集成 · Microsoft Entra ID
用你的 Microsoft 身份
就能打开的团队保管库
如果你所在的组织在运行 Microsoft 365 或 Entra ID(原 Azure AD),那么每位成员的 Keyvaci 登录方式都已经就位。不用分发新密码,不用上传用户名单,也没有需要评审的目录改动。
这个集成做了什么
从第一次点击起,就由目录验证
注册由管理员把关
只有你租户的全局管理员或特权角色管理员才能创建你们的组织。Keyvaci 从 Microsoft 自己签发的令牌中验证该角色,杜绝有人抢注你公司的名义。
用标准,不用代理程序
OpenID Connect 加 PKCE,多租户,每次请求都用 Microsoft 公开的密钥校验令牌。租户内不需要安装任何东西,你的网络里也没有任何东西在运行。
跟随 Entra 的生命周期
成员用工作账户登录。在 Entra ID 中停用或移除他们,Keyvaci 的访问权限随之消失;再撤销其保管库权限,还会把他们曾能打开的保管库重新加密。
单点登录不削弱加密
Entra ID 回答你是谁。你能解密什么,依然只取决于在你设备上派生的主密码。两套系统在设计上就是分开的,因此加上单点登录,丝毫不损零知识这条性质。
你的 MFA 策略一并生效
条件访问、MFA、设备合规:你的目录在登录环节执行什么,就自动适用于 Keyvaci,因为登录本身就是你的目录。
五分钟配置完成
登录、确认管理员角色、保存浏览器生成的恢复密钥包、邀请团队。多数组织在第一杯咖啡喝完之前,就存下了第一条共用凭据。
完整配置流程
三步,不用给 IT 开工单
用 Microsoft 登录
你的租户管理员点击“用 Microsoft 开始”,像对待任何 Microsoft 365 应用一样为 Keyvaci 应用授权。可选的租户级管理员同意,能免去每位用户的授权提示。
创建组织
Keyvaci 验证管理员角色,随后你的浏览器在本地生成组织的签名密钥和恢复密钥,只显示一次,并且从不发送给我们。
用邮箱邀请
成员用现有的 Microsoft 账户登录,系统会自动识别他们。每个人设置主密码,由管理员副署,然后就可以开始接收保管库。
Entra ID 相关问题
目前每位 IT 管理员都会问的
这需要改动我们的 Entra ID 租户吗?
不需要。Keyvaci 是一个标准的多租户 OIDC 应用。用户在首次登录时像对待任何 Microsoft 365 应用一样授权;租户管理员也可以选择一次性为所有人授予同意。不会向你的目录写入任何内容。
谁可以创建我们的组织?
只有你租户的全局管理员或特权角色管理员,其身份来自 Microsoft 签发令牌中的目录角色声明,并在服务端用 Microsoft 的密钥完成校验。一个拥有工作邮箱的实习生,注册不了你的公司。
单点登录会削弱零知识加密吗?
不会,因为登录和解密是两套分开的系统。Entra ID 证明你是谁。解密密钥由你的主密码在你的设备上派生,而密码和密钥都从不被发送。完整细节见安全页面。
不在我们租户里的成员怎么办?
来宾场景和基于邮箱的成员,可以通过带强制验证的邮箱注册来支持,加密方式完全相同,在能接收任何保管库之前,也同样要经过副署这一步。