> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 认证策略配置

## 功能说明

选择菜单【策略管理】->【认证策略】打开认证策略管理页面。为不同帐号配置认证策略需两步：先创建认证规则并组合成认证模板，再将模板应用到帐号。

新帐号创建或同步到 TMC 时，系统会自动配置默认策略。如需更高安全级别，可在认证策略页创建自定义规则和模板。

## 配置认证规则

点击"认证规则"标签页：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/1.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=b5f8afdf1f44145b18ed76ac13df370c" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1245" height="769" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/1.png" />

左侧可选择配置四种认证规则：

### 自动下线规则

终端用户登录后无业务操作达指定时长后自动退出 TM。

在左侧选择"自动下线规则"，点击"新增"，完成后点击"保存"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/2.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=781cb17fabbe814a0491b600b33d898e" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="701" height="341" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/2.png" />

* \*\*规则名称：\*\*必填。
* \*\*无操作时长限制：\*\*必填，单位分钟。
* \*\*提示时长：\*\*必填，强制退出前的提示时间，单位分钟，必须小于无操作时长。
* \*\*备注：\*\*非必填，最多200字符。

### 认证失败规则

连续多次认证失败后，在指定时间内禁止帐号认证登录。

在左侧选择"认证失败规则"，点击"新增"，完成后点击"保存"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/3.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=a155f4e8d7c65c8b0c9144993c574ec5" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="698" height="377" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/3.png" />

* \*\*规则名称：\*\*必填。
* \*\*认证失败次数：\*\*必填，单位次。
* \*\*验证时间：\*\*必填，单位分钟。
* \*\*锁定时间：\*\*必填，单位分钟。
* \*\*备注：\*\*非必填，最多200字符。

### 帐号密码规则

设置密码复杂度要求。仅对 TMC 本地身份源帐号有效，第三方身份源帐号遵循各自密码规则。

在左侧选择"帐号密码规则"，点击"新增"，完成后点击"保存"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/4.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=6ea7b993e5a8aa921af572c8dad00e7d" style={{width: "80%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="975" height="612" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/4.png" />

* \*\*规则名称：\*\*必填。
* \*\*首次登录修改密码：\*\*是否强制首次登录修改密码。
* \*\*允许与帐号相同：\*\*是否允许密码与帐号一致。
* \*\*密码到期前几天提示：\*\*到期前提前提示天数。
* \*\*密码有效天数：\*\*密码强制修改周期。
* \*\*历史密码个数：\*\*不允许新密码与前 N 个历史密码重复。
* \*\*连续字符检查：\*\*是否允许连续重复字符，开启后需设置允许连续数量。
* \*\*密码长度：\*\*6-20位之间设置最小和最大长度。
* \*\*密码复杂度：\*\*勾选需要满足的复杂度要求，可多选。
* \*\*备注：\*\*非必填，最多200字符。

### 认证时间规则

限制帐号可认证登录的时间段。

在左侧选择"认证时间规则"，点击"新增"，完成后点击"保存"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/5.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=092de7fa523094e316a56e7969cc3a4a" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="716" height="460" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/5.png" />

* \*\*规则名称：\*\*必填。
* \*\*访问控制类型：\*\*选"允许"则在所选时段内允许登录，选"拒绝"则禁止登录。
* **周期类型：**
  * "每天"：每天两个时间点之间允许或禁止。
  * "每周"：每周指定星期几的两个时间点之间：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/6.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=57e0ab790e2f2537bb7c695d259c08d8" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="614" height="233" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/6.png" />

* "指定时间"：指定日期范围内每天两个时间点之间：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/7.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=7bafbc2203dae651ff850f73a4e6495a" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="702" height="295" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/7.png" />

* \*\*备注：\*\*非必填，最多200字符。

## 配置认证模板

选择"认证模板"标签页：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/8.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=bc27fd9ef9558adea871884b35075efe" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1239" height="769" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/8.png" />

点击"新建"，完成各配置项后点击"保存"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/9.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=3b9ea39ec97b2d583c6340e6331426d2" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="604" height="591" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/9.png" />

\*\*模板名称：\*\*必填。

\*\*域名解析：\*\*选择终端接入后的域名解析方式：

* 使用 DNS 解析：终端通过云网 DNS 服务解析域名。
* 使用 HOST 文件解析：TMA 修改本地 HOST 文件，写入域名代理业务资源的解析结果。详见[云网域名解析方案](../1_Installation_Deployment/Cloud_Network_Domain_Resolution_Solution)。

\*\*认证类型：\*\*TM 支持以下 9 种认证方式：

1. \*\*帐号密码认证：\*\*通过用户名密码认证，包括 TMC 本地身份和 AD/LDAP 身份。若两种身份源同时存在且帐号相同，可在【策略管理】->【全局策略】中设置"优先 AD 帐号认证"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/10.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=a2518ac2acf8d9e9dd48eda6ca9bac58" style={{width: "80%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="881" height="229" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/10.png" />

2. \*\*帐号密码+短信认证：\*\*帐号密码认证加短信验证码 MFA。需先配置短信服务接口，配置时选择使用的短信接口：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/11.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=fbb70ca99e9e180893d0b671506bf8ea" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="554" height="98" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/11.png" />

3. \*\*帐号密码+动态口令认证：\*\*帐号密码认证加动态口令 MFA。支持 TM 自带 TOTP 或 Radius 一次性口令：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/12.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=23f15403e8c3e45ac9655b7b328817e1" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="575" height="101" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/12.png" />

TOTP 方式：终端用户通过手机令牌 APP 扫描帐号初始化邮件中的二维码获取口令。Radius 方式：需先在【系统管理】->【基础配置】->【系统接口】配置 Radius 接口，详见 [Radius 接口配置](../4_Daily_Operation/System_Interface_Configuration#RADIUS接口配置)。

4. \*\*企业微信扫码认证：\*\*PC/Mac 端通过手机企业微信扫描 TMA 登录界面二维码；iOS/Android 端通过手机已登录的企业微信帐号授权。需先在【认证接口】配置企业微信接口并授权企业微信身份源帐号。

5. \*\*钉钉扫码认证：\*\*登录方式与企业微信一致。钉钉官方声明暂不支持 iOS/Android 端通过已登录钉钉帐号授权。需先在【认证接口】配置钉钉接口并授权。

6. \*\*飞书扫码认证：\*\*登录方式与企业微信一致。需先在【认证接口】配置飞书接口并授权。

7. \*\*CA 证书认证：\*\*终端用户选择操作系统中已安装的 CA 客户端证书进行认证。需先在【认证接口】配置 CA 证书认证服务。

8. \*\*CA 证书+短信认证：\*\*CA 证书加短信验证码 MFA。需先配置短信服务接口：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/13.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=04f38bcb42426522238cfaabe32baf7b" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="575" height="100" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/13.png" />

9. \*\*CA 证书+动态口令认证：\*\*CA 证书加动态口令 MFA。支持 TM 自带 TOTP 或 Radius 一次性口令：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/14.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=5cac1d239db0b0cf6a78cae5b2eda3bd" style={{width: "60%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="590" height="101" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/14.png" />

\*\*认证失败规则：\*\*选择已配置的认证失败规则。

\*\*帐号密码规则：\*\*选择已配置的帐号密码规则。仅对 TMC 自身身份源有效。

\*\*自动下线规则：\*\*选择已配置的自动下线规则。

\*\*认证时间规则：\*\*选择已配置的认证时间规则。

## 将模板应用到帐号

选择菜单【策略管理】->【认证策略】，页面显示所有帐号及其已应用的策略模板。新帐号会自动应用默认认证模板：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/15.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=b6f2176e506fdd35c7e7a3e7a72ad03c" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1241" height="663" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/15.png" />

### 编辑单个帐号认证策略

1. 在搜索区根据帐号属性筛选目标帐号。
2. 点击操作列的"编辑"：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/16.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=56af9bc6e59ff1449972225c1a519225" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="609" height="517" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/16.png" />

3. 选择认证模板，点击"确定"。不同身份源的帐号只能选择与自身认证类型一致的模板。

### 批量编辑帐号认证策略

点击"批量编辑"按钮：

<img src="https://mintcdn.com/telo-matrix/Ts1PGvgxgyk1wMee/images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/17.png?fit=max&auto=format&n=Ts1PGvgxgyk1wMee&q=85&s=9315fddc6ca228de1ceb4845f99e5d4e" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="992" height="796" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/2_Flexible_Usage/3_Policy_Management/Authentication_Policy_Configuration/17.png" />

1. \*\*选择认证方式：\*\*先选择帐号身份源类型——本地认证（TMC 身份源）、AD/LDAP 认证、证书认证（CA 证书）、扫码认证（钉钉/企业微信/飞书）。
2. \*\*批量选择帐号：\*\*按帐号组、帐号角色或单独选择帐号。
3. \*\*选择可用认证模板：\*\*为选中帐号指定认证模板。

点击"保存"完成批量修改，终端用户下次认证时将使用新模板。
