企业邮箱

无需分享密码即可完成企业邮箱设置

作者:Alexey Bulygin
一个未曾拆封的密封信封正在交付

为别人开通邮箱的传统做法,是创建邮箱、设置密码,再把邮箱地址和密码一起发给对方。几乎所有人都知道这种方式不安全,却仍然照做,因为过去的替代方案更加麻烦。设置邀请消除了这个借口:管理员无需选择密码,任何人也无需通过邮件或聊天工具传递密码。

本文将介绍邀请的工作方式,说明从不共享密码为何比表面上更重要,以及这种做法对双重身份验证和员工离职交接有什么影响。

即使从未出事,也不应共享密码

最直接的原因是密码可能被截获。通过电子邮件或聊天消息发送的密码,会无限期留在至少两个邮箱中,可以被搜索,也会进入每一份备份。日后任何获得其中一个账户访问权的人都能找到它。NIST 指南多年来一直反对以这种方式传输机密信息。

更隐蔽的问题是密码往往永远不会更改。理论上,用户首次登录时会设置自己的密码。实际上,收到的密码能够正常使用,系统也没有强制更改,用户便会一直保留。几个月后,管理员仍然知道另一个人邮箱的有效凭据。此时再声称邮箱内的操作一定由该用户本人完成,就失去了可信度。

一旦发生争议,这一点尤其重要。如果两个人知道同一个密码,就无法有把握地判断账户操作究竟由谁完成。无需共享密码的访问方式不只是更安全,它还是审计记录具有证明力的前提。

邀请如何避免共享密码

管理员创建邮箱时完全不设置密码。系统通过电子邮件向指定用户发送链接,用户打开链接并自行选择密码。凭据在整个过程中都不会经过其他人的手。

因此,密码从未以别人见过的形式存在。已发送邮件中没有记录,聊天历史中没有记录,管理员也不会因为知道了本不该知道的密码而需要刻意忘记。

邀请既可以逐个发送,也可以批量发出。批量操作让这一理念真正具备实用性。为新客户开通四十个邮箱时,只需一次操作发送四十份邀请,而不必生成、记录并传递四十个密码。具体流程见批量创建邮箱

双重身份验证完成另一半保护

从不共享密码可以堵住一个缺口,却仍会留下另一个问题。即使密码只有用户本人知道,也可能过于简单,或已在其他服务中重复使用。

双重身份验证可以弥补这个缺口。用户接受邀请后,在网页邮箱设置中自行启用,而不是在邀请流程中自动完成。这是另一项需要养成的操作习惯,流程本身不会强制执行,因此启用率取决于你是否明确提出要求。

发送邀请时提醒一次,一周后再提醒一次。控制面板中的邮箱安全页面会显示哪些邮箱已启用双重身份验证,以及确认启用的时间。这样可以根据清单追踪遗漏项,无需凭猜测判断。

同时要求用户妥善保存恢复代码。账户所有者无法从控制面板清除邮箱的第二重验证。如果用户同时丢失设备和恢复代码,就必须提交支持工单。完整处理方式见解决 2FA 锁定问题

管理员的工作会发生什么变化

选择不共享密码,整体上会减少管理员的工作量,只需适应一项变化。

管理员不再保管用户凭据,相关请求也会整类消失。“能告诉我密码是什么吗?”会变成由用户自行执行密码重置。管理员也不再需要承担掌握他人邮箱密码所带来的信任风险。管理客户而非同事的邮箱时,这一点尤其令人轻松。

需要适应的是,管理员无法再登录某个用户的邮箱进行检查。第一次可能会感到不便,但每次这样做都是正确的。如果企业确实需要访问相关通信,应使用按成员授权的共享邮箱,而不是让管理员掌握用户密码。两种安排对应不同的责任边界。避免共享密码,正是为了防止把它们混为一谈。

仍需留意的情况

以下两种情况不能设置后就置之不理,需要稍加规划并定期检查,而不是完全依赖记忆。

始终没有完成邀请的用户。尚未认领的邮箱无人阅读,但邮件可能已经开始到达。邀请过期是正确的安全设计,不过仍应有人确认指定用户是否真正完成了设置,不能想当然。

属于业务对象而非个人的地址。物业或工单编号对应的邮箱没有一个具体用户可以邀请。此类地址应从一开始就设为按成员授权的共享邮箱,让访问权限成为一份成员名单,而不是一套共同凭据。否则只是换了一条路,最终仍会回到共享密码。

邀请设置有效期,避免意外形成共享密码

如果设置链接永远有效,它就只是步骤更多的密码。因此,邀请具有有效期,过期后便无法继续使用。

如果在员工实际入职前很久就开通邮箱,链接会提前过期,入职第一天早上便会出现一轮令人困惑的邮件。应在用户准备使用时再发送邀请。链接过期后直接重新发出,不必设法找回旧链接,因为重新发送只需几秒钟。

其他系统也不应共享密码

邮箱凭据不再四处传递后,同样的问题会在其他系统中显现,也值得遵循相同原则。

多人共用存储账户、多个设备共用应用专用密码、三个脚本使用同一个 API 令牌,都存在相同弱点。撤销一个主体的访问权时,会同时中断其他主体的工作。为每台设备设置独立的存储凭据可以解决对应问题,具体见跨设备同步文件

这个原则可以推广到所有系统:多人掌握同一凭据时,既无法只撤销其中一人的权限,也无法把某项操作可靠地归因于其中一人。安排全程无需共享密码的访问方式,主要目的并不只是保密。更重要的是,它让你能够改变对某个人的授权,而不打扰其他所有人。

分享这篇文章

我们使用运行和保护 TrekMail 所必需的技术。确认后还会允许《Cookie 政策》中所述的有限分析和广告衡量。

登录 TrekMail

访问您的控制面板、邮箱和 DNS。

12 个字符 两次密码一致

重置邮件已发送

如果该邮箱对应已有账户,我们已发送密码重置说明。

继续即表示您同意 TrekMail 的 服务条款隐私政策.