Подобрения на защитата за потребителски сесии и управление на достъпа

Използвайте подобрения на защитата, за да защитите приложенията за ангажираност на клиентите, като например Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 маркетинг и Dynamics 365 Project Service Automation е. Тази статия описва как можете да управлявате потребителски сесии и достъп, за да осигурите защитени и контролирани потребителски взаимодействия.

Управление на изтичане на времето на потребителска сесия

По подразбиране правилата за Microsoft Entra сесия регулират потребителските сесии вместо фиксираното 24-часово ограничение. Потребителите остават влезли в приложенията за ангажиране на клиенти и други Microsoft приложения, отворени в същата сесия на браузъра, без да се налага да въвеждат отново идентификационните си данни на всеки 24 часа.

Тези правила не удължават отделна сесия след 24 часа. Ако зададете време на изчакване на сесия по избор за дадена среда, се прилага продължителността на сесията, която конфигурирате – между най-малко 60 минути и максимум 1440 минути (24 часа) – и замества поведението на Microsoft Entra по подразбиране.

Правила по подразбиране за Microsoft Entra сесия

По подразбиране приложенията за ангажиране на клиенти използват политика Microsoft Entra session policy за управление на таймаута на потребителската сесия. Приложенията за ангажиране на клиенти използват Microsoft Entra ID Token с претенции Policy Check Interval (PCI). На всеки час нов Microsoft Entra ID Token се изтегля безшумно във фонов режим, а незабавната политика на Microsoft Entra се прилага (чрез Microsoft Entra ID). Например, когато администратор деактивира или изтрие потребителски акаунт, блокира влизането му и администратор или потребител отмени токена за обновяване, системата прилага сесийната политика на Microsoft Entra.

Този цикъл на обновяване на токена Microsoft Entra ID продължава във фонов режим въз основа на конфигурациите на политиката за живот на токена Microsoft Entra. Потребителите продължават да имат достъп до приложенията за ангажираност на клиентите и да Microsoft Dataverse данни, без да е необходимо повторно удостоверяване, докато срокът на действие на правилата за жизнения цикъл на маркера на Microsoft Entra изтече.

Бележка

  • Стандартният срок на валидност на Microsoft Entra refresh token е 90 дни. Можете да конфигурирате това свойство за продължителност на живот на маркера. За подробна информация вижте Configurable Token lifetimes in Microsoft Entra ID.
  • Следните сценарии заобикалят правилата за сесия на Microsoft Entra и връщат максималното времетраене на потребителската сесия обратно до 24 часа:
    • В сесия на браузъра отидете в центъра за администриране на Power Platform и отворите среда, като ръчно поставите клавиша в URL адреса на средата (или в същия раздел на браузъра, или в нов раздел на браузъра).
      За да заобиколите правилото заобикаляне и максимално 24-часова потребителска сесия, отворете средата от раздела Среди на центъра за администриране на Power Platform, като изберете връзката Отвори .
    • В същата сесия на браузъра отваряте версия 9.1.0.3647 или по-нова и след това отваряте версия, по-стара 9.1.0.3647.
      За да заобиколите правилото заобикаляне и промяна на продължителността на потребителя, отворете втората среда в отделна сесия на браузъра.

За да определите версията си, влезте в приложенията за ангажиране на клиенти и в горната дясна част на екрана изберете бутона Настройки >Относно.

устойчивост на прекъсване на Microsoft Entra

Ако възникнат прекъсвания на прекъсванията на Microsoft Entra, удостоверени потребители все още имат достъп до приложенията за ангажиране на клиенти и данните за Dataverse, ако техните PCI искове остават валидни или ако се включат в Останете влезли по време на удостоверяването.

Изтичане на времето на изчакване на сесията за отделни среди

За среди, които изискват различни стойности на времето на изчакване на сесията, можете да зададете времето на изчакване на сесията и времето на изчакване на неактивност в Системни настройки. Тези настройки заместват правилата по подразбиране за Microsoft Entra сесия. Когато срокът на тези настройки изтече, потребителите се насочват към Microsoft Entra ID повторно удостоверяване.

За да наложат потребителите да се удостоверят отново след предварително определен период от време, администраторите могат да зададат време за изчакване на сесията за своите индивидуални среди. Потребителите могат да останат влезли в приложението само по време на сесията. Потребителят ще излезе от приложението, когато изтече сесията. Потребителите трябва да влязат с идентификационните си данни, за да се върнат в приложенията за ангажиране на клиенти.

Бележка

Следните приложения не налагат изтичане на времето на изчакване на потребителската сесия:

  1. Dynamics 365 за Outlook
  2. Dynamics 365 за телефони и Dynamics 365 за таблети
  3. Унифициран Service Desk клиент с браузър WPF (Internet Explorer се поддържа)
  4. Live Assist (чат)
  5. Power Apps приложения за платно

За да конфигурирате времето на изчакване на сесията за отделна среда, изпълнете следните стъпки:

  1. Влезте в центъра за администриране на Power Platform.

  2. В навигационния екран изберете Управление.

  3. В екрана Управление изберете Среди.

  4. На страницата Среди изберете среда.

  5. В командната лента изберете Настройки.

  6. Разгънете Продукт и след това изберете Поверителност + Защита.

  7. Включете настройката за изтичане на сесията.

  8. Въведете стойности в следните полета:

    • Въведете максимална продължителност на сесията
    • Колко време преди изтичането на сесията искате да показвате предупреждение за изчакване?

    Тези настройки се отнасят за всички потребители.

  9. Изберете Запиши.

Бележка

Времето на изчакване на сесията е функция от страна на сървъра, която налага времетраенето на всички сесии. Когато включите Изтичане на срока на сесията, конфигурирате две стойности:

  • Продължителност на сесията – колко дълго потребителите могат да останат влезли, преди сесията да приключи, и трябва да влязат отново. Минимум: 60 минути. Максимум: 1440 минути (24 часа).
  • Предупреждение за изтичане на времето на изчакване – колко време преди края на сесията потребителите да получат предупреждение, така че да имат време да запишат работата си, преди да влязат отново. Минимум: 20 минути. Стойността трябва да бъде по-кратка от продължителността на сесията.

Тези настройки важат за всички потребители и ще влязат в сила следващия път, когато потребителят влезе.

Бележка

Предупреждението се базира на оставащото време в сесията, а не на момента, когато потребителят отвори приложението. Ако потребител се отвори или се върне в приложението, когато остава по-малко време от стойността на предупреждението, предупреждението се появява веднага. Изберете предупредителна стойност, която дава на потребителите достатъчно време да запишат работата си преди края на сесията: когато срокът на сесията изтече, потребителите трябва да влязат отново и да започне нова сесия, така че всяка незаписана работа да може да бъде загубена. Записването на работата и повторното влизане, когато се появи предупреждението, а не изчакване сесията да изтече, помага да се избегне това.

Управление на времето на изчакване при неактивност

По подразбиране приложенията за ангажиране на клиенти не налагат време за изчакване на сесията при неактивност. Потребителят може да остане влязъл в приложението, докато изтече времето на изчакване на сесията. Можете да промените това поведение.

За да наложите автоматично излизане след предварително определен период на неактивност, вие, като администратор, можете да зададете период на изчакване на неактивност за всяка от вашите среди. Потребителят ще излезе от приложението, когато изтече сесията на неактивност.

За да наложите времето на изчакване на сесията на неактивност за уеб ресурси, уеб ресурсите трябва да включат ClientGlobalContext.js.aspx файла в решението си.

Порталът на Dynamics 365 има собствени настройки за управление на времето на изчакване на сесията и времето на изчакване на сесията на неактивност, които са независими от тези системни настройки.

Бележка

Следните приложения не налагат изтичане на времето на изчакване на сесията на неактивност:

  • Dynamics 365 за Outlook
  • Dynamics 365 за телефони и Dynamics 365 за таблети
  • Унифициран Service Desk клиент с браузър WPF (Internet Explorer се поддържа)
  • Live Assist (чат)
  • Power Apps приложения за платно

За да конфигурирате времето на изчакване за неактивност за отделна среда, изпълнете следните стъпки:

  1. Влезте в центъра за администриране на Power Platform.
  2. В навигационния екран изберете Управление.
  3. В екрана Управление изберете Среди.
  4. На страницата Среди изберете среда.
  5. В командната лента изберете Настройки.
  6. Разгънете Продукт и след това изберете Поверителност + Защита.
  7. Включете настройката за изчакване при неактивност.
  8. Въведете стойности в следните полета:
    • Продължителност на неактивността преди изтичане на времето за изчакване
    • Колко време преди изтичането на сесията искате да покажете предупреждение за неактивност? Тези настройки се отнасят за всички потребители.
  9. Изберете Запиши.

Бележка

Времето на изчакване на неактивност е функция на клиента, при която клиентът решава да излезе на базата на неактивност. Стойностите по подразбиране са:

  • Минимална продължителност на неактивност: 5 минути
  • Максимална продължителност на неактивност: по-малко от максималната продължителност на сесията или 1440 минути

Актуализираните настройки ще влязат в сила следващия път, когато потребителят влезе в приложението.

Управление на достъпа

Приложенията за ангажиране на клиенти използват Microsoft Entra ID като доставчик на идентичност. За да защитите достъпа на потребителя до приложенията за ангажираност на клиентите, внедрете следните мерки:

  • Изисквайте от потребителите повторно удостоверяване, като влязат със своите идентификационни данни, след като излязат в приложението.
  • Не позволявайте на потребителите да споделят идентификационни данни за достъп до приложенията за ангажиране на клиенти чрез проверка на маркера за потребителски достъп, за да се гарантира, че доставчикът на самоличност предоставя достъп на същия потребител, който осъществява достъп до приложенията.