Criterio di sicurezza dell'organizzazione
Ogni organizzazione può impostare le proprie regole di accesso: per quanto tempo i suoi membri restano connessi, ogni quanto i membri con autenticazione a due fattori (2FA) accedono di nuovo e se serve un secondo fattore per vedere gli impianti dell'organizzazione. Esiste un solo insieme di regole per organizzazione, e lo impostano i suoi Admin e Moderatori nella scheda Sicurezza dell'organizzazione. Dove un'organizzazione non imposta nulla valgono i valori predefiniti della piattaforma Mirox.
Questa pagina spiega le regole. Per i passaggi vedi la guida Impostare il criterio di sicurezza della tua organizzazione.
La scheda Sicurezza
La scheda Sicurezza della pagina dell'organizzazione ha tre riquadri:
| Riquadro | Cosa imposti lì |
|---|---|
| Autenticazione a due fattori | Se serve un secondo fattore per vedere gli impianti della tua organizzazione, e da quale data. |
| App web | Durata della sessione: quanto dura un accesso nel browser. Intervallo di riverifica 2FA: dopo quanto tempo gli account con 2FA accedono di nuovo. |
| App mobile | Gli stessi due campi per l'app mobile. |
Ogni valore può restare su Valore della piattaforma. In quel caso Mirox usa il valore predefinito della tabella qui sotto.
Chi può modificare il criterio
- Admin e Moderatore dell'organizzazione vedono la scheda Sicurezza e modificano le regole.
- Gli altri ruoli dell'organizzazione — Asset Manager (tecnico), Asset Manager (commerciale), Membro ed Esterno — non vedono la scheda.
- Per disattivare l'obbligo di 2FA, o per spostarne l'inizio a una data successiva, serve inoltre la 2FA sul tuo account.
Ogni modifica viene registrata nelle attività dell'organizzazione, vedi Tracciabilità.
Valori predefiniti della piattaforma
Questi valori valgono per un'organizzazione che non ha impostato nulla e per gli utenti che non appartengono a nessuna organizzazione:
| Impostazione | App web | App mobile |
|---|---|---|
| Durata dell'accesso (Durata della sessione) | 1 anno (il massimo possibile) | 1 anno (il massimo possibile) |
| Intervallo di riverifica 2FA (solo account con 2FA) | Nessuno | Nessuno |
| Richiedi 2FA per l'accesso agli impianti | Disattivato | Disattivato |
Con questi valori predefiniti un accesso termina solo allo scadere del suo anno, e agli account con 2FA non viene chiesto di accedere di nuovo prima. Un'organizzazione che vuole regole più severe salva valori più brevi nella sua scheda Sicurezza; valgono per i suoi membri da quel momento, vedi Quando modifichi le regole.
L'obbligo di 2FA è una sola impostazione per tutta l'organizzazione. Non si imposta per singola app. Nessun accesso dura più di un anno.
Quale regola vale per chi
I due tipi di regole seguono organizzazioni diverse:
| Regola | La decide |
|---|---|
| Durata dell'accesso e intervallo di riverifica 2FA | L'organizzazione a cui appartieni |
| Obbligo di 2FA per l'accesso agli impianti | L'organizzazione proprietaria dell'impianto |
Quindi la tua organizzazione decide per quanto tempo resti connesso. Il proprietario di un impianto decide se ti serve un secondo fattore per vedere quell'impianto. Le regole sulla durata dell'accesso non vengono mai trasmesse agli utenti di un partner di cooperazione.
Durata dell'accesso
La durata dell'accesso è il tempo dopo il quale un membro accede di nuovo. Nei riquadri è il campo Durata della sessione. La imposti separatamente per l'app web e per l'app mobile.
- Vale per ogni membro della tua organizzazione, dal momento in cui vi entra.
- Si conta per singolo accesso. Ogni browser e ogni telefono ha il proprio tempo.
- Allo scadere del tempo il membro viene disconnesso e accede di nuovo: con la password, più il codice o la passkey se l'account ha la 2FA.
Riverifica 2FA
L'intervallo di riverifica vale per gli account con un secondo fattore: un'app di autenticazione (TOTP) o un passkey. Un account di questo tipo viene disconnesso un tempo stabilito dopo l'ultima volta che ha dimostrato il secondo fattore in quell'accesso, e accede di nuovo con password e codice o passkey.
- Lo imposti separatamente per l'app web e per l'app mobile. Per impostazione predefinita non c'è alcuna riverifica, vedi Valori predefiniti della piattaforma: il valore ha effetto solo quando la tua organizzazione imposta un intervallo, per esempio 7 giorni.
- A un membro non viene mai chiesto un codice nel mezzo del lavoro. Il codice viene chiesto all'accesso, come sempre.
- Un intervallo di riverifica più lungo della durata dell'accesso non ha effetto, perché l'accesso termina prima.
- Gli account senza 2FA non sono interessati da questo valore.
Un secondo fattore protegge un account solo se viene presentato regolarmente. La riverifica fa sì che un browser lasciato connesso non possa essere usato per settimane senza il codice.
Richiedere la 2FA
La 2FA è facoltativa per impostazione predefinita: ogni utente decide per il proprio account. Con Richiedi 2FA per l'accesso agli impianti la tua organizzazione fa del secondo fattore una condizione per vedere i suoi impianti. Un secondo fattore è un'app di autenticazione (TOTP) o una passkey; entrambe contano, e a un membro ne basta una.
Prima lo annunci. Scegli una data di inizio. Il valore proposto è tra 7 giorni, e la data deve essere distante almeno 24 ore, così tutti hanno il tempo di configurare la 2FA. Fino a quella data non cambia nulla. La scheda Sicurezza mostra quanti dei tuoi membri non hanno ancora un secondo fattore.
Dalla data di inizio, un utente senza secondo fattore non vede più gli impianti della tua organizzazione:
- non negli elenchi e nelle dashboard,
- non nelle pagine degli impianti,
- non tramite il Proxy dei dispositivi dell'impianto,
- non nelle esportazioni e non in Grafana. Grafana si adegua entro circa un'ora, sia quando la regola inizia sia dopo che l'utente ha attivato la 2FA.
Che cosa non succede:
- Nessuno viene disconnesso. L'utente resta connesso.
- Profilo, impostazioni e pagine dell'organizzazione continuano a funzionare, così l'utente può configurare la 2FA.
- Un avviso nell'intestazione invita l'utente ad attivare la 2FA.
- Appena l'utente attiva la 2FA, gli impianti tornano visibili.
- Gli impianti di altre organizzazioni non sono interessati.
Partner di cooperazione. La regola appartiene all'organizzazione proprietaria dell'impianto. Vale quindi anche per gli utenti dei tuoi partner di cooperazione sui tuoi impianti, e per i tuoi utenti sugli impianti di un partner che richiede la 2FA. L'elenco delle cooperazioni mostra se un partner richiede la 2FA. Vedi Restrizioni di cooperazione.
Disattivarlo. Per disattivare l'obbligo o per spostarne l'inizio a una data successiva ti serve la 2FA sul tuo account.
Supporto Mirox
Gli amministratori della piattaforma Mirox (il supporto Mirox) non sono soggetti all'obbligo di 2FA di un'organizzazione.
App mobile
L'app mobile ha un riquadro a sé, perché un telefono si usa in modo diverso da un browser.
- I valori predefiniti sono gli stessi dell'app web, vedi Valori predefiniti della piattaforma: un anno, e nessuna riverifica 2FA.
- Un anno è la durata massima di un accesso. Puoi sceglierne una più breve.
- L'intervallo di riverifica 2FA vale per gli account con 2FA (app di autenticazione o passkey), come nell'app web.
- Allo scadere del tempo l'app mostra la schermata di accesso e l'utente accede di nuovo.
- Le notifiche di allarme continuano ad arrivare sul telefono, anche mentre l'app attende un nuovo accesso.
Quando modifichi le regole
Puoi modificare le regole in qualsiasi momento. Gli accessi già in corso seguono le nuove regole. Vale anche per il tuo.
| Modifica | Cosa succede agli accessi in corso |
|---|---|
| Più severa (durata dell'accesso più breve o intervallo di riverifica più breve) | Gli accessi ormai troppo vecchi terminano poco dopo la modifica, tra circa 10 e 70 minuti. Le schede del browser aperte mostrano prima un avviso. |
| Meno severa (valori più lunghi) | Gli accessi durano semplicemente di più. Nessuno deve accedere di nuovo. |
Prima che tu salvi un valore più severo, la scheda mostra quanti accessi e quante persone termineranno per questo, compreso il tuo. Dopo il salvataggio indica quando terminano il primo e l'ultimo di essi.
Avvisa il tuo team prima di rendere le regole più severe
Una regola più severa può disconnettere molti colleghi nella stessa ora. Il testo di un modulo non salvato va perso quando un accesso termina. Annuncia la modifica, oppure falla fuori dall'orario di lavoro.
Cosa vedono i membri
Quando un accesso termina: nel browser, durante le ultime 24 ore compare un conto alla rovescia nell'intestazione. Poco prima della fine Mirox avvisa l'utente. Poi compare la pagina di accesso con una frase che ne spiega il motivo, e dopo l'accesso l'utente torna alla pagina in cui si trovava. I dettagli sono in Cosa vedi quando un accesso termina.
Con una durata dell'accesso o un intervallo di riverifica inferiore a 24 ore, i membri vedono quel conto alla rovescia sempre.
Quando gli impianti sono nascosti da un obbligo di 2FA: l'utente resta connesso e vede nell'intestazione un avviso che porta alla configurazione della 2FA. Vedi Configurare l'autenticazione a due fattori.
Cosa il criterio non tocca
Il criterio riguarda l'accesso all'app web e all'app mobile di Mirox. Non tocca quanto segue:
- Token API — I token sono fatti per l'automazione. A un token non viene mai chiesto un secondo fattore e le regole sulla durata dell'accesso non lo fanno terminare. Continuano a funzionare. Una sola regola: un utente senza secondo fattore non può creare un nuovo token API finché la sua organizzazione richiede la 2FA.
- Connessioni VPN — La VPN si basa su un certificato. Non dipende né da un accesso né dalla 2FA. Conserva il certificato al sicuro.
- Notifiche di allarme — Vengono sempre recapitate sui canali che un utente ha configurato: e-mail, push, Telegram e webhook. Vale anche per gli impianti nascosti a un utente dall'obbligo di 2FA.
- Il registro dei container — Gli amministratori della piattaforma Mirox accedono al registro dei container tramite un percorso di accesso separato, con una protezione propria. Resta invariato.
Due cose seguono invece l'utente connesso, anziché restarne indipendenti:
- L'assistente AI nell'app agisce per l'utente connesso. Vede ciò che quell'utente può vedere, quindi non gli impianti nascosti da un obbligo di 2FA, e si ferma quando l'accesso dell'utente termina. Gli strumenti esterni che si collegano con un token API seguono la regola sui token API indicata sopra.
- Il Proxy dei dispositivi richiede sempre la 2FA sull'account e un accesso attivo, qualunque cosa dica il criterio dell'organizzazione. Vedi Proxy.
Tracciabilità
Ogni modifica al criterio compare nelle attività dell'organizzazione come Criterio di sicurezza aggiornato, con chi l'ha modificato, quando, e i valori vecchi e nuovi. Vedi Attività e Audit Trail.
Funzionalità correlate
- Impostare il criterio di sicurezza della tua organizzazione — i passaggi nella scheda Sicurezza
- Autenticazione — accesso, 2FA, quanto dura un accesso e cosa vedi quando termina
- Configurare l'autenticazione a due fattori — la guida da inviare ai membri che non hanno ancora un secondo fattore
- Restrizioni di cooperazione — come il tuo obbligo di 2FA vale per gli utenti dei partner
- Sistema di permessi — i ruoli che decidono chi può raggiungere un impianto
- FAQ Sicurezza dell'account — risposte brevi su disconnessioni, impianti mancanti e app di autenticazione perse