Caso haja correspondência, a página exibe um aviso recomendando a escolha de uma senha diferente.
Se você receber um aviso indicando que sua nova senha possui registro de vazamento, isso significa que a senha pode ser usada maliciosamente em ataques. Recomendamos fortemente que você defina uma nova senha diferente.
Este recurso está ativado por padrão e não pode ser desativado; portanto, não aparece no console de gerenciamento.