用户
术语用户主要是指通过客户端连接至监控系统的用户。可通过两种方式配置这些用户:
配置为基本用户,通过用户名/密码组合来进行身份验证。
配置为 Windows 用户,根据 Windows 登录进行身份验证
Windows 用户
通过使用 Active Directory 添加 Windows 用户。Active Directory (AD) 是 Microsoft 为 Windows 域网络实施的目录服务。它包含在大多数 Windows Server 操作系统中。它能够识别网络中的资源以便用户或应用程序访问它们。Active Directory 使用用户和用户组概念。
用户为代表具有用户帐户的个体的 Active Directory 对象。示例:

组是包含若干用户的 Active Directory 对象。在此例中,“管理组”包含三个用户:

组可包含任意数量的用户。通过将组添加到系统,一次即可添加其所有成员。一旦将组添加到系统,随后在 Active Directory 中对组进行的任何更改(例如添加新成员或删除旧成员)会立即反映在系统中。一个用户可同时为一个以上组的成员。
可以使用 Active Directory 将现有用户和组信息添加到系统,从而获得一些好处:
用户和组在 Active Directory 中集中指定,因此您不需要从头开始创建用户帐户
您也不需要在系统上配置用户的任何身份验证,因为 Active Directory 会处理身份验证
必须首先为网络上的服务器安装 Active Directory,然后才能通过 Active Directory 服务添加用户和组。
基本用户
如果您的系统无权访问 Active Directory,请创建一个基本用户。有关如何设置基本用户的信息,请参阅创建基本用户。
通过Identity Provider (IDP)授权的用户
外部身份提供程序(IDP)是存储和管理用户身份信息并处理其他系统的身份验证的外部应用程序或服务。您可以将外部IDP与视频XProtect管理软件相关联,以便用户通XProtect过IDP登录。
外部IDP通常用于支持跨多个系统的集中用户管理、单点登录和多重身份验证(MFA)。当用户第一次通过外部IDP登录时,XProtect会自动创建用户名。IDP提供了一组声明,视频管理软件使用这些声明来选择在视频管理软件数据库中唯一的名称。
如果您在中删除用户,XProtect并且该用户从外部IDP再次登录,则会创建新用户。
用户和安全-密码策略和身份验证
XProtect 支持外部身份提供程序、多因素身份验证(MFA)和基于风险的身份验证。这些选项可帮助您满足国际和国家安全指导要求,包括ANSSI建议。本部分介绍基于密码的身份验证的工作原理XProtect以及如何设置安全密码策略。
密码是验证用户身份的一种方式。将它视为更广泛的访问控制方法的一部分,这种方法反映了系统的敏感程度,用户可以做什么以及系统的曝光程度。
密码位于 XProtect
如上所述,包XProtect括创建和管理用户的各种方式:
Windows用户,通过操作系统或目录服务登录。
基本用户,本地管理于XProtect。
用户已通过外部身份提供程序登录。
应用的密码规则取决于贵组织正在使用的登录方法。XProtect使用操作系统或Identity Provider检查密码并实施密码规则。
安全密码策略的原则
为设置密码策略时,XProtect请将规则与风险进行匹配。不同的用户和系统需要不同的保护级别:
标准用户
管理员和其他特权用户
系统对远程或互联网访问开放
敏感或受管制环境中使用的系统。
适用于所有人的单一规则很少是正确的方法。
密码长度和结构
密码应足够长,以抵御蛮力和猜测攻击。
对于符合CAPSS的环境,密码长度必须至少为9个字符,最多为64个字符。
密码不得为:
从先前的违规行为中获取(通过对照来自可靠来源(如NCSC)的离线列表进行检查)
字典单词(其中整个密码是一个字典单词)
三个或更多重复的连续字符(如'aaa'或'abcd1234')
特定于上下文的词汇,如服务名称、用户名或其衍生品。
我们建议您:
使用长密码或密码。
避免使用仅需要混合字符类型的规则。
过于严格的规则可能会让用户养成不安全的习惯,例如重复使用密码或将密码写在不安全的位置。
密码质量和弱密码保护
密码不应易于猜测或基于有关用户或系统的信息。
如果登录方法支持,则阻止:
常用或广泛使用的密码
基于用户名、系统名称或组织名称的密码
来自已知泄露凭据列表的密码。
阻止较弱的密码比只要求复杂字符更好。
密码更改和生命周期管理
对于标准用户:
除非您有理由相信密码已泄露,否则请勿强制定期更改密码。
如果密码被共享或滥用,则需要更改密码。
对于管理员:
应用更严格的控制,因为这些帐户具有更多访问权限。
添加额外保护,如有限的登录路径或多重身份验证(MFA)。
用户身份验证和重新身份验证:
系统要求用户在首次登录时更改其密码。
仅应要求在怀疑密码已遭泄露时更改密码。本产品不允许使用任何先前的密码。
密码应散列存储,并使用每个密码的唯一Salt进行存储。
帐户锁定次数应设置为十次或更少,至少三次。
在定义的处于不活动状态的时间段后实施锁定会话,要求用户重新进行身份验证。管理员角色的非活动时间不得超过15分钟,操作员角色或安全区域中用于被动审查数据的其他角色的最长非活动时间不得超过120分钟。
密码存储和处理
从不以明文存储或发送密码。
XProtect 使用操作系统或外部身份提供程序提供的标准、安全登录方法保护密码。
用户可以使用密码管理器来创建、存储和管理强大、唯一的密码。
多因素身份验证(MFA)(推荐)
密码本身通常不足以保护敏感系统或远程访问。对于安全需求较高的环境,请通过受支持的身份提供方启用MFA。
除了密码之外,MFA还会添加第二个登录步骤,例如通过短信发送到用户手机的一次性代码,或由验证器应用程序生成的一次性代码。第二个登录步骤将使未经授权的访问变得更加困难。
管理员职责
XProtect 包括设置安全登录的工具,但作为管理员,您负责:
选择正确的登录方法
设置适合您的风险环境的密码规则
确保特权帐户得到良好的保护
定期检查您的安全控制措施,并根据安全威胁或系统使用变化进行调整。