Millores de seguretat per a sessions d'usuari i gestió d'accessos

Utilitza millores de seguretat per protegir aplicacions de compromís amb el client, com Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Marketing i Dynamics 365 Project Service Automation. Aquest article explica com pots gestionar les sessions d'usuari i l'accés per garantir interaccions segures i controlades.

Administració del temps d'espera de la sessió de l'usuari

Per defecte, la teva política de sessions Microsoft Entra regula les sessions d'usuari en lloc d'un límit fix de 24 hores. Els usuaris es mantenen connectats a les aplicacions de compromís amb el client i altres aplicacions de Microsoft obertes en la mateixa sessió del navegador sense haver de tornar a introduir les seves credencials cada 24 hores.

Aquesta política no allarga una sessió individual més enllà de les 24 hores. Si configures un temps d'espera personalitzat per a una sessió, s'aplica la durada de la sessió que configures — entre un mínim de 60 minuts i un màxim de 1.440 minuts (24 hores) — i sobreescriu el comportament per defecte de Microsoft Entra.

Política de sessió per defecte de Microsoft Entra

Per defecte, les aplicacions de compromís amb el client utilitzen la política Microsoft Entra session per gestionar el temps d'espera de la sessió d'usuari. Les aplicacions de compromís del client utilitzen les reclamacions del Microsoft Entra ID Token amb un Interval de Comprovació de Pòlissa (PCI). Cada hora s'obté silenciosament un nou Microsoft Entra ID Token en segon pla i s'aplica la política instantània de Microsoft Entra (amb Microsoft Entra ID). Per exemple, quan un administrador desactiva o elimina un compte d'usuari, bloqueja l'accés a l'usuari i un administrador o usuari revoca el token de refresc, el sistema aplica la política de sessió Microsoft Entra.

Aquest cicle d'actualització del token Microsoft Entra ID continua en segon pla basant-se en les configuracions de política de vida del token Microsoft Entra. Els usuaris continuen accedint a les aplicacions de compromís amb el client i a les dades de Microsoft Dataverse sense necessitat de tornar a autenticar-se fins que expiri la política de per vida del token Microsoft Entra.

Nota

  • L'expiració predeterminada del token de refresco de Microsoft Entra és de 90 dies. Pots configurar aquesta propietat de vida útil del token. Per a informació detallada, vegeu Temps de vida dels tokens configurables en Microsoft Entra ID.
  • Els escenaris següents eviten la política de sessió de Microsoft Entra i reverteixen la durada màxima de la sessió d'usuari a 24 hores:
    • En una sessió de navegador, vas al centre d'administració de Power Platform i obres un entorn introduint manualment l'URL de l'entorn (ja sigui a la mateixa pestanya del navegador o en una nova pestanya).
      Per esquivar la política i la sessió màxima d'usuari de 24 hores, obre l'entorn des de la pestanya d'entorns del centre d'administració de Power Platform seleccionant l'enllaç Obre .
    • En la mateixa sessió de navegador, obres un entorn de la versió 9.1.0.3647 o superior i després obres una versió anterior 9.1.0.3647.
      Per esquivar la política i el canvi de durada de l'usuari, obre el segon entorn en una sessió separada del navegador.

Per determinar la vostra versió, inicieu sessió a les aplicacions d'interacció amb el client i, a la part superior dreta de la pantalla, seleccioneu el botó Configuració >Quant a.

Resiliència davant les interconnexions de Microsoft Entra

Si es produeixen interrupcions intermitents de Microsoft Entra, els usuaris autenticats encara poden accedir a les aplicacions de compromís amb el client i a les dades de Dataverse si les seves reclamacions PCI continuen sent vàlides o si opten per Stay Connected durant l'autenticació.

Temps d'espera de sessió per a entorns individuals

Per a entorns que requereixen diferents valors de temps d'espera de sessió, pots establir el temps d'espera de la sessió i el temps d'inactivitat a la configuració del sistema. Aquests ajustos sobreescriuen la política predeterminada de la sessió Microsoft Entra. Quan aquestes configuracions caduquen, els usuaris són dirigits a la reautenticació del Microsoft Entra ID.

Per obligar els usuaris a tornar a autenticar-se després d'un període de temps predeterminat, els administradors poden establir un temps d'espera de sessió per als seus entorns individuals. Els usuaris només poden romandre connectats a l'aplicació durant la sessió. L'aplicació tanca la sessió d'un usuari quan la sessió ha finalitzat. Els usuaris han d'identificar-se amb les seves credencials per tornar a les aplicacions d'interacció amb el client.

Nota

Les següents aplicacions no imposen el temps d'espera de la sessió d'usuari:

  1. Dynamics 365 per a Outlook
  2. Dynamics 365 per a telèfons i Dynamics 365 per a tauletes
  3. Client Unified Service Desk utilitzant el navegador WPF (Internet Explorer és suportat)
  4. Live Assist (Xat)
  5. Power Apps aplicacions canvas

Per configurar el temps d'expiració de la sessió per a un entorn individual, segueix aquests passos:

  1. Inicieu la sessió al Centre d'administració del Power Platform.

  2. A la subfinestra de navegació, seleccioneu Administra.

  3. A la subfinestra Administra , seleccioneu Entorns.

  4. A la pàgina Entorns , seleccioneu un entorn.

  5. A la barra d'ordres, seleccioneu Configuració.

  6. Expandiu Producte i, a continuació, seleccioneu Privadesa + Seguretat.

  7. Activeu l'opció de configuració Caducitat de la sessió.

  8. Introduïu valors en els camps següents:

    • Introduïu la durada màxima de la sessió
    • Quant de temps abans que caduqui la sessió voleu mostrar l'avís de temps d'espera?

    Aquesta configuració s'aplica a tots els usuaris.

  9. Seleccioneu Desa.

Nota

El temps d'espera de les sessions és una funció del costat del servidor que fa respecte la vida útil de totes les sessions. Quan actives l'expiració de sessió, configures dos valors:

  • Durada de la sessió — quant de temps poden romandre els usuaris connectats abans que la sessió acabi i hagin de tornar a iniciar sessió. Mínim: 60 minuts. Màxim: 1.440 minuts (24 hores).
  • Avís de temps d'espera — quant de temps abans de l'hora de finalització de la sessió els usuaris reben un avís perquè tinguin temps de desar la seva obra abans d'iniciar sessió de nou. Mínim: 20 minuts. Ha de ser un valor més curt que la durada de la sessió.

Aquests ajustos s'apliquen a tots els usuaris i entren en vigor la propera vegada que un usuari iniciï sessió.

Nota

L'avís es basa en el temps restant de la sessió, no en quan l'usuari obre l'aplicació. Si un usuari obre o torna a l'aplicació quan queda menys temps que el valor d'advertència, l'avís apareix immediatament. Tria un valor d'avís que doni als usuaris prou temps per desar la seva obra abans que acabi la sessió: quan una sessió expira, els usuaris han d'iniciar sessió de nou i comença una nova sessió, de manera que qualsevol obra no desada es pot perdre. Desar la feina i iniciar sessió de nou quan apareix l'avís — en lloc d'esperar que la sessió caduqui — ajuda a evitar-ho.

Gestió del temps d'espera de la inactivitat

Per defecte, les aplicacions d'interacció amb el client no imposen un temps d'espera de sessió d'inactivitat. Un usuari pot romandre connectat a l'aplicació fins que expiri el temps d'espera de la sessió. Podeu canviar aquest comportament.

Per fer complir la desconnexió automàtica després d'un període predeterminat d'inactivitat, tu, com a administrador, pots establir un període d'espera d'inactivitat per a cadascun dels teus entorns. L'aplicació tanca la sessió d'un usuari quan la inactivitat de la sessió ha finalitzat.

Per fer complir el temps d'espera de la sessió d'inactivitat per als recursos web, els recursos web han d'incloure el ClientGlobalContext.js.aspx fitxer a la seva solució.

El portal Dynamics 365 té la seva pròpia configuració per gestionar el temps d'espera de la sessió i el temps d'inactivitat de la sessió que són independents d'aquests paràmetres del sistema.

Nota

Les següents aplicacions no imposen el temps d'espera de la sessió d'inactivitat:

  • Dynamics 365 per a Outlook
  • Dynamics 365 per a telèfons i Dynamics 365 per a tauletes
  • Client Unified Service Desk utilitzant el navegador WPF (Internet Explorer és suportat)
  • Live Assist (Xat)
  • Power Apps aplicacions canvas

Per configurar el temps d'espera d'inactivitat per a un entorn individual, segueix aquests passos:

  1. Inicieu la sessió al Centre d'administració del Power Platform.
  2. A la subfinestra de navegació, seleccioneu Administra.
  3. A la subfinestra Administra , seleccioneu Entorns.
  4. A la pàgina Entorns , seleccioneu un entorn.
  5. A la barra d'ordres, seleccioneu Configuració.
  6. Expandiu Producte i, a continuació, seleccioneu Privadesa + Seguretat.
  7. Activa l'opció de configuració Temps d'espera d'inactivitat .
  8. Introdueix els valors en els camps següents:
    • Durada de la inactivitat abans del temps d'espera
    • Quant de temps abans que caduqui la sessió voleu mostrar un avís d'inactivitat? Aquesta configuració s'aplica a tots els usuaris.
  9. Seleccioneu Desa.

Nota

El temps d'espera d'inactivitat és una funció del client on el client decideix tancar sessió en funció de la inactivitat. Els valors per defecte són:

  • Durada mínima d'inactivitat: 5 minuts
  • Durada màxima d'inactivitat: menys que la durada màxima de la sessió o 1.440 minuts

La configuració actualitzada entra en vigor la propera vegada que l'usuari iniciï sessió a l'aplicació.

Administració de l'accés

Les aplicacions de compromís amb el client utilitzen Microsoft Entra ID com a proveïdor d'identitat. Per assegurar l'accés de l'usuari a les aplicacions de compromís amb el client, implementeu les següents mesures:

  • Exigeix als usuaris que es tornin a autenticar iniciant sessió amb les seves credencials després d'haver tancat sessió dins de l'aplicació.
  • Evitar que els usuaris comparteixin credencials per accedir a les aplicacions d'interacció amb el client validant el token d'accés per assegurar que el proveïdor d'identitat concedeixi accés al mateix usuari que accedeix a les aplicacions.