แท็บ Password Security รวมกติกาของรหัสผ่านไว้ในที่เดียว ได้แก่ ความแข็งแรงของรหัสผ่าน การห้ามใช้รหัสผ่านที่เคยใช้ซ้ำ รายการรหัสผ่านที่เดาง่าย การห้ามใช้ข้อมูลส่วนตัว การให้ผู้ใช้รีเซ็ตรหัสผ่านเอง และการบังคับเปลี่ยนรหัสผ่านตามรอบเวลา บทความนี้เหมาะกับผู้ดูแลระบบที่มีผู้ใช้ Local (Login ด้วย Password) เช่น ผู้รับเหมาหรือผู้ตรวจสอบภายนอก และต้องการกำหนดมาตรฐานรหัสผ่านขององค์กร
สารบัญ
กติกานี้ใช้กับรหัสผ่านใด
ไปที่ Platform Management › Identity Management › Authentication Settings แล้วเลือกแท็บ Password Security ข้อความด้านบนของหน้าระบุว่า กติกานี้ใช้เมื่อผู้ใช้เปลี่ยนรหัสผ่านตอน Login ครั้งแรก เมื่อผู้ใช้รีเซ็ตรหัสผ่านเอง และเมื่อผู้ดูแลระบบรีเซ็ตรหัสผ่านให้
- ใช้กับรหัสผ่านที่จัดการบน Platform คือผู้ใช้ Local ที่ Login ด้วยวิธี Password
- ผู้ใช้จาก Microsoft AD ใช้ Password Policy ของ Domain
Password Strength และช่อง Preview
เลื่อนแถบ Password Strength เพื่อเลือกระดับ กติกาที่แสดงใต้แถบจะเปลี่ยนตามระดับที่เลือก
| ระดับ | กติกาที่หน้าจอแสดง |
|---|---|
| Weak | ยาว 4–64 ตัว พร้อมคำเตือนว่าอาจมีความเสี่ยงด้านความปลอดภัย และแนะนำให้ใช้ระดับที่แข็งแรงกว่า |
| Medium | ยาว 8–64 ตัว และมีตัวพิมพ์ใหญ่ (A-Z) ตัวพิมพ์เล็ก (a-z) และตัวเลข (0-9) พร้อมคำเตือนแบบเดียวกัน |
| Strong | กติกาของ Medium และต้องมีช่องว่างหรืออักขระพิเศษอย่างน้อยหนึ่งตัวตามรายการบนหน้า |
| Excellent | กติกาของ Strong และห้ามมีอักขระเดียวกันติดกัน 3 ตัว |
ช่อง Preview ใช้ทดลองพิมพ์รหัสผ่านตัวอย่าง ระบบจะแสดงว่าผ่านกติกาข้อใดบ้าง และแถบความแข็งแรงของรหัสนั้น
ตัวเลือกอื่นในหน้า Password Security
| ตัวเลือก | การทำงาน | ค่าที่ตั้งได้ |
|---|---|---|
| Password History | ห้ามผู้ใช้ใช้รหัสผ่านที่เคยใช้ล่าสุดซ้ำ | จำนวนรหัสผ่านล่าสุดที่ห้ามใช้ซ้ำ 3–10 |
| Password Dictionary | ห้ามใช้รหัสผ่านที่อยู่ในรายการรหัสผ่านที่เดาง่าย ข้อความบนหน้าระบุว่าระบบใช้รายการรหัสผ่านที่พบบ่อยที่สุด 50000 รายการเป็นค่า Default | Additional Entries เพิ่มคำขององค์กรเองได้สูงสุด 200 รายการ บรรทัดละหนึ่งรายการ ยาวไม่เกิน 64 ตัวต่อรายการ |
| Personal Data | ห้ามมีข้อมูลส่วนตัวของผู้ใช้ในรหัสผ่าน ได้แก่ Username รหัสพนักงาน เบอร์มือถือ และ Email | เปิดหรือปิด |
| Forgot Password | ให้ผู้ใช้กด Forgot Password ที่หน้า Login เพื่อรีเซ็ตรหัสผ่านเอง การเปลี่ยนรหัสผ่านต้องยืนยันตัวตนอีกขั้น | ผู้ใช้ต้องมีเบอร์มือถือหรือ Email ผูกกับ Account |
| Password Age | บังคับให้เปลี่ยนรหัสผ่านเมื่อครบอายุ การเปลี่ยนรหัสผ่านต้องยืนยันตัวตนอีกขั้นผ่านเบอร์มือถือหรือ Email หรือใช้ TOTP หรือ FIDO2 หากเปิดให้ผู้ใช้คนนั้นแล้ว | Password Expires After จำนวนวัน |
ขั้นตอนการตั้งค่า
- เปิดแท็บ Password Security
- เลือกระดับ Password Strength ที่ตรงกับนโยบายขององค์กร แล้วทดลองรหัสตัวอย่างในช่อง Preview
- เปิด Password History และกำหนดจำนวนรหัสผ่านล่าสุดที่ห้ามใช้ซ้ำ
- เปิด Password Dictionary และเพิ่มคำที่ไม่ต้องการให้ใช้ใน Additional Entries เช่น ชื่อบริษัท ชื่อผลิตภัณฑ์ หรือคำที่คนในองค์กรใช้บ่อย
- เปิด Personal Data, Forgot Password และ Password Age ตามนโยบาย และกำหนดจำนวนวันใน Password Expires After
- กด Save ระบบแจ้ง Submission successful
ตรวจสอบผล
- สร้างผู้ใช้ Local สำหรับทดสอบที่ติ๊ก Forced password change upon first login ไว้ หรือกด Reset Password ให้ผู้ใช้ทดสอบใน User Management
- ให้ผู้ใช้ทดสอบ Login ผ่าน Client หน้า Reset จะแจ้ง Password must be changed upon first login.
- หน้า Reset ให้ตั้งรหัสผ่านใหม่ที่ผ่านกติกา (Create a new password that meets the criteria.) ลองตั้งรหัสที่สั้นเกินไปหรือมีแต่ตัวเลขเพื่อตรวจว่ากติกาทำงาน จากนั้นตั้งรหัสที่ผ่านทุกกติกา ระบบจะแจ้ง Password reset successfully แล้วผู้ใช้กด Log In อีกครั้งเพื่อเข้าใช้งาน
รหัสผ่านตั้งต้นในฟอร์ม Add User กำหนดไว้ที่ 8–16 ตัว มีตัวอักษร ตัวเลข และอักขระพิเศษ ควรตั้งรหัสตั้งต้นให้ผ่านกติกาใน Password Security ด้วย
ข้อแนะนำ
- ใช้คู่กับ MFA สำหรับผู้ใช้ที่ไม่มี Account ใน AD จะช่วยลดความเสี่ยงจากรหัสผ่านที่เดาง่ายได้มาก ดู การตั้งค่า MFA
- ก่อนเปิด Forgot Password ตรวจว่าผู้ใช้มีเบอร์มือถือหรือ Email ในโปรไฟล์ครบ
- เปิด Password History คู่กับ Password Age เพื่อไม่ให้ผู้ใช้วนกลับไปใช้รหัสผ่านที่เคยใช้
- แจ้งผู้ใช้ล่วงหน้าเมื่อเปลี่ยนระดับ Password Strength หรือเปิด Password Age
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น