Keyvaci

集成 · Microsoft Entra ID

用你的 Microsoft 身份
就能打开的团队保管库

如果你所在的组织在运行 Microsoft 365 或 Entra ID(原 Azure AD),那么每位成员的 Keyvaci 登录方式都已经就位。不用分发新密码,不用上传用户名单,也没有需要评审的目录改动。

这个集成做了什么

从第一次点击起,就由目录验证

注册由管理员把关

只有你租户的全局管理员或特权角色管理员才能创建你们的组织。Keyvaci 从 Microsoft 自己签发的令牌中验证该角色,杜绝有人抢注你公司的名义。

用标准,不用代理程序

OpenID Connect 加 PKCE,多租户,每次请求都用 Microsoft 公开的密钥校验令牌。租户内不需要安装任何东西,你的网络里也没有任何东西在运行。

跟随 Entra 的生命周期

成员用工作账户登录。在 Entra ID 中停用或移除他们,Keyvaci 的访问权限随之消失;再撤销其保管库权限,还会把他们曾能打开的保管库重新加密。

单点登录不削弱加密

Entra ID 回答你是谁。你能解密什么,依然只取决于在你设备上派生的主密码。两套系统在设计上就是分开的,因此加上单点登录,丝毫不损零知识这条性质。

你的 MFA 策略一并生效

条件访问、MFA、设备合规:你的目录在登录环节执行什么,就自动适用于 Keyvaci,因为登录本身就是你的目录。

五分钟配置完成

登录、确认管理员角色、保存浏览器生成的恢复密钥包、邀请团队。多数组织在第一杯咖啡喝完之前,就存下了第一条共用凭据。

完整配置流程

三步,不用给 IT 开工单

用 Microsoft 登录

你的租户管理员点击“用 Microsoft 开始”,像对待任何 Microsoft 365 应用一样为 Keyvaci 应用授权。可选的租户级管理员同意,能免去每位用户的授权提示。

创建组织

Keyvaci 验证管理员角色,随后你的浏览器在本地生成组织的签名密钥和恢复密钥,只显示一次,并且从不发送给我们。

用邮箱邀请

成员用现有的 Microsoft 账户登录,系统会自动识别他们。每个人设置主密码,由管理员副署,然后就可以开始接收保管库。

你的 Entra 登录在三个客户端里都能用:网页控制台、浏览器扩展与 iPhone、Android 移动应用。扩展把登录交给浏览器持有的窗口,它既无法脚本操作也无法读取,也就是说密码保管库永远看不到那把守护其余一切的公司密码。在用 Google Workspace?Google 登录现已可用

Entra ID 相关问题

目前每位 IT 管理员都会问的

这需要改动我们的 Entra ID 租户吗?

不需要。Keyvaci 是一个标准的多租户 OIDC 应用。用户在首次登录时像对待任何 Microsoft 365 应用一样授权;租户管理员也可以选择一次性为所有人授予同意。不会向你的目录写入任何内容。

谁可以创建我们的组织?

只有你租户的全局管理员或特权角色管理员,其身份来自 Microsoft 签发令牌中的目录角色声明,并在服务端用 Microsoft 的密钥完成校验。一个拥有工作邮箱的实习生,注册不了你的公司。

单点登录会削弱零知识加密吗?

不会,因为登录和解密是两套分开的系统。Entra ID 证明你是谁。解密密钥由你的主密码在你的设备上派生,而密码和密钥都从不被发送。完整细节见安全页面

不在我们租户里的成员怎么办?

来宾场景和基于邮箱的成员,可以通过带强制验证的邮箱注册来支持,加密方式完全相同,在能接收任何保管库之前,也同样要经过副署这一步。

最难的那部分是租户,而它已经就绪了。

剩下的都只要几分钟。14 天,功能全开,不用刷卡。