功能说明#
平台设置集中管理基础策略、登录流程和自适应 MFA。具体可见项会受当前版本、许可证和账号权限影响。本文只说明当前页面能够配置的边界。详细密码、登录流程和 MFA 操作应在对应专项文档中说明。基础配置#
修改前应先记录当前值,并确认变更是否影响登录、审批、消息通知或历史日志。用户审核与应用申请#
当前用户策略可配置账号创建审核、账号续期 审核和应用权限申请等开关,并可关联钉钉授权、审批流程及字段映射。密码策略#
当前密码策略页面包含密码重置、连续失败锁定、密码有效期、到期提醒、历史密码、记住密码、自动登录、弱密码检测和 IP 白名单等配置。具体默认值应从目标租户当前页面读取,不能把其他租户或旧文档中的示例当作系统默认。自动登录需要同时满足平台密码策略和具体应用配置,不能仅凭平台开关判断应用一定自动登录。登录与认证#
SSO 会话有效期,可选择自定义分钟或关闭浏览器后立即失效。
SSO 会话有效期和“密码修改后是否单点登出”是平台级策略入口。字段存在不代表所有第三方应用会话、Access Token、Refresh Token 或协议票据都会自动清理。上线前必须分别验证平台会话和目标应用会话。认证源是否可用还取决于认证源配置、账号匹配和真实登录结果。登录流程配置#
登录流程由多个步骤组成。密码登录固定在第一位,其余允许的步骤可按页面规则调整顺序。各步骤是否生效由密码策略、身份校验属性和 MFA 配置共同决定,不是在登录流程页中任意开启所有能力。ACCOUNT_BIND 在当前后端仍属于不支持的占位步骤,不能作为已交付的微信账号绑定流程发布。自适应 MFA#
目标租户的自适应 MFA 页面包含普通模式和高级模式入口。TOTP、短信、邮箱和 Passkey MFA 方法。
高级模式的具体编排方式、失败回退和规则优先级应在目标租户单独核验。页面出现规则不等于规则已经启用,也不等于系统会在所有风险场景自动触发 MFA。自适应 MFA 页面提供管理控制台、用户服务台和风险规则入口
当前页面列出的 TOTP、短信、邮箱和 Passkey MFA 方法
日志保留策略#
| 日志类型 | 默认值 | 可配置范围 |
|---|
| 通讯录集成历史日志 | 30 天 | 3–180 天 |
| 通讯录同步历史日志 | 30 天 | 3–180 天 |
| 连接流运行日志 | 30 天 | 3–180 天 |
这里的三类运行日志保留期不等同于管理员审计日志或用户审计日志的页面默认查询时间。日志超过保留期后的实际清理时机应以后台任务运行结果为准。调整前应确认审计、排障和合规要求。三类运行日志保留期均可在 3–180 天范围内配置
修改平台设置#
1
记录当前配置
进入平台设置并记录当前值、修改人 、修改原因和计划生效时间。
2
评估影响
判断配置是否影响管理员登录、用户登录、审批、MFA、消息通知或日志保留。
5
执行运行验证
对登录、MFA、审批或日志策略执行与变更范围相匹配的真实验证。
验证清单#
SSO 会话有效期和密码修改后单点登出已按平台级策略说明,没有扩大成全部应用级联退出。
ACCOUNT_BIND 未被写成当前已支持能力。
三类日志默认值均为 30 天,范围均为 3–180 天。
常见问题#
不是。当前页面在没有已有配置时使用 30 天,允许范围为 3–180 天。
不应这样理解。页面提供位置、新设备、非常规工作时间 和白名单等规则,但是否触发取决于开关、规则、入口和运行结果。未启用或未验证的规则不能当作默认能力。
不能仅凭该开关得出结论。仍需分别验证平台会话、目标应用本地会话、Token 和协议票据。
登录行为可能还依赖认证源、登录流程、MFA、应用配置和用户状态。请回读配置并查看真实登录日志。