级别
探索组织密码强度、验证方法和会话管理的安全控制措施。
Adobe Admin Console 中的身份验证设置控制用户如何验证身份并访问 Adobe 产品和服务。配置这些策略以平衡安全性和可用性。
系统管理员在 Admin Console 的 设置 > 隐私和安全 > 身份验证设置 中配置身份验证设置。您在此处设置的策略与身份设置配合使用以增强安全性。
密码设置
密码策略定义用户凭据的最低安全要求。这些策略适用于您组织中的 Enterprise ID 和 Adobe ID 用户。Federated ID 用户通过您的身份提供商进行身份验证,您可以在其中控制密码要求。
所有 Adobe 帐户都包含自动锁定机制。当系统检测到连续多次登录失败尝试时,会暂时锁定帐户以防止暴力攻击。
您可以从三个身份验证级别中选择,每个级别在安全性和用户便利性之间提供不同的平衡:
|
|
密码要求 |
用户体验 |
|
低 |
最低复杂性 |
更快的帐户创建,更易于记忆 |
|
Medium |
具有字符多样性的中等复杂性 |
安全性和可用性的平衡 |
|
高 |
具有长度和字符要求的高复杂性 |
最高安全性可能需要密码管理器 |
当您选择身份验证级别时,Admin Console 将其应用于将来的密码创建和重置操作。
两步验证
两步验证在密码之外添加第二层身份验证。启用此功能的用户在登录 Adobe 产品时必须提供密码和验证码。
两步验证仅适用于 Enterprise ID 和 Adobe ID 用户,不适用于 Federated ID 用户。但是,您可以通过您的身份提供程序为他们强制执行双重验证。
个体用户可以在其 Adobe 帐户设置中开启双重验证。作为系统管理员,您可以在整个组织范围内强制执行此要求,防止用户关闭它。
Adobe 推荐在您的组织中强制执行双重验证。
当您强制执行双重验证时,用户会收到电子邮件通知。在强制执行开始后他们首次登录时,Adobe 提示他们提供电话号码以进行帐户恢复。之前已设置双重验证的用户继续使用其现有配置,但不能再取消注册。
双重验证的强制执行可能需要最多 24 小时才能应用于您组织中的所有用户。
社交服务登录策略
社交登录允许拥有 Adobe ID 的用户使用来自 Google、Facebook 或 Apple 等提供程序的凭据进行身份验证。作为管理员,您可以控制您的组织允许哪些社交登录提供程序。
当您禁用社交登录提供程序时,现有 Adobe ID 用户必须在下次登录尝试时为其 Adobe ID 创建密码。当用户尝试使用已禁用的提供程序时,Adobe 会通知用户并引导他们创建密码。
社交登录策略仅适用于 Adobe ID 用户。Enterprise ID 用户始终使用 Adobe 管理的凭据进行身份验证,Federated ID 用户始终使用您配置的单点登录提供程序。
基于 IP 的访问
基于 IP 的访问权限将特定产品和服务的访问限制为特定的公共 IP 地址。它可防止用户在从您批准的网络位置之外连接时登录或切换配置文件。
您可以通过在 Admin Console 中的身份验证设置页面上将公共 IP 地址添加到允许列表来配置基于 IP 的访问权限。一旦允许,从不在您列表中的地址连接的用户无法向 Adobe 产品进行身份验证,其设备上任何受限制的配置文件都会被禁用。
启用基于 IP 的访问权限不会强制当前已登录的用户注销。当用户尝试登录或在商业和个人配置文件之间切换时,限制将生效。 了解如何通过 IP 地址限制产品访问以增强组织的安全性。
会话持续时间控件
高级身份验证设置让您定义用户在 Adobe 应用程序中保持身份验证的时长。这些控件影响所有设备和平台上的所有用户会话。
最长会话时长
最长会话寿命确定用户在 Adobe 要求他们重新进行身份验证之前可以保持登录状态的时长。当指定持续时间到期时,用户必须再次提供其凭据才能继续工作。此设置适用于所有 Adobe 应用程序。
最长空闲时间
最长空闲时间定义 Adobe 自动注销用户之前的非活动时间段。空闲时间跟踪仅监测用户与 Adobe Web 应用程序的交互,包括:
- Creative Cloud Web
- Adobe Experience Cloud
- Adobe Express
- Adobe Stock
- Adobe Color
- Adobe Fonts
- Creative Cloud Assets
- Behance Portfolio
- Acrobat.com
桌面应用程序不参与空闲时间跟踪。
Adobe 推荐避免使用短会话策略,除非您需要更严格的安全措施。
当用户属于具有不同会话策略的多个组织时,Adobe 将应用最严格的值。例如,如果一个组织设置 12 天最长会话生命周期,另一个组织设置 9 天最长会话生命周期,则用户必须每 9 天重新进行身份验证。