Chuyển đến nội dung chính
CyberOS AUTH là lớp danh tính và truy cập bảo vệ mọi module trên nền tảng. Nó cung cấp cho bạn các tùy chọn đăng nhập linh hoạt — email/mật khẩu, passkey, Google SSO, hoặc IdP doanh nghiệp toàn công ty — và thực thi truy cập theo vai trò để mỗi người trong nhóm của bạn thấy chính xác những gì họ cần và không hơn. Mọi lần thử đăng nhập, thử thách MFA, gán vai trò và thu hồi phiên đều được ghi vào một audit log bất biến, liên kết chuỗi hash mà bạn có thể duyệt bất cứ lúc nào. Khi AUTH phát hiện đăng nhập từ một vị trí bất thường, nó sẽ thách thức bạn với yếu tố thứ hai trước khi cấp quyền truy cập, giữ tài khoản của bạn an toàn ngay cả khi mật khẩu bị lộ.

Phương Thức Đăng Nhập

CyberOS hỗ trợ bốn đường đăng nhập. Tenant admin của bạn quyết định phương thức nào được bật trong Tenant Settings → Authentication.

Email + Mật khẩu

Đăng nhập bằng địa chỉ email đã đăng ký và mật khẩu của bạn. Nếu tenant của bạn yêu cầu MFA, bạn sẽ được nhắc chạm passkey hoặc security key sau khi mật khẩu được chấp nhận.

Passkey (không mật khẩu)

Nếu bạn đã đăng ký một passkey hoặc security key FIDO2, bạn có thể đăng nhập mà không cần gõ mật khẩu. Thiết bị hoặc hardware key của bạn xử lý nghi thức xác thực.

Google SSO

Nhấp Sign in with Google trên màn hình đăng nhập. Không cần thiết lập thêm ở phía bạn — khi admin đã kết nối Google Workspace trong Tenant Settings → SSO, nút sẽ xuất hiện tự động.

SAML 2.0 Enterprise SSO

Nếu công ty bạn dùng Azure AD, Okta hoặc Google Workspace làm nhà cung cấp danh tính, admin có thể cấu hình SAML 2.0 SSO. Bạn sẽ được chuyển hướng đến trang đăng nhập của công ty và quay lại CyberOS sau khi xác thực ở đó.
Google SSO: Tenant admin của bạn cấu hình kết nối IdP Google Workspace một lần trong Tenant Settings → SSO. Sau đó, mọi người trong nhóm chỉ cần nhấp Sign in with Google — không cần thiết lập cá nhân.

Truy Cập Theo Vai Trò

Mỗi tài khoản trong CyberOS mang một hoặc nhiều vai trò. Các vai trò của bạn quyết định module nào bạn có thể mở, bản ghi nào bạn có thể tạo hoặc chỉnh sửa, và màn hình admin nào bạn có thể xem. Vai trò được gán bởi tenant admin và được hiển thị trên trang hồ sơ của bạn dưới Settings → My Roles.
Các vai trò này bao gồm thành viên nhóm điển hình hàng ngày. Hầu hết mọi người chỉ giữ đúng một vai trò.
Các vai trò đang hoạt động của bạn luôn hiển thị tại Settings → My Account → Roles. Nếu bạn tin rằng mình đang thiếu quyền truy cập, hãy liên hệ tenant admin — thay đổi vai trò có hiệu lực ngay lập tức ở lần đăng nhập tiếp theo (hoặc khi làm mới token trong vòng một giờ).

Đăng Ký Passkey và MFA

CyberOS sử dụng WebAuthn Level 3 (FIDO2) cho xác thực đa yếu tố. Một passkey có thể là sinh trắc học của thiết bị (Face ID, Touch ID, Windows Hello) hoặc security key phần cứng (YubiKey, Titan Key). Sau khi đăng ký, passkey của bạn phục vụ như yếu tố thứ hai sau khi đăng nhập bằng mật khẩu — hoặc như một thông tin đăng nhập độc lập không cần mật khẩu.
1

Mở Security Settings

Đi đến Settings → Security → Passkeys & MFA. Bạn thấy danh sách các yếu tố đã đăng ký (trống nếu bạn chưa đăng ký cái nào).
2

Bắt đầu đăng ký

Nhấp Add passkey or security key. Đặt cho nó một nhãn (ví dụ “MacBook Touch ID” hoặc “YubiKey 5 NFC”) để bạn có thể nhận diện sau này.
3

Hoàn tất nghi thức trình duyệt

Trình duyệt hoặc hệ điều hành sẽ nhắc bạn chạm security key hoặc sử dụng sinh trắc học. Làm theo hướng dẫn trên màn hình. Toàn bộ nghi thức mất dưới 10 giây.
4

Lưu mã khôi phục của bạn

Sau khi đăng ký, CyberOS tạo 10 mã khôi phục dùng một lần. Tải xuống hoặc in chúng ngay bây giờ và cất giữ ở nơi an toàn. Mỗi mã có 8 ký tự và có thể dùng đúng một lần nếu bạn từng mất truy cập vào tất cả các yếu tố đã đăng ký.
Khi đăng nhập với MFA được bật, sau khi bạn gửi mật khẩu, CyberOS trình bày màn hình “Verify your identity”. Chạm security key hoặc hoàn thành nhắc sinh trắc học. Nếu thành công, bạn được đăng nhập ngay lập tức.
Nếu bạn mất tất cả passkey đã đăng ký và không còn mã khôi phục nào, hãy liên hệ tenant admin để đặt lại các yếu tố MFA của bạn. Không có một trong hai, truy cập không thể được khôi phục nếu không có sự can thiệp của admin.

Chính Sách Di Chuyển GeoIP

CyberOS giám sát vị trí đăng nhập để bảo vệ tài khoản của bạn khỏi trộm cắp thông tin đăng nhập. Khi một lần đăng nhập có vẻ đến từ một châu lục khác với lần đăng nhập trước, hoặc di chuyển nhanh hơn mức có thể về mặt vật lý, AUTH kích hoạt một thử thách di chuyển. Những gì bạn thấy khi thử thách di chuyển kích hoạt:
“Chúng tôi nhận thấy một lần đăng nhập từ vị trí mới. Vui lòng xác minh với passkey hoặc security key của bạn để tiếp tục.”
Bạn không bị chặn — bạn được yêu cầu xác nhận với yếu tố thứ hai. Khi bạn vượt qua thử thách MFA, phiên tiếp tục bình thường. Nếu chính sách của tenant được đặt để chặn hoàn toàn các lần đăng nhập bất thường, bạn sẽ thấy:
“Đăng nhập bị chặn: phát hiện vị trí bất thường. Liên hệ admin hoặc thử lại từ mạng thông thường của bạn.”

Tạo Ngoại Lệ Chính Sách Di Chuyển

Nếu bạn thường xuyên di chuyển và muốn tránh các thử thách vị trí lặp đi lặp lại, hãy hỏi Tenant Admin hoặc Security Admin của bạn để tạo một mục allowlist cho các dải IP bạn sử dụng khi di chuyển (ví dụ mạng khách sạn hoặc nút thoát VPN). Sau khi được thêm, các lần đăng nhập từ các địa chỉ đó được coi là đáng tin cậy và bỏ qua kiểm tra di chuyển. Admin có thể quản lý allowlist tại Admin → Security → Travel Policy → CIDR Allowlist.

Vòng Đời Phiên và Hết Hạn Token

Khi bạn đăng nhập, CyberOS phát hành một access token (có hiệu lực 1 giờ) và một refresh token (có hiệu lực 7 ngày). Trình duyệt hoặc ứng dụng desktop quản lý điều này tự động — bạn vẫn được đăng nhập miễn là bạn dùng CyberOS ít nhất một lần mỗi 7 ngày.
Các phiên đang hoạt động của bạn được liệt kê tại Settings → Security → Active Sessions. Mỗi mục hiển thị loại thiết bị, vị trí xấp xỉ và thời gian thấy lần cuối. Bạn có thể thu hồi bất kỳ phiên nào bạn không nhận ra.
Access token 1 giờ của bạn được làm mới âm thầm trong nền mỗi khi bạn tương tác với nền tảng. Nếu bạn đóng trình duyệt hơn 7 ngày, refresh token của bạn hết hạn và bạn được yêu cầu đăng nhập lại. Không có dữ liệu nào bị mất — chỉ phiên kết thúc.
Đi đến Settings → Security → Active Sessions, tìm phiên bạn muốn kết thúc và nhấp Revoke. Phiên bị vô hiệu ngay lập tức — bất kỳ tab trình duyệt nào sử dụng phiên đó sẽ được đăng xuất trong vòng vài giây. Admin cũng có thể thu hồi phiên cho bất kỳ thành viên nào từ Admin → Members → [member] → Sessions.
Nhấp Revoke all other sessions trên trang Active Sessions để vô hiệu ngay lập tức mọi phiên trừ phiên hiện tại của bạn. Sử dụng cái này nếu bạn nghĩ tài khoản của mình đã bị xâm phạm.

Audit Log

Mọi sự kiện xác thực được ghi vào một audit log liên kết chuỗi hash — đăng nhập, đăng xuất, các lần thử thất bại, thử thách MFA, cờ di chuyển và thay đổi vai trò đều xuất hiện ở đây.
  • Thành viên có thể xem lịch sử đăng nhập của chính họ tại Settings → Security → Sign-in History.
  • Tenant Admin có thể xem đầy đủ audit log auth toàn tenant tại Admin → Audit Log → Authentication.
Mỗi mục hiển thị timestamp, loại sự kiện, IP nguồn (được hash để bảo mật) và kết quả (thành công, thử thách, chặn hoặc thất bại).
Các dòng audit là bất biến và liên kết chuỗi hash — không ai có thể xóa hoặc thay đổi chúng. Chuỗi được neo vào hạ tầng kiểm toán của module memory CyberOS để có khả năng xác minh bằng mật mã học.

Lỗi Auth Thường Gặp