Skip to main content

功能说明

选择菜单【策略管理】->【认证策略】打开认证策略管理页面。为不同帐号配置认证策略需两步:先创建认证规则并组合成认证模板,再将模板应用到帐号。 新帐号创建或同步到 TMC 时,系统会自动配置默认策略。如需更高安全级别,可在认证策略页创建自定义规则和模板。

配置认证规则

点击”认证规则”标签页: 左侧可选择配置四种认证规则:

自动下线规则

终端用户登录后无业务操作达指定时长后自动退出 TM。 在左侧选择”自动下线规则”,点击”新增”,完成后点击”保存”:
  • **规则名称:**必填。
  • **无操作时长限制:**必填,单位分钟。
  • **提示时长:**必填,强制退出前的提示时间,单位分钟,必须小于无操作时长。
  • **备注:**非必填,最多200字符。

认证失败规则

连续多次认证失败后,在指定时间内禁止帐号认证登录。 在左侧选择”认证失败规则”,点击”新增”,完成后点击”保存”:
  • **规则名称:**必填。
  • **认证失败次数:**必填,单位次。
  • **验证时间:**必填,单位分钟。
  • **锁定时间:**必填,单位分钟。
  • **备注:**非必填,最多200字符。

帐号密码规则

设置密码复杂度要求。仅对 TMC 本地身份源帐号有效,第三方身份源帐号遵循各自密码规则。 在左侧选择”帐号密码规则”,点击”新增”,完成后点击”保存”:
  • **规则名称:**必填。
  • **首次登录修改密码:**是否强制首次登录修改密码。
  • **允许与帐号相同:**是否允许密码与帐号一致。
  • **密码到期前几天提示:**到期前提前提示天数。
  • **密码有效天数:**密码强制修改周期。
  • **历史密码个数:**不允许新密码与前 N 个历史密码重复。
  • **连续字符检查:**是否允许连续重复字符,开启后需设置允许连续数量。
  • **密码长度:**6-20位之间设置最小和最大长度。
  • **密码复杂度:**勾选需要满足的复杂度要求,可多选。
  • **备注:**非必填,最多200字符。

认证时间规则

限制帐号可认证登录的时间段。 在左侧选择”认证时间规则”,点击”新增”,完成后点击”保存”:
  • **规则名称:**必填。
  • **访问控制类型:**选”允许”则在所选时段内允许登录,选”拒绝”则禁止登录。
  • 周期类型:
    • “每天”:每天两个时间点之间允许或禁止。
    • “每周”:每周指定星期几的两个时间点之间:
  • “指定时间”:指定日期范围内每天两个时间点之间:
  • **备注:**非必填,最多200字符。

配置认证模板

选择”认证模板”标签页: 点击”新建”,完成各配置项后点击”保存”: **模板名称:**必填。 **域名解析:**选择终端接入后的域名解析方式:
  • 使用 DNS 解析:终端通过云网 DNS 服务解析域名。
  • 使用 HOST 文件解析:TMA 修改本地 HOST 文件,写入域名代理业务资源的解析结果。详见云网域名解析方案
**认证类型:**TM 支持以下 9 种认证方式:
  1. **帐号密码认证:**通过用户名密码认证,包括 TMC 本地身份和 AD/LDAP 身份。若两种身份源同时存在且帐号相同,可在【策略管理】->【全局策略】中设置”优先 AD 帐号认证”:
  1. **帐号密码+短信认证:**帐号密码认证加短信验证码 MFA。需先配置短信服务接口,配置时选择使用的短信接口:
  1. **帐号密码+动态口令认证:**帐号密码认证加动态口令 MFA。支持 TM 自带 TOTP 或 Radius 一次性口令:
TOTP 方式:终端用户通过手机令牌 APP 扫描帐号初始化邮件中的二维码获取口令。Radius 方式:需先在【系统管理】->【基础配置】->【系统接口】配置 Radius 接口,详见 Radius 接口配置
  1. **企业微信扫码认证:**PC/Mac 端通过手机企业微信扫描 TMA 登录界面二维码;iOS/Android 端通过手机已登录的企业微信帐号授权。需先在【认证接口】配置企业微信接口并授权企业微信身份源帐号。
  2. **钉钉扫码认证:**登录方式与企业微信一致。钉钉官方声明暂不支持 iOS/Android 端通过已登录钉钉帐号授权。需先在【认证接口】配置钉钉接口并授权。
  3. **飞书扫码认证:**登录方式与企业微信一致。需先在【认证接口】配置飞书接口并授权。
  4. **CA 证书认证:**终端用户选择操作系统中已安装的 CA 客户端证书进行认证。需先在【认证接口】配置 CA 证书认证服务。
  5. **CA 证书+短信认证:**CA 证书加短信验证码 MFA。需先配置短信服务接口:
  1. **CA 证书+动态口令认证:**CA 证书加动态口令 MFA。支持 TM 自带 TOTP 或 Radius 一次性口令:
**认证失败规则:**选择已配置的认证失败规则。 **帐号密码规则:**选择已配置的帐号密码规则。仅对 TMC 自身身份源有效。 **自动下线规则:**选择已配置的自动下线规则。 **认证时间规则:**选择已配置的认证时间规则。

将模板应用到帐号

选择菜单【策略管理】->【认证策略】,页面显示所有帐号及其已应用的策略模板。新帐号会自动应用默认认证模板:

编辑单个帐号认证策略

  1. 在搜索区根据帐号属性筛选目标帐号。
  2. 点击操作列的”编辑”:
  1. 选择认证模板,点击”确定”。不同身份源的帐号只能选择与自身认证类型一致的模板。

批量编辑帐号认证策略

点击”批量编辑”按钮:
  1. **选择认证方式:**先选择帐号身份源类型——本地认证(TMC 身份源)、AD/LDAP 认证、证书认证(CA 证书)、扫码认证(钉钉/企业微信/飞书)。
  2. **批量选择帐号:**按帐号组、帐号角色或单独选择帐号。
  3. **选择可用认证模板:**为选中帐号指定认证模板。
点击”保存”完成批量修改,终端用户下次认证时将使用新模板。