Skip to main content

安全配置清单

Note

本文档采用 AI 辅助机器翻译。译文仅供参考,不保证准确性;此内容的英文版为官方权威版本。

本指南旨在为Blackboard LMS系统管理员提供安全配置建议,帮助他们加强Blackboard LMS解决方案。

加强验证系统

设置具有单点登录的第三方身份验证

默认情况下,Blackboard LMS支持通过安全断言标记语言(SAML)、中央认证服务(CAS)或轻量级目录访问协议(LDAP)与您的身份提供者(IDP)进行单点登录集成。请访问身份和身份验证,了解有关 SAML、CAS 和 LDAP 的详细信息。

如果你使用外部认证系统,如 SAML、LDAP 或 CAS,认证因素(包括密码强度策略)会继承自这些系统的配置。

如果某些用户仅通过外部身份验证登录,且系统中启用了默认身份验证器,请在 Blackboard LMS 中设置一个长且随机的密码,并在系统中启用多重身份验证,以防止他们的账户被滥用。

如果所有人都只使用外部身份验证登录,您可以考虑禁用默认身份验证器,以严格执行对 IDP 的使用。然而,如果这样做了,而认证系统宕机,就需要我们的支持团队介入恢复访问权限。请考虑此方法的风险和收益。

哈登默认身份验证系统

如果您使用默认身份验证器,以下是一些密码策略,您可以根据需求和法规要求进行配置。

根据 NIST,最重要的属性是密码长度,而字符复杂度(如"要求至少 1 个数字")则不那么实用,而且终端用户往往会以敷衍的方式来满足这类要求。

由于攻击者试图"塞入"大量已知密码列表,强烈建议利用该功能阻断常见密码以及已知曾曝光的密码。

启用多因素认证(MFA)

我们强烈建议启用多因素认证——这可能是防止未经授权访问的最重要措施。多因素认证(MFA)至关重要,因为它显著降低了密码被泄露的风险。通过要求第二项证据来验证您的身份(如生物识别扫描、硬件密钥或一次性验证码),多重身份验证 (MFA) 可阻止未经授权的用户访问您的账户。

如果你使用默认的身份验证器,请启用基于时间一次性密码(TOTP)的多重身份验证

如果你使用外部 IDP,请在 IDP 的设置中启用多重身份验证。

安全的公共和管理计算机

实验室、图书馆、自习室和考场中的共享计算机应尽可能锁定。

不应存在共享桌面会话。每个用户都应被要求使用个人身份登录计算机。

用于访问Blackboard LMS的计算机,尤其是教职工和系统管理员使用的计算机,应通过本地安全工具和加固标准进行保护。

系统与信息完整性

REST API 安全性

切勿安装 REST API 应用程序以供系统管理员使用。API 应用的开发者应该会给你一份应用所需的权限列表,你应该创建一个只拥有这些权限的角色。安装外部应用程序以最高权限级别运行是严重的安全违规。负责任的开发者不会要求你这么做。

如果第三方要求你在开发者门户创建账户,创建"开发者组"和应用注册,并与他们共享密钥和密钥,这就是安全违规:密钥绝不能被共享。请第三方联系 Blackboard LMS 合作团队获取指导。

LTI 安全

学习工具互操作性是由1EdTech制定的标准,允许您以安全无缝的方式将第三方工具集成到Blackboard LMS中。Blackboard强烈建议所有 LTI 集成使用 LTI 1.3 或更高版本。已知存在旧版本的 LTI,并有相关文档。管理员应联系使用旧版 LTI 的供应商,要求更新。我们还鼓励使用旧版 LTI 创建自家集成的机构更新其工具。

与所有其他集成一样,最佳实践是始终将配置范围限制为工具运行所需的最小数据量。如果第三方工具不需要用户姓名或电子邮件地址,你可以在每个 LTI 工具的配置中限制这些数据字段。同样,如果 LTI 1.3 工具不使用成绩册服务,你应该关闭该工具的此功能。

以下资源支持 Blackboard LMS LTI 配置和迁移:

SIS 安全

如果您使用学生信息系统 (SIS) API 来管理用户帐户,请注意信息流文件的有效负载可能非常敏感。文件应保持安全,并保持静止不动。避免分配纯文本密码

重要

SIS 数据格式还绕过了对密码要求的常规检查,因此请确保 SIS 业务逻辑不会无意中绕过这些要求。

不当使用的示例与数据最小化

不要将 LMS 数据字段用于除其明确用途以外的用途。例如:不要使用如社会保障号码等国家身份证号码作为登录用户名,因为这可能会出现在不受欢迎的视图中。同样:如果您的组织将该号码的认知视为事实上的身份,请勿使用学生注册 ID 号码作为用户名。

应用的所有功能都基于这样一种信念:它们至少对部分人有用;但并不是每个人都需要所有功能。如果你不需要某些用户数据,请不要将其加载到 LMS。例如:如果你不需要在 LMS 中输入用户电话号码,则不要加载这些数据。