自动确认
对应的官方文档地址
默认情况下,被邀请加入 Bitwarden 组织的用户在接受邀请后,必须由管理员进行确认。「确认」是完成三步入职流程的关键步骤,该流程旨在促进组织及其成员之间端到端加密的项目共享。
如果不想让管理员手动确认每个加入组织的用户,企业版组织可以选择设置用户自动确认。
要有资格使用自动确认功能:
由您的 Bitwarden 团队添加:要获得此自动化功能的访问权限,Bitwarden 支持团队需要将其添加到您的组织中。第一步是联系我们。
单一组织策略将扩展到所有角色:单一组织策略必须启用,并且所有成员(包括通常不受该策略约束的所有者和管理员)都必须遵守该策略。
没有紧急访问:为了降低使用自动确认的风险,将移除您组织中所有成员的紧急访问。使用紧急访问的成员将收到一封邮件通知其已被停用。
没有配置提供商账户:提供商的成员可能不是您组织中已配置的成员。提供商仍然可以管理您的组织,但其成员不能占用您组织的席位。
接受潜在的安全风险:自动确认可能会对您组织的数据构成安全风险。在使用自动确认之前,请确保您已阅读本文中概述的风险并接受它们。
激活后,自动确认是由已解锁的浏览器扩展(属于具有管理用户权限的所有者、管理员和自定义角色成员)执行的后台进程。通过下面的章节了解如何激活自动确认。
当为组织启用了或停用了自动确认、每一位管理员启用了或停用了自动确认,以及某位成员被自动确认时,都会记录事件。
启用自动确认
要启用新成员的自动确认,您必须在组织层面以及您希望执行该流程的每个 Bitwarden 客户端上将其启用。
对于组织
要为您的组织启用自动确认,请确保您已满足上述资格要求。当您联系了您的 Bitwarden 团队,并且该功能已对您的组织开放:
1、所有者和管理员将收到一封主题为 Automatic confirmation is available for <organization> 的电子邮件。
如果您正是自托管 Bitwarden:
此电子邮件将发送至与您的自托管组织关联的云端组织的所有者和管理员。
该云端组织也必须满足本文中所述的自动确认标准。
其中一位所有者或管理员必须在继续执行步骤 2 之前更新自托管组织的许可证文件。许可证文件更新后,步骤 2 及后续所有步骤均可从自托管服务器完成。
2、组织所有者和管理员将在下次登录时收到一个激活面板,提示他们启用该策略。
当 Bitwarden 为您的组织添加了该功能后,您还可以从 Admin Console 中的设置 → 策略菜单,通过策略来激活自动确认。无论哪种方式,选择继续即可为组织启用自动确认:

对于每位管理员
为组织启用后,具有管理用户权限的每一位所有者、管理员和自定义角色成员将在浏览器扩展中收到一个激活面板,邀请他们为该客户端启用自动确认。
关闭了此对话框的管理员可以从浏览器扩展的设置 → 管理员菜单中启用或停用自动确认。无论哪种方式,选择启用以开始自动确认:

为了让成员能够自动确认,至少需要由一位所有者、管理员或相关自定义角色成员启用此功能。自动确认进程会在每一个选择启用此功能的已解锁的浏览器扩展客户端的后台运行。
潜在的安全风险
在启用自动确认之前,确保您了解使用此功能可能带来的潜在风险。
解密您组织的数据需要用户完成一个三步(邀请 → 接受 → 确认)的入职流程,以促进加密密钥的安全共享并维护端到端加密环境。在此流程中,手动确认充当最后一道保护措施,确保只有有意访问组织数据的成员才能访问;如果未经授权的人员或恶意攻击者接受了邀请,他们会在确认步骤中被捕获并拒绝,以防止未经授权的访问。
对 Bitwarden 服务器(无论是自托管还是云托管)使用的数据库具有不受限制的访问权限的攻击者,可以伪造加入您组织的邀请并接受它。由于自动确认在运行中,管理员无法通过人工干预来发现并拒绝此类攻击者的访问。
最后更新于