Kennwortrichtlinien definieren

Kennwortrichtlinien, wie z. B. Sicherheitsanforderungen, helfen Ihnen, sicherere Anwendungen zu erzwingen. Durch erweiterte Richtlinien können Sie die Regeln definieren, denen ein Benutzer entsprechen muss, wenn er sein Kennwort festlegt oder versucht, sich bei Ihrer App anzumelden. Zum Beispiel können Sie die Anzahl der Anmeldeversuche festlegen, bevor der Benutzer von seinem Konto gesperrt wird.

Richtlinie: Kennwortsicherheit

Sichere Kennwörter sind schwerer oder sogar gar nicht durch Ausprobieren oder Algorithmen zu erraten. Zum Festlegen von Voraussetzungen für die Sicherheit eines Benutzerkennworts können Sie die folgenden Schritte ausführen.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Wechseln Sie zur Registerkarte Cloud Directory > Kennwortrichtlinien des App ID-Dashboards.

  2. Klicken Sie im Feld Kennwortsicherheit definieren auf Bearbeiten. Daraufhin wird eine Anzeige geöffnet.

  3. Geben Sie im Feld Kennwortsicherheit eine gültige regex-Zeichenfolge an.

    Beispiele:

    • Muss mindestens 8 Zeichen lang sein (^.{8,}$)
    • Muss eine Zahl, einen Kleinbuchstaben und einen Großbuchstaben enthalten. (^(?:(?=.*\d)(?=.*[a-z])(?=.*[A-Z]).*)$)
    • Darf nur englische Buchstaben und Zahlen enthalten. (^[A-Za-z0-9]*$)
    • Muss mindestens ein eindeutiges Zeichen enthalten. (^(\w)\w*?(?!\1)\w+$)
  4. Klicken Sie auf Speichern.

Die Passwortstärke kann auf der Seite mit den Cloud Directory-Einstellungen im App ID Dashboard oder über die Verwaltungs-APIs festgelegt werden.

Benutzerdefinierte Fehlernachricht festlegen

Wenn Sie Ihre eigene Password Regex-Richtlinie festlegen, und ein Benutzer ein Kennwort auswählt, das Ihren Anforderungen nicht entspricht, lautet die Standardnachricht The password doesn't meet the strength requirements. Sie können auch Ihre eigene Nachricht festlegen, indem Sie den /management/v4/<tenantId>/config/cloud_directory/password_regex-Endpunkt verwenden.

Erweiterte Kennwortrichtlinien

Sie können die Sicherheit Ihrer Anwendung verbessern, indem Sie Kennworteinschränkungen definieren.

Sie können eine erweiterte Kennwortrichtlinie erstellen, die aus einer beliebigen Kombination der folgenden fünf Features besteht:

  • Nach wiederholter Eingabe falscher Berechtigungsnachweise sperren
  • Kennwortwiederverwendung vermeiden
  • Kennwortablauf
  • Mindestzeitraum zwischen Kennwortänderungen
  • Sicherstellen, dass das Kennwort nicht den Benutzernamen enthält

Wenn Sie diese Funktion aktivieren, wird die Abrechnung für erweiterte Sicherheitsfunktionen aktiviert. Weitere Informationen finden Sie unter Wie berechnet App ID die Kosten?.

Richtlinie: Kennwortwiederverwendung vermeiden

Möglicherweise möchten Sie verhindern, dass Ihre Benutzer bei der Erstellung eines neuen Kennworts ein erst kürzlich verwendetes Kennwort auswählen. Wenn ein Benutzer versucht, für ein Kennwort das zuvor verwendete Kennwort erneut festzulegen, wird ein Fehler in der Standard-GUI des Anmelde-Widgets angezeigt und der Benutzer wird aufgefordert, ein anderes Kennwort einzugeben. Diese Einstellung ermöglicht es Ihnen, die Anzahl der Kennwörter auszuwählen, die ein Benutzer benutzt haben muss, bevor er ein zuvor verwendetes Kennwort wiederholen darf.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Gehen Sie auf die Registerkarte Cloud Directory > Passwortrichtlinien des App ID Dashboards.

  2. Legen Sie für Erweiterte Kennwortrichtlinie die Einstellung Aktiviert fest.

  3. Machen Sie eine Angabe für die Anzahl der Male, die ein Kennwort nicht wiederholt werden darf. Sie können jeden beliebigen Wert im Bereich von 1 bis 8 verwenden.

  4. Legen Sie die Anzahl der Male, die ein Kennwort nicht wiederholt werden darf, auf Aktiviert fest.

  5. Klicken Sie auf Speichern.

Früher verwendete Kennwörter werden genauso sicher gespeichert wie das aktuelle Kennwort des Benutzers.

Richtlinie: Nach wiederholter Eingabe falscher Berechtigungsnachweise sperren

Sie können die Konten Ihrer Benutzer schützen, indem Sie die Möglichkeit zum Anmelden vorübergehend blockieren, wenn ein verdächtiges Verhalten festgestellt wird (z. B. ein mehrmaliger Anmeldeversuch mit einem falschen Kennwort). Diese Maßnahme soll böswillige Versuche verhindern, durch Erraten des Kennworts Zugriff auf das Konto eines Benutzers zu erlangen.

Wenn ein Konto gesperrt ist, können Benutzer sich weder anmelden noch andere Self-Service-Operationen durchführen, bis der angegebene Sperrzeitraum abgelaufen ist. Wenn die Sperrfrist abgelaufen ist, wird der Benutzer automatisch entsperrt.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Wechseln Sie zur Registerkarte Cloud Directory > Kennwortrichtlinien des App ID-Dashboards.

  2. Legen Sie für Erweiterte Kennwortrichtlinie die Einstellung Aktiviert fest.

  3. Machen Sie eine Angabe für die Anzahl der Anmeldeversuche, bevor ein Benutzer gesperrt wird. Sie können einen beliebigen Wert im Bereich von 1 bis 10 verwenden.

  4. Machen Sie eine Angabe für die Dauer, für die ein Benutzer gesperrt wird, nachdem er versucht hat, sich mit falschen Berechtigungsnachweisen anzumelden. Die Dauer wird in Minuten angegeben. Sie können jeden beliebigen Wert im Bereich von 1-1440 (24 Stunden) verwenden.

  5. Legen Sie die Zeile Anzahl der Anmeldeversuche, bevor ein Benutzer gesperrt wird auf Aktiviert fest.

  6. Klicken Sie auf Speichern.

Sie haben de Möglichkeit, einen Benutzer zu entsperren, bevor der Sperrzeitraum abgelaufen ist. Um zu ermitteln, ob ein Benutzer gesperrt ist, müssen Sie prüfen, ob das Feld active auf false gesetzt ist. Sie können außerdem überprüfen, ob der Benutzerstatus auf der Registerkarte Benutzer des Service-Dashboards auf disabled gesetzt ist. Um einen Benutzer zu entsperren, müssen Sie die API verwenden, um das Feld active auf true zu setzen.

Richtlinie: Mindestzeitraum zwischen Kennwortänderungen

Sie können verhindern, dass Ihre Benutzer ihr Kennwort in schneller Abfolge ändern, indem Sie eine Mindestdauer festlegen, die ein Benutzer zwischen den Kennwortänderungen warten muss.

Dieses Feature ist besonders nützlich in Verbindung mit der Richtlinie Avoid password reuse. Ohne diese Einschränkung kann ein Benutzer sein Kennwort mehrfach in kurzer Abfolge ändern, um die Einschränkung bei der Wiederverwendung von kürzlich verwendeten Kennwörtern zu umgehen.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Wechseln Sie zur Registerkarte Cloud Directory > Kennwortrichtlinien des App ID-Dashboards.

  2. Legen Sie für Erweiterte Kennwortrichtlinie die Einstellung Aktiviert fest.

  3. Machen Sie eine Angabe für die Mindestzeit zwischen Kennwortänderungen. Die Zeit wird in Stunden angegeben. Sie können jeden beliebigen Wert im Bereich von 1-720 (30 Tage) verwenden.

  4. Legen Sie für die Mindestzeit zwischen Kennwortänderungen die Einstellung Aktiviert fest.

  5. Klicken Sie auf Speichern.

Richtlinie: Ablauf der Kennwortgültigkeit

Aus Sicherheitsgründen möchten Sie möglicherweise eine Richtlinie für die Kennwortrotation erzwingen. Durch die Festlegung eines Ablaufzeitpunkts für die Kennwörter Ihrer Benutzer sind diese gezwungen, ihr Kennwort zu aktualisieren, um weiterhin Zugriff auf Ihre Anwendung zu behalten. Dies verringert die Wahrscheinlichkeit, dass die Berechtigungsnachweise eines Benutzers langfristige Schäden an Ihrer Anwendung verursachen. Wenn das Kennwort des Benutzers abläuft, wird er gezwungen, es beim nächsten Anmeldeversuch zurückzusetzen.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Wechseln Sie zur Registerkarte Cloud Directory > Kennwortrichtlinien des App ID-Dashboards.

  2. Legen Sie für Erweiterte Kennwortrichtlinie die Einstellung Aktiviert fest.

  3. Geben Sie eine Kennwortgültigkeit ein. Die Zeit wird in Tagen angegeben. Sie können jeden beliebigen Wert im Bereich von 1 bis 90 verwenden.

  4. Legen Sie für Kennwortgültigkeit die Einstellung Aktiviert fest.

  5. Klicken Sie auf Speichern.

Wenn diese Option zunächst auf "Ein" gesetzt ist, haben alle vorhandenen Benutzerkennwörter kein Ablaufdatum. Um sicherzustellen, dass alle Benutzer von der Richtlinie für Kennwortrotation betroffen sind, können Sie die Benutzer dazu auffordern, ihr Kennwort zu aktualisieren, nachdem Sie diese Funktion konfiguriert haben.

Angepasste Anmeldeerfahrung

Wenn Sie eine angepasste Anmeldeerfahrung verwenden, wird ein Fehler ausgelöst, wenn ein Benutzer versucht, sich mit einem abgelaufenen Kennwort anzumelden. Es liegt in Ihrer Verantwortung, Ihre Anwendung so zu konfigurieren, dass sie das erforderliche Benutzererlebnis bereitstellt. Sie können die API zum Ändern des Kennworts aufrufen, damit das neue Kennwort festgelegt werden kann.

Die Antwort des Tokenendpunkts hat etwa folgenden Inhalt:

{
  "error" : "invalid_grant",
  "error_description" : "Password expired",
  "user_id" : "356e065e-49da-45f6-afa3-091a7b464f51"
}

Richtlinie: Stellen Sie sicher, dass das Kennwort nicht den Benutzernamen enthält.

Damit die Benutzer sicherere Kennwörter verwenden, können Sie sie daran hindern, Kennwörter zu erstellen, die den Benutzernamen oder den ersten Teil ihrer E-Mail-Adresse enthalten.

Gehen Sie wie folgt vor, um diese Konfiguration über die grafische Benutzerschnittstelle einzurichten:

  1. Wechseln Sie zur Registerkarte Cloud Directory > Kennwortrichtlinien des App ID-Dashboards.

  2. Legen Sie für Erweiterte Kennwortrichtlinie die Einstellung Aktiviert fest.

  3. Legen Sie für Kennwort darf keine Benutzer-ID enthalten die Einstellung Aktiviert fest.

  4. Klicken Sie auf Speichern.

Bei dieser Einschränkung muss die Groß-/Kleinschreibung nicht beachtet werden. Die Benutzer können die Groß-/Kleinschreibung einiger oder aller Zeichen nicht ändern, um personenbezogene Daten zu verwenden. Um diese Option zu konfigurieren, setzen Sie die Option auf Ein.