Μετάβαση στο κύριο περιεχόμενο

Ρυθμίσεις ασφάλειας

Αυτός ο οδηγός καλύπτει τις Ρυθμίσεις → Security - πολιτική σε επίπεδο workspace που ισχύει για όλα τα μέλη και διαχειρίζεται από admins.

Για τις προσωπικές ρυθμίσεις σύνδεσης (αλλαγή κωδικού, εγγραφή 2FA, προβολή έμπιστων συσκευών, σύνδεση λογαριασμών Google/Microsoft στο login σας), δείτε My account → Security.

Αν είστε organization admin, βλέπετε την πλήρη σελίδα Security. Οι μη-admins βλέπουν την ίδια σελίδα αλλά όλα είναι μόνο για ανάγνωση.

Διάταξη σελίδας Security

Η σελίδα Security έχει αριστερή στήλη με τέσσερις υποενότητες - όλες μόνο για admins:

ΥποενότηταΤι ελέγχει
AuthenticationΠολιτική κωδικού + επιβολή 2FA
SessionsTimeout αδράνειας + κλείδωμα λογαριασμού + «remember me»
Single sign-onΡύθμιση identity provider + επιβολή SSO
Network accessIP allowlist

Η ενεργή υποενότητα αντικατοπτρίζεται στο URL (?section=sso, …), ώστε να μπορείτε να αποθηκεύσετε ή να μοιραστείτε deep link.


Authentication

Πολιτική κωδικού και 2FA σε επίπεδο οργανισμού.

Πολιτική κωδικού

  • Minimum password length - οι admins ορίζουν το κατώτατο όριο. Συνιστώνται 12 χαρακτήρες· 8 είναι το απόλυτο ελάχιστο.
  • Prevent reuse of last N passwords - μπλοκάρει την επιλογή ίδιου κωδικού δύο φορές μέσα σε παράθυρο.
  • Require mixed characters - όταν είναι ενεργό, κάθε νέος κωδικός πρέπει να περιέχει τουλάχιστον ένα κεφαλαίο, ένα πεζό και έναν αριθμό. Απενεργοποιημένο από προεπιλογή. Οι πολιτικές μόνο μήκους είναι γενικά ισχυρότερες από τις πολιτικές μόνο πολυπλοκότητας· ενεργοποιήστε το μόνο για συγκεκριμένη απαίτηση συμμόρφωσης.
  • Expire passwords periodically - όταν είναι ενεργό, τα μέλη αναγκάζονται να αλλάζουν κωδικούς κάθε N ημέρες. Απενεργοποιημένο από προεπιλογή για τον ίδιο λόγο - η αναγκαστική αλλαγή συχνά οδηγεί σε ασθενέστερους, πιο προβλέψιμους κωδικούς. Ενεργοποιήστε μόνο για συμμόρφωση.

Έλεγχος ταυτότητας δύο παραγόντων

  • Require 2FA - όταν είναι ενεργό, κάθε μέλος πρέπει να εγγράψει TOTP authenticator πριν αποκτήσει πρόσβαση στο workspace.
συμβουλή

Το panel Authentication αφορά μόνο πολιτική οργανισμού. Για ρύθμιση του δικού σας 2FA, δείτε My account παρακάτω.


Single sign-on (SSO)

Επιτρέψτε στα μέλη να συνδέονται με τον identity provider του οργανισμού σας. Μπορείτε να ρυθμίσετε Google Workspace, Microsoft Entra ή Okta. Μόλις ενεργοποιηθεί τουλάχιστον ένας provider, μπορείτε προαιρετικά να επιβάλετε σύνδεση μόνο μέσω SSO για όλο το workspace.

Identity providers

Κάθε provider εμφανίζεται ως κάρτα με την κατάστασή του:

  • Not configured - επιλέξτε Configure για εισαγωγή διαπιστευτηρίων.
  • Active (πράσινο pill) - ο provider έχει ρυθμιστεί και τα μέλη βλέπουν το κουμπί σύνδεσής του στη σελίδα login.
  • Disabled (γκρι pill) - τα διαπιστευτήρια αποθηκεύονται αλλά ο provider είναι απενεργοποιημένος. Τα μέλη δεν τον βλέπουν στη σελίδα login.
  • Auto-create (μπλε pill, αν ενεργοποιηθεί στη ρύθμιση provider) - χρήστες SSO που συνδέονται πρώτη φορά δημιουργούνται αυτόματα με τον ρόλο που επιλέξατε.

Εναλλάξτε τον διακόπτη σε κάρτα provider για ενεργοποίηση / απενεργοποίηση. Επιλέξτε Edit για ενημέρωση διαπιστευτηρίων.

Ρύθμιση provider

Επιλέξτε Configure (νέο) ή Edit (υπάρχον) σε οποιαδήποτε κάρτα provider για άνοιγμα modal ρύθμισης. Κάθε modal περιέχει:

  1. Setup guide - επεκτάσιμη λίστα ελέγχου βημάτων μέσα στον IdP (Google Cloud Console / Azure Portal / Okta Admin). Τα βήματα προσαρμόζονται ανά provider.
  2. Redirect URI - τιμή που πρέπει να επικολλήσετε στο πεδίο «Authorized redirect URIs» του IdP. Το κουμπί Copy τη βάζει στο clipboard.
  3. Client ID + Client Secret - αντιγραμμένα από τον IdP. Το secret αποθηκεύεται κρυπτογραφημένο· αν επεξεργάζεστε, αφήστε το κενό για διατήρηση υπάρχουσας τιμής.
  4. Πεδίο ειδικό για provider:
    • Microsoft: Tenant ID - χρησιμοποιήστε common για multi-tenant ή συγκεκριμένο tenant UUID.
    • Okta: Okta domain - το hostname *.okta.com σας.
  5. Allowed email domains (χωρισμένα με κόμμα) - περιορίστε σύνδεση SSO σε συγκεκριμένα email domains. Αφήστε κενό για κάθε domain.
  6. Auto-create members on first sign-in - διακόπτης. Όταν είναι ενεργό, επιλέξτε Default role για νέους λογαριασμούς.

Αποθήκευση και δοκιμή σύνδεσης

Το modal έχει μία κύρια ενέργεια. Η πρώτη αποθήκευση λέει Save & test connection· κατά την επεξεργασία ή συνέχιση λέει Test & save changes.

Με κλικ:

  1. Αποθηκεύει τα διαπιστευτήρια με τον provider απενεργοποιημένο (ώστε κακός provider να μη γίνει ενεργός στη σελίδα login).
  2. Καλεί τον IdP σας για επαλήθευση ότι τα διαπιστευτήρια λειτουργούν.
  3. Σε επιτυχία, ενεργοποιεί τον provider και κλείνει το modal - η κάρτα εμφανίζει pill Active.
  4. Σε αποτυχία, αφήνει τον provider απενεργοποιημένο και εμφανίζει μήνυμα σφάλματος IdP σε amber band πάνω από το κουμπί ενέργειας. Διορθώστε το λανθασμένο πεδίο και επιλέξτε ξανά. Το σφάλμα εκκαθαρίζεται μόλις αρχίσετε να πληκτρολογείτε.

Αν κλείσετε το modal μετά από αποτυχημένο Save & test, ο provider παραμένει σε μισοτελειωμένη κατάσταση «saved but disabled». Αν το ανοίξετε ξανά, εμφανίζει Resume {provider} sign-on setup με τα πεδία προσυμπληρωμένα, καθώς και κουμπί Discard setup δίπλα στο Cancel - ολοκληρώστε ή διαγράψτε τη ρύθμιση από εκεί.

Οδηγοί ρύθμισης IdP

Google Workspace

  1. Μεταβείτε στο Google Cloud Console
  2. Δημιουργήστε νέο project ή επιλέξτε υπάρχον.
  3. Μεταβείτε στο APIs & Services → Credentials.
  4. Επιλέξτε Create Credentials → OAuth 2.0 Client IDs.
  5. Ρυθμίστε την OAuth consent screen αν ζητηθεί.
  6. Ορίστε application type σε Web application.
  7. Προσθέστε το redirect URI που εμφανίζεται στο modal στα Authorized redirect URIs.
  8. Αντιγράψτε τα Client ID και Client Secret στο Joryio.

Microsoft Entra

  1. Μεταβείτε στο Azure Portal
  2. Μεταβείτε στο Microsoft Entra ID → App registrations → New registration.
  3. Επιλέξτε υποστηριζόμενους τύπους λογαριασμών:
    • Common - όλοι οι Microsoft λογαριασμοί (εργασίας + προσωπικοί)
    • Organizations - μόνο λογαριασμοί εργασίας / σχολείου
    • Consumers - μόνο προσωπικοί λογαριασμοί
  4. Προσθέστε το redirect URI που εμφανίζεται στο modal κάτω από πλατφόρμα Web.
  5. Στο Certificates & secrets, δημιουργήστε νέο client secret.
  6. Αντιγράψτε τα Application (client) ID, client secret και Directory (tenant) ID στο Joryio.

Okta

  1. Ανοίξτε το Okta Admin Console.
  2. Applications → Create App Integration.
  3. Επιλέξτε OIDC – OpenID Connect, έπειτα Web Application.
  4. Προσθέστε το redirect URI που εμφανίζεται στο modal στα Sign-in redirect URIs.
  5. Κάτω από Assignments, ρυθμίστε ποιοι μπορούν να χρησιμοποιούν την εφαρμογή.
  6. Αντιγράψτε τα Client ID, Client secret και το Okta domain σας (π.χ. your-company.okta.com) στο Joryio.

Επιβολή SSO

Η κάτω κάρτα στην υποενότητα SSO. Όταν η επιβολή είναι ενεργή, η σύνδεση με κωδικό απενεργοποιείται σε όλο το workspace - τα μέλη πρέπει να χρησιμοποιούν τον identity provider. Ο διακόπτης είναι απενεργοποιημένος μέχρι να ενεργοποιηθεί τουλάχιστον ένας provider, με amber warning που εξηγεί το γιατί.

Οι admins διατηρούν one-time recovery code σε περίπτωση που ο IdP γίνει μη προσβάσιμος.


Network access

Μία κάρτα IP allowlist. Όταν ενεργοποιείται, γίνονται δεκτές μόνο συνδέσεις που προέρχονται από μία από τις καταχωρισμένες IPv4 διευθύνσεις ή CIDR ranges. Τα μέλη που συνδέονται εκτός allowlist λαμβάνουν permission error.

Αφήστε τη λίστα κενή (ή απενεργοποιήστε την κάρτα) για σύνδεση από οπουδήποτε.


Προσωπικές ρυθμίσεις σύνδεσης

Οι έλεγχοι προσωπικής σύνδεσης (δικό σας 2FA, έμπιστες συσκευές, αλλαγή κωδικού, συνδεδεμένοι λογαριασμοί Google/Microsoft/Okta, «sign out everywhere») βρίσκονται στις My account σε ξεχωριστή σελίδα.

Δείτε My account → Security.


Βέλτιστες πρακτικές

  1. Απαιτήστε 2FA για όλους - ενεργοποιήστε το στο Authentication μόλις εγγραφεί η ομάδα σας.
  2. Περιορίστε allowed email domains σε κάθε SSO provider. Σταματά τυχαίους Google λογαριασμούς από σύνδεση στο workspace.
  3. Ρυθμίστε τουλάχιστον έναν SSO provider πριν επιβάλετε SSO - ο διακόπτης παραμένει απενεργοποιημένος μέχρι τότε, αλλά το warning υπάρχει για λόγο.
  4. Χρησιμοποιήστε IP allowlist αν έχετε σαφές εύρος γραφείου / VPN. Παραλείψτε το για πλήρως remote ομάδες - τα false-positive lockouts είναι επώδυνα.

Sessions

Timeout αδράνειας

Όταν είναι ενεργό, τα μέλη αποσυνδέονται αυτόματα μετά από N λεπτά αδράνειας. Οι έμπιστες συσκευές βλέπουν ήσυχο prompt επανελέγχου ταυτότητας αντί για πλήρη σύνδεση.

σημείωση

Η ρύθμιση timeout συνεδρίας καταγράφεται σήμερα αλλά δεν εφαρμόζεται ακόμη στο auth layer. Παρακολουθείται ως follow-up.

Κλείδωμα λογαριασμού

Μετά από N αποτυχημένες προσπάθειες login στη σειρά, ο λογαριασμός κλειδώνει για τη ρυθμισμένη διάρκεια. Τα μέλη μπορούν να ξεκλειδώσουν μέσω συνδέσμου email ή παράκαμψης admin.

Allow "remember me" for 30 days

Όταν είναι ενεργό, τα μέλη θα βλέπουν (σε μελλοντική έκδοση) checkbox «Stay signed in» στη σελίδα login, που επεκτείνει τη συνεδρία σε 30 ημέρες.

σημείωση

Η πολιτική admin μπορεί να ενεργοποιηθεί σήμερα και αποθηκεύεται στον server, αλλά το checkbox στη σελίδα login είναι μέρος μελλοντικής έκδοσης. Η απενεργοποίησή της δεν έχει ορατό αποτέλεσμα χρήστη αυτή τη στιγμή.