兩步驟驗證又稱多重驗證 (MFA),是重要的安全防護措施。除了密碼,兩步驟驗證還會要求使用者提供另一項身分證明,也就是驗證因子,才能成功登入帳戶。要求額外驗證因素,可大幅降低帳戶遭駭客入侵的風險。即使密碼遭竊,駭客仍須完成額外驗證才能存取您的帳戶。
如果您使用 Google 帳戶,且已啟用兩步驟驗證,就不需要採取進一步行動。如要查看帳戶是否已啟用兩步驟驗證,請前往 Google 帳戶設定頁面的「安全性」分頁。「登入 Google 的方式」部分會顯示「兩步驟驗證」設定。
如果您使用第三方識別資訊提供者 (IdP) 管理 Cloud de Confiance的單一登入 (SSO) 服務,可以透過該 IdP 提供的兩步驟驗證功能,符合 Cloud de Confiance的兩步驟驗證規定。
如果本文無法解答您的問題,請與 Cloud Customer Care 聯絡。
需要兩步驟驗證的介面
如果貴機構的特定帳戶類型必須啟用兩步驟驗證,這些帳戶就必須啟用這項功能,才能存取下列介面 Cloud de Confiance by S3NS :
如果使用者帳戶未啟用兩步驟驗證,系統會提示使用者設定這項功能,才能繼續使用這些介面。
Cloud de Confiance 兩步驟驗證規定不會影響下列介面和服務的存取權:
Google Workspace,包括 Gmail、Google 雲端硬碟、Google 試算表和 Google 簡報。不過,Google Workspace 有另外的兩步驟驗證規定。詳情請洽詢 Google Workspace 管理員。
YouTube。
在 Cloud de Confiance上執行的應用程式和工作負載 (包括受 Identity-Aware Proxy (IAP) 保護的應用程式),不會受到兩步驟驗證規定影響。不過,開發人員無法使用Cloud de Confiance 控制台管理這些應用程式。換句話說,您的控制層會受到兩步驟驗證規定影響,但資料層不會。
其他 Cloud de Confiance by S3NS 介面 (例如 gcloud CLI) 則沒有 2SV 規定。不過,使用者帳戶啟用兩步驟驗證後,兩步驟驗證就會成為帳戶一般登入流程的一部分。舉例來說,如果您為帳戶啟用兩步驟驗證,然後驗證 gcloud CLI,系統會在登入程序中提示您提供第二重驗證。
兩步驟驗證規定時程
您何時需要在 Cloud de Confiance by S3NS 中為使用者帳戶啟用兩步驟驗證,取決於帳戶類型,如下表所示。
| 帳戶類型 | 說明 | 規定生效日期 |
|---|---|---|
| 個人 Google 帳戶 | 您為自己建立的使用者帳戶,包括做為 Cloud de Confiance by S3NS中主體的 Gmail 帳戶。 | 2025 年 5 月 12 日 (含) 以後 |
| 企業 Cloud Identity 帳戶 (未使用單一登入) | 使用者帳戶的帳號和密碼是由 Google Workspace 管理員在 Cloud Identity 中建立及管理。 | 2026 年 10 月 20 日起 |
| 使用聯合驗證的企業帳戶 | 由 Google Workspace 管理員建立及管理的使用者帳戶,使用 Google Workspace 單一登入、Cloud Identity 單一登入或 員工身分聯盟。 | 即將公布 |
| 經銷商帳戶 | 在 Cloud de Confiance by S3NS 經銷商網域中建立及管理的使用者帳戶。經銷商的終端使用者不受影響。 | 2025 年 4 月 28 日起 |
如果尚未啟用兩步驟驗證,系統會在兩步驟驗證規定生效前至少 90 天,發送電子郵件提醒。此外, Cloud de Confiance 控制台也會在兩步驟驗證規定生效前 90 天開始顯示提醒。
對於經銷商和使用者,控制台會在兩步驟驗證規定生效前至少 60 天,以及生效前,顯示啟用兩步驟驗證的提醒訊息。 Cloud de Confiance 同樣地,系統會在開始強制使用兩步驟驗證前至少 60 天,傳送電子郵件提醒。
為機構啟用兩步驟驗證規定後新增的使用者帳戶不會收到提醒,系統會提示他們啟用兩步驟驗證,才能存取Cloud de Confiance 控制台或 Firebase 控制台。
為 Google 帳戶啟用兩步驟驗證
您可以在 Google 帳戶設定頁面的「安全性」分頁中啟用兩步驟驗證。如需逐步操作說明,請參閱「開啟兩步驟驗證」。
如果帳戶沒有「兩步驟驗證」選項,可能是因為管理員已停用這項功能。請洽詢管理員尋求協助。
Google 帳戶的其他因素
個人 Google 帳戶和使用 Google 做為身分識別提供者 (IdP) 的企業帳戶,可以搭配Cloud de Confiance使用下列任何額外驗證因素:
驗證器應用程式:您可以在行動裝置或電腦上設定驗證器應用程式,例如 Google Authenticator 或 Authy,做為第二重驗證。
備用碼:您可以建立備用碼,並將其做為第二個驗證要素。備用碼必須妥善保管,且只能使用一次,因此只有在沒有其他方法時才應使用。詳情請參閱「使用備用碼登入」。
Google 提示:如果您在其他裝置上登入 Google 帳戶,該裝置會顯示提示,詢問您是否正在登入。你可以在瀏覽器、平板電腦或手機上確認身分。詳情請參閱「使用 Google 帳戶登入提示」。
實體安全金鑰:輕觸實體安全金鑰即可提供第二重驗證。詳情請參閱「使用安全金鑰進行兩步驟驗證」。
簡訊驗證碼:你可以使用傳送到手機號碼的驗證碼做為第二個驗證要素。如要使用簡訊做為第二個驗證步驟,請先將電話號碼與 Google 帳戶建立關聯。
在 Google Workspace 中啟用兩步驟驗證
Google Workspace 管理員可以為使用者部署兩步驟驗證, Cloud de Confiance by S3NS會辨識這項設定。
為第三方識別資訊提供者啟用兩步驟驗證
如要瞭解如何啟用兩步驟驗證,請參閱第三方 IdP 的說明文件。
如果驗證要素遺失或遭竊,請恢復帳戶存取權
如需帳戶救援步驟,請參閱「修正兩步驟驗證機制的常見問題」。
監控兩步驟驗證的遵循情況
管理員在「Logs Explorer」中與 Cloud de Confiance 控制台互動時,可以監控使用者帳戶的兩步驟驗證一致性:
前往 Cloud de Confiance 控制台的「Logs Explorer」頁面:
選取您的機構。
為要查詢的記錄選擇時間範圍。
新增下列查詢:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"點選「執行查詢」。
您可以使用「欄位」窗格篩選記錄結果。或者,您也可以擴大查詢範圍,要求其他欄位,例如:
jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
如要瞭解可篩選的欄位及其定義,請參閱「瞭解一致性記錄項目」。
瞭解一致性記錄項目
一致性記錄項目如下所示:
{
insertId: "00000000"
jsonPayload: {
@type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
userEmail: "PRINCIPAL_IDENTIFIER"
}
logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
resource: {
labels: {
location: "global"
resource_container: "organizations/ORGANIZATION_ID"
}
type: "mfaforall.googleapis.com/Location"
}
severity: "INFO"
timestamp: "2026-06-02T21:52:20.838Z"
}
下列欄位可協助您監控使用者帳戶的兩步驟驗證合規情形:
userEmail:這個鍵的值是受監控使用者帳戶的主體 ID,也就是電子郵件地址。mfaEligibility:這個鍵的值為下列其中一項:MFA_ELIGIBILITY_ELIGIBLE:使用者帳戶符合兩步驟驗證規定。MFA_ELIGIBILITY_INELIGIBLE:由於貴機構在 Google Workspace 中的政策設定,使用者帳戶無法註冊兩步驟驗證。MFA_ELIGIBILITY_UNSPECIFIED:不確定使用者帳戶是否符合兩步驟驗證規定。使用者透過單一登入服務,使用第三方 IdP 驗證身分時,系統會傳回這個值。
enforcementState:這個鍵的值為下列其中一項:ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT:使用者帳戶處於兩步驟驗證要求的提醒視窗。ENFORCEMENT_STATE_ENFORCED:這個使用者帳戶必須啟用兩步驟驗證。使用者嘗試存取 Cloud de Confiance 控制台或 Firebase 控制台時,系統會提示啟用兩步驟驗證才能繼續。ENFORCEMENT_STATE_MFA_COMPLIANT:使用者符合兩步驟驗證規定。ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT:機構已選擇不要求兩步驟驗證。使用者帳戶不需要兩步驟驗證。ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER:使用者透過第三方 IdP 採用單一登入服務進行驗證,因此必須在該處管理兩步驟驗證。
Cloud Identity:延長兩步驟驗證規定期限
如果貴機構使用 Enterprise Cloud Identity (非單一登入),且是在兩步驟驗證規定生效前建立,則可以在 Cloud de Confiance 控制台中,為機構啟用兩步驟驗證規定一次性 90 天的延期。
如要這麼做,具有機構管理員 (roles/resourcemanager.organizationAdmin) 角色的主體必須完成下列步驟:
前往 Cloud de Confiance 控制台的「Organizations」(機構) 頁面。
選取您的機構。
在兩步驟驗證通知中,按一下「延長 90 天」,然後確認延期。變更可能需要幾分鐘才會生效。
延期結束後,系統會重新啟用兩步驟驗證規定。
Cloud Identity:選擇不要求兩步驟驗證
我們不建議停用兩步驟驗證規定。不過,如果機構使用 Enterprise Cloud Identity (非單一登入),可以在 Cloud de Confiance 控制台選擇在機構層級停用這項規定。選擇停用只會略過兩步驟驗證規定,不會為已啟用兩步驟驗證的使用者停用這項功能,使用者仍可自行啟用兩步驟驗證。
在機構層級具有機構管理員(roles/resourcemanager.organizationAdmin) 角色的主體,可以完成下列步驟,選擇不要求兩步驟驗證:
前往 Cloud de Confiance 控制台的「Organizations」(機構) 頁面。
選取您的機構。
停用「強制執行兩步驟驗證」。設定變更可能需要幾分鐘才會生效。
組織選擇不要求兩步驟驗證後,使用者無須啟用這項功能,即可使用 Cloud de Confiance 控制台或 Firebase 控制台。
重新啟用兩步驟驗證
如果選擇再次啟用兩步驟驗證,系統會提供至少 30 天的寬限期,之後才強制啟用兩步驟驗證。