คุณสามารถ บังคับให้สมาชิกทีมทั้งหมดลงทะเบียนการยืนยันตัวตนสองขั้นตอน (TOTP) ได้ เมื่อเปิดใช้งาน สมาชิกเป้าหมายจะเห็นหน้าจอลงทะเบียน MFA ที่จำเป็นในการล็อกอินครั้งต่อไป และไม่สามารถดำเนินการอื่นใดได้จนกว่าจะลงทะเบียน
สำหรับการตั้งค่าการยืนยันตัวตนสองขั้นตอนของแต่ละบุคคล โปรดดู การยืนยันตัวตนสองขั้นตอน (ตั้งค่าโดยตัวเอง) บทความนี้เป็นการตั้งค่าสำหรับ เจ้าของที่ต้องการบังคับใช้กับทีมทั้งหมด
แพ็กเกจที่มีให้ใช้งาน
ฟังก์ชันนี้มีให้ใช้งานใน Enterprise เท่านั้น
บุคคลที่สามารถตั้งค่าได้
เฉพาะผู้ใช้ที่มีสิทธิ์เจ้าของเท่านั้นที่สามารถทำได้
การเตรียมการก่อนเปิดใช้งาน (สำคัญ)
หากเปิดใช้งานในขณะที่เจ้าของเองยังไม่ได้ลงทะเบียน MFA จะทำให้เจ้าของไม่สามารถดำเนินการได้ในการล็อกอินครั้งต่อไป โปรดดำเนินการตามลำดับด้านล่างนี้
- เจ้าของเองเสร็จสิ้นการลงทะเบียน MFA โดยทำตามขั้นตอน การยืนยันตัวตนสองขั้นตอน (บุคคล)
- หากล็อกอินผ่าน SSO ให้ ล็อกอินใหม่โดยใช้การยืนยันตัวตนด้วย ID/รหัสผ่าน ก่อนแล้วจึงลงทะเบียน MFA (เนื่องจากผู้ใช้ SSO ไม่สามารถลงทะเบียน MFA ได้ทาง Firebase)
- เปิดใช้งานการบังคับใช้กับทีมทั้งหมดในการตั้งค่านี้
หากพยายามเปิดใช้งานโดยยังไม่ลงทะเบียน ปุ่มบันทึกจะปิดใช้งาน โปรดทำตามข้อความเตือนบนหน้าจอเพื่อเตรียมการ
ขั้นตอนการตั้งค่า
- เปิด 「ฟังก์ชันสำหรับเจ้าของ」 ในเมนูด้านข้าง
- เลือกแท็บด้านบน 「ความปลอดภัย」 แล้วเปิด 「บังคับใช้การยืนยันตัวตนสองขั้นตอน (MFA)」
- 「บังคับให้สมาชิกทีมใช้การยืนยันตัวตนสองขั้นตอน」 ให้เลือกช่องทำเครื่องหมาย
- อ่านข้อความยืนยันแล้วคลิก 「บันทึก」
พฤติกรรมหลังจากเปิดใช้งาน
- สมาชิกเป้าหมายจะเห็นหน้าจอ ลงทะเบียน MFA ที่จำเป็นในการล็อกอินครั้งต่อไป
- ไม่สามารถดำเนินการอื่นใดได้จนกว่าจะลงทะเบียน
- ในการล็อกอินแต่ละครั้ง ผู้ใช้จะใส่รหัส TOTP จากแอปพลิเคชันการยืนยันตัวตนที่ลงทะเบียนไว้ (เช่น Google Authenticator / Microsoft Authenticator เป็นต้น)
ผู้ใช้ที่ไม่ใช่เป้าหมายตามข้อกำหนด
- ผู้ใช้ SSO (ผ่าน Microsoft Entra ID / SAML): ไม่ใช่เป้าหมายเพราะสันนิษฐานว่า IdP จะจัดการ MFA
- บัญชีที่ไม่ต้องใช้อีเมล: ไม่ใช่เป้าหมายเพราะไม่มีวิธีการกู้คืน TOTP
ระบุข้อยกเว้น (ทำให้ MFA ไม่บังคับสำหรับกลุ่ม/ผู้ใช้บางคน)
หลังจากเปิดใช้งานการบังคับใช้แล้ว คุณสามารถระบุ ข้อยกเว้นเพื่อทำให้ MFA ไม่บังคับได้ สมาชิกของกลุ่มที่ระบุหรือผู้ใช้รายบุคคล จะไม่เห็นหน้าจอลงทะเบียน MFA ที่จำเป็น ตัวอย่างเช่น คุณสามารถใช้งานนี้เพื่อยกเว้นสมาชิกที่ไม่มีแอปพลิเคชันการยืนยันตัวตนพร้อมชั่วคราว
ข้อยกเว้นจะแสดงเฉพาะเมื่อการบังคับใช้เป็น เปิดใช้งาน เท่านั้น
ขั้นตอนการตั้งค่า
- 「บังคับใช้การยืนยันตัวตนสองขั้นตอน (MFA)」 เปิด "บังคับให้สมาชิกทีมใช้การยืนยันตัวตนสองขั้นตอน"
- ระบุไว้ที่พื้นที่ ตั้งค่าข้อยกเว้น ที่แสดงด้านล่าง
- กลุ่มข้อยกเว้น: เลือกกลุ่มที่ต้องการยกเว้น (เลือกหลายรายการได้) ใช้เมื่อต้องการยกเว้นตามหน่วยกลุ่ม
- ผู้ใช้ข้อยกเว้น: เลือกผู้ใช้รายบุคคลที่ต้องการยกเว้น (เลือกหลายรายการได้)
- คลิก「บันทึก」
พฤติกรรมเมื่อยกเลิกข้อยกเว้น
- ผู้ใช้ที่ถูกยกเลิกข้อยกเว้นจะ กลายเป็นเป้าหมายการบังคับใช้ MFA อีกครั้งในการล็อกอินครั้งต่อไป
- หากลงทะเบียน MFA แล้ว สามารถใช้ต่อได้
- หากยังไม่ลงทะเบียน หน้าจอลงทะเบียนจะแสดงต่อบังคับในการล็อกอินครั้งต่อไป
จุดสำคัญของการดำเนินการข้อยกเว้น
- ลดข้อยกเว้นที่ยาวนาน: ข้อยกเว้นมาจากสมมติฐานว่า "บังคับทั้งหมด" ยกเว้นเฉพาะกรณีที่หลีกเลี่ยงไม่ได้ในการดำเนินการนั้นปลอดภัยที่สุด
- ระบุตามกลุ่มเป็นกลุ่ม: หากมีสมาชิกในพื้นที่จำนวนมากหรือมีการเปลี่ยนแปลงบ่อย ให้สร้างกลุ่มเฉพาะและใช้ กลุ่มข้อยกเว้น เพื่อจัดการเป็นกลุ่มเดียว ซึ่งช่วยทำให้บำรุงรักษาได้ง่ายขึ้น
- ตรวจสอบเป็นระยะ: ปรึกษาข้อยกเว้นที่ยังคงเหมาะสมอยู่หรือไม่อย่างน้อยทุกไตรมาส แล้วค่อย ๆ ยกเลิกสำหรับผู้ใช้และกลุ่มที่สามารถยกเลิกได้
- การเปลี่ยนแปลงข้อยกเว้นจะถูกบันทึกในบันทึกการตรวจสอบ ด้วย
เคล็ดลับในการใช้งานอย่างมีประสิทธิภาพ
- หากการดำเนินการหลักอยู่ที่ SSO ขอแนะนำให้บังคับใช้ MFA ทาง IdP (การจัดการจะเป็นศูนย์กลาง)
- ประกาศล่วงหน้าไปยังองค์กรก่อนเปิดใช้งาน ช่วยลดข้อมูลสอบถามสนับสนุน
- หากสมาชิกไม่สามารถเข้าถึงแอปพลิเคชันการยืนยันตัวตนได้ อาจต้องใช้การสนับสนุนรายบุคคลจากเจ้าของ (ควรตั้งกฎการดำเนินการสำหรับการกู้คืน MFA)