Impostare il criterio di sicurezza della tua organizzazione
Il criterio di sicurezza è l'insieme delle regole di accesso della tua organizzazione. In un'unica scheda decidi per quanto tempo i tuoi membri restano connessi, ogni quanto viene richiesta di nuovo l'autenticazione a due fattori (2FA) e se la 2FA è necessaria per vedere i tuoi impianti. Questa guida ti accompagna in ogni impostazione.
Per sapere cosa significano le regole e a chi si applicano, vedi la pagina Criterio di sicurezza dell'organizzazione. Questa pagina spiega come si fa.
Prima di iniziare
- La scheda Sicurezza è aperta solo ad Admin e Moderatori. Se non vedi la scheda, non hai il ruolo organizzativo giusto.
- Attiva prima l'autenticazione a due fattori sul tuo account. Un obbligo di 2FA vale anche per te, e ti serve la 2FA per disattivare di nuovo l'obbligo o per posticiparlo.
- Non sei obbligato a impostare nulla. Ogni valore che lasci su Valore della piattaforma segue i valori predefiniti di Mirox: un accesso dura un anno, e agli account con 2FA non viene chiesto di accedere di nuovo prima. Le regole più severe valgono per i tuoi membri dal momento in cui le salvi.
Apri la scheda Sicurezza
- Apri la pagina della tua Organizzazione e seleziona la scheda Sicurezza (nell'app: menu Profilo ▸ la tua organizzazione ▸ Sicurezza).
- Vedi tre riquadri: Autenticazione a due fattori, App web e App mobile. Ogni riquadro si salva separatamente.
Apri in Mirox
Apri la scheda Sicurezza — il link porta alla tua organizzazione predefinita.
Imposta per quanto tempo i membri restano connessi
La durata dell'accesso è il tempo dopo il quale un membro deve accedere di nuovo. Nei riquadri il campo si chiama Durata della sessione. La imposti separatamente per il browser e per l'app mobile.
- Nel riquadro App web, scegli la Durata della sessione dall'elenco. Il valore predefinito è un anno; un valore più breve, per esempio 30 giorni, rende la regola più severa.
- Nel riquadro App mobile, scegli la Durata della sessione per l'app. Un anno è il valore massimo possibile.
- Clicca su Salva modifiche in ogni riquadro che hai modificato.
Tieni l'app mobile connessa a lungo
Le notifiche di allarme arrivano anche su un telefono il cui accesso è terminato e che attende un nuovo accesso. Ma un membro che deve prima accedere reagisce più tardi. Una durata dell'accesso lunga per l'app mobile accorcia la strada dall'allarme all'impianto.
Imposta ogni quanto viene richiesta di nuovo la 2FA
L'intervallo di riverifica 2FA riguarda solo i membri che hanno la 2FA sul proprio account (un'app di autenticazione o un passkey). Per impostazione predefinita non c'è alcuna riverifica. Una volta che imposti un intervallo, un tempo stabilito dopo l'ultima prova del secondo fattore vengono disconnessi e accedono di nuovo con password e codice o passkey. Vedi cosa fa la riverifica.
- Nel riquadro App web, scegli l'Intervallo di riverifica 2FA.
- Nel riquadro App mobile, scegli l'Intervallo di riverifica 2FA per l'app.
- Clicca su Salva modifiche in ogni riquadro che hai modificato.
Un intervallo di riverifica più lungo della durata dell'accesso non ha effetto, perché l'accesso termina prima. La scheda te lo segnala quando succede.
Valori inferiori a 24 ore
Durante le ultime 24 ore di un accesso i membri vedono un conto alla rovescia nell'intestazione. Con una durata dell'accesso o un intervallo di riverifica inferiore a 24 ore, vedono quel conto alla rovescia sempre.
Cosa succede a chi è connesso
Una modifica vale per gli accessi già in corso, compreso il tuo. Una regola più severa fa terminare gli accessi ormai troppo vecchi tra 10 e 70 minuti dopo il salvataggio, con un avviso nelle schede del browser aperte. Prima che tu salvi un valore del genere, la scheda mostra quanti accessi e quante persone termineranno per questo, compreso il tuo; dopo il salvataggio indica quando terminano il primo e l'ultimo di essi. Una regola meno severa non richiede nulla a nessuno. Vedi Quando modifichi le regole.
Il testo che un membro ha scritto in un modulo senza salvarlo va perso quando l'accesso termina. Per una regola più severa scegli un momento tranquillo della giornata.
Richiedi la 2FA per l'accesso agli impianti
Con questa regola gli impianti della tua organizzazione vengono mostrati solo agli utenti che hanno la 2FA (un'app di autenticazione o una passkey) sul proprio account. Nessuno viene disconnesso.
- Nel riquadro Autenticazione a due fattori, attiva Richiedi 2FA per l'accesso agli impianti.
- Leggi la finestra di dialogo. Ti dice quanti dei tuoi membri non hanno ancora un secondo fattore.
- Scegli quando inizia la regola. La proposta è tra 7 giorni. L'inizio più vicino possibile è tra 24 ore, così le persone hanno il tempo di configurare la 2FA.
- Conferma con Richiedi 2FA.
Fino alla data di inizio il riquadro mostra la regola come annunciata, con la data e il numero di membri che non hanno ancora un secondo fattore. Dalla data di inizio è in vigore.
Avvisa i tuoi membri e i tuoi partner
Usa il tempo che precede la data di inizio. Comunica la data ai tuoi membri e ai tuoi partner di cooperazione e invia loro la guida Configurare l'autenticazione a due fattori.
Cosa vedono membri e partner
Dalla data di inizio, un utente senza secondo fattore:
- non vede più gli impianti della tua organizzazione: non negli elenchi e nelle dashboard, non nelle pagine degli impianti, non tramite il Proxy dei dispositivi, non nelle esportazioni e non in Grafana (Grafana si adegua entro circa un'ora, sia quando la regola inizia sia dopo l'attivazione della 2FA);
- resta connesso e può ancora usare il profilo, le impostazioni e le pagine dell'organizzazione;
- vede nell'intestazione un avviso che lo invita ad attivare la 2FA;
- ritrova gli impianti appena la 2FA è attiva sull'account.
La regola appartiene all'organizzazione proprietaria dell'impianto. Vale quindi anche per gli utenti dei tuoi partner di cooperazione sui tuoi impianti, e i tuoi partner vedono nel loro elenco delle cooperazioni che la tua organizzazione richiede la 2FA.
Non interessati: le notifiche di allarme vengono sempre recapitate, anche per gli impianti nascosti. I token API esistenti continuano a funzionare, e i profili VPN continuano a funzionare. Un solo limite: un membro senza secondo fattore non può creare un nuovo token API finché la tua organizzazione richiede la 2FA. L'elenco completo è in Cosa il criterio non tocca.
Controlla chi non ha ancora un secondo fattore
- Nella scheda Sicurezza, il riquadro Autenticazione a due fattori mostra quanti membri non hanno ancora un secondo fattore. Il riquadro mostra il numero appena la regola è annunciata.
- Ricordalo al tuo team e invia la guida Configurare l'autenticazione a due fattori. Ogni membro attiva la 2FA nel proprio profilo. Non puoi farlo al posto suo.
- Controlla di nuovo il numero prima della data di inizio. Diminuisce man mano che i membri attivano la 2FA.
Cambia la data o disattiva l'obbligo
- Iniziare prima: mentre la regola è annunciata, usa Cambia data. Il nuovo inizio deve essere di nuovo distante almeno 24 ore.
- Iniziare più tardi, o disattivare: questo indebolisce la regola, quindi Mirox chiede di più. Ti serve la 2FA sul tuo account. Se non ce l'hai, la scheda mostra un link al tuo profilo, dove prima configuri la 2FA.
Quando disattivi l'obbligo, gli impianti nascosti tornano visibili a tutti quelli che hanno un ruolo su di essi.
Rivedi le modifiche
Ogni modifica al criterio di sicurezza viene registrata nel registro delle attività della tua organizzazione. Apri la scheda Attività nella pagina dell'Organizzazione per rivederla.
Risoluzione dei problemi
| Situazione | Cosa fare |
|---|---|
| Un membro dice che mancano degli impianti | Il membro non ha la 2FA e la tua organizzazione, o il partner proprietario degli impianti, la richiede. Il membro attiva la 2FA nel profilo e gli impianti tornano visibili. |
| Gli utenti di un partner non vedono più i tuoi impianti | Il tuo obbligo vale anche per loro. Invia loro la guida all'autenticazione a due fattori. |
| Un membro ha perso l'app di autenticazione | Il membro accede con una passkey, se ne ha configurata una, o con il codice di backup, che disattiva l'app di autenticazione, e poi configura di nuovo la 2FA. Senza codice di backup né passkey, il membro contatta il supporto Mirox. Vedi Se perdi la tua app authenticator. |
| Molti membri sono stati disconnessi nello stesso momento | Una regola è stata resa più severa. Gli accessi in corso ormai troppo vecchi sono terminati. Basta accedere di nuovo. |
| Non riesci a disattivare l'obbligo | Attiva prima la 2FA sul tuo account. |
Guide correlate
- Criterio di sicurezza dell'organizzazione — cosa significa ogni regola, a chi si applica e cosa non tocca
- Configurare l'autenticazione a due fattori — la guida da inviare a membri e partner
- Gestire le tue sessioni — cosa vede un membro quando un accesso termina
- Gestione dei permessi dei membri — ruoli organizzativi e permessi sugli impianti dei tuoi membri
- Creare cooperazioni — come un obbligo di 2FA compare tra organizzazioni partner
- FAQ Sicurezza dell'account — risposte brevi per i tuoi membri