Keyvaci

集成 · Google Workspace

团队的保管库,
用你的 Google 身份打开

如果贵组织在用 Google Workspace,团队其实已经有了 Keyvaci 的登录方式。不必分发新密码,不必上传用户名单,也不必在域里安装任何东西。

Google Workspace SSO · 网页应用中已可用 扩展与手机 · 目前为 Microsoft 与邮箱

这项集成做什么

从第一次点击起,就按域验证

只有真正的超级管理员

创建组织需要该 Workspace 域的超级管理员身份,而且我们会向 Google 的目录核实,而不是相信令牌里的声明。只拥有一个公司邮箱地址的人,无法注册贵公司的保管库。

一个域,一个组织

你的域对应且仅对应一个 Keyvaci 组织,同域的同事仍然需要邀请才能加入。没有人会仅仅因为手里有个后缀相同的地址,就出现在你的保管库里。

个人 Gmail 会被拒绝

不带 Workspace 域的登录在门口就被拒绝。没有目录就没有可以挂靠的组织,这类账号改走邮箱路径,加密完全相同。这条规则只写在一个地方,没有散落在服务各处。

不削弱加密的 SSO

Google 回答的是你是谁。你能解密什么,依然只来自在你设备上派生的主密码。两套系统按设计彼此分离,因此加上 SSO 从不会削弱零知识这一性质。

你的身份策略一并生效

Workspace 在登录时强制的任何要求都会作用于 Keyvaci,因为登录本身就是贵司的目录。若目录对第二因素只字未提,Keyvaci 会视为尚未证明,用自己的加验步骤作答,而不是替它假设。

稳定的身份,而不是一个邮箱地址

成员锚定在 Google 签发的永久标识上,而不是上面写着的地址。有人改名、结婚或换部门,都不会因此变成自己保管库的陌生人。

完整的设置过程

三步,不用给 IT 开工单

用 Google 登录

Workspace 域的超级管理员点击 “Sign in with Google” 并授权,与任何一个 Workspace 应用一样。你的目录里不会被写入任何东西。

创建组织

Keyvaci 向 Google 确认管理员身份,随后你的浏览器在本地生成该组织的签名密钥与恢复密钥,只显示一次,绝不发送给我们。

用邮箱邀请

成员用现有的 Google 账户登录即被自动识别。每个人设置一个主密码,由管理员副署之后,开始接收保管库。

已经在用邮箱账户的 Keyvaci?没有任何东西需要迁移。登录与加密是彼此分离的系统,因此关联 Google 身份后,密钥和保管库都留在原处,不会重新加密。

关于 Workspace 的问题

每位 Workspace 管理员都会问

需要改动我们的 Workspace 吗?

不需要。用户在首次登录时授权,与任何 Workspace 应用一样,不会有任何东西被写回目录。管理员创建组织时,我们只读取足以确认他确实是该域超级管理员的信息,仅此而已。

非管理员能注册我们公司的保管库吗?

不能。创建者校验是对着 Google 的目录做的,而不是依据令牌里的声明,因此普通成员无法为贵司的域创建组织。他们在收到邀请后可以加入贵司组织。

不在我们 Workspace 里的外包人员怎么办?

他们通过带强制验证的邮箱加入,并且在拿到任何保管库之前要经过管理员副署,流程与目录成员完全一样,两条路径的加密也相同。

浏览器扩展和移动应用能用 Google 登录吗?

还不行。扩展与移动应用目前支持 Microsoft Entra ID 和邮箱账户,Google 正在陆续引入这两个客户端。在此之前,Workspace 组织里的每个人都可以通过邮箱登录使用这些客户端,加密与审计记录都相同。各客户端的当前状态

先用邮箱账户开始会失去什么吗?

安全性上不会失去任何东西。客户端加密、副署过的密钥、管理员恢复、密钥轮换与审计全都一样。改用 Google 登录换来的,是少一个需要管理的密码,以及一条跟着你本来就在运行的目录走的入职离职流程。

难的是域这一步,它已经完成了。

其余只需几分钟。十四天,全部功能,无需信用卡。