Sikkerhedsforbedringer for brugersessioner og adgangsstyring

Brug sikkerhedsforbedringer til at beskytte customer engagement-apps, f.eks. Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 Marketing og Dynamics 365 Project Service Automation. I denne artikel beskrives, hvordan du kan administrere brugersessioner og adgang for at sikre sikre og kontrollerede brugerinteraktioner.

Styring af brugersession-timeout

Som standard styrer din Microsoft Entra sessionspolitik brugersessioner i stedet for en fast 24-timers grænse. Brugerne forbliver logget på customer engagement-apps og andre Microsoft apps, der er åbnet i den samme browsersession, uden at skulle angive deres legitimationsoplysninger igen hver 24. time.

Denne politik forlænger ikke en individuel session ud over 24 timer. Hvis du angiver en brugerdefineret sessionstimeout for et miljø, gælder den sessionlængde, du konfigurerer , mellem mindst 60 minutter og maksimalt 1.440 minutter (24 timer), og den tilsidesætter standardfunktionsmåden for Microsoft Entra.

Standardpolitik for Microsoft Entra session

Customer Engagement-apps bruger som standard politikken Microsoft Entra session til at administrere timeout for brugersessionen. Customer Engagement-apps bruger tokenet Microsoft Entra ID med et PCI-krav (Policy Check Interval). Hver time hentes et nyt Microsoft Entra ID-token uovervåget i baggrunden, og den Microsoft Entra øjeblikkelige politik gennemtvinges (af Microsoft Entra ID). Når en administrator f.eks. deaktiverer eller sletter en brugerkonto, blokerer brugeren fra at logge på, og en administrator eller bruger tilbagekalder opdateringstokenet, gennemtvinger systemet politikken for Microsoft Entra session.

Denne Microsoft Entra ID tokenopdateringscyklus fortsætter i baggrunden på baggrund af politikkonfigurationerne for Microsoft Entra tokens levetid. Brugerne fortsætter med at få adgang til customer engagement-apps og Microsoft Dataverse data uden at skulle godkende igen, indtil politikken for Microsoft Entra tokens levetid udløber.

Bemærkning

  • Standardudløb for Microsoft Entra opdateringstoken er 90 dage. Du kan konfigurere denne egenskab for tokenlevetid. Du kan finde detaljerede oplysninger under Konfigurerbare tokenlevetider i Microsoft Entra ID.
  • I følgende scenarier tilsidesættes Microsoft Entra sessionspolitikken, og den maksimale varighed af brugersessionen gendannes til 24 timer:
    • I en browsersession skal du gå til Power Platform Administration og åbne et miljø ved manuelt at angive url-adressen til miljøet (enten på den samme browserfane eller på en ny browserfane).
      Hvis du vil omgå omgåelse af politik og maksimalt 24 timers brugersession, skal du åbne miljøet fra fanen Miljøer i Power Platform Administration ved at vælge linket Åbn .
    • I den samme browsersession skal du åbne et version 9.1.0.3647 eller nyere miljø og derefter åbne en version tidligere 9.1.0.3647.
      Åbn det andet miljø i en separat browsersession for at løse problemet med tilsidesættelse af politikken og ændring af brugervarighed.

Hvis du vil finde ud af, hvilken version du har, skal du logge på kundeengagementsapps og vælge knappen Indstillinger >Om.

Microsoft Entra modstandsdygtighed over for afbrydelser

Hvis der opstår forbigående Microsoft Entra afbrydelser, kan godkendte brugere stadig få adgang til customer engagement-apps og Dataverse-data, hvis deres PCI-krav forbliver gyldige, eller hvis de vælger Bliv logget på under godkendelse.

Timeout for session for individuelle miljøer

For miljøer, der kræver forskellige timeoutværdier for sessionen, kan du angive timeout for session og timeout for inaktivitet i Systemindstillinger. Disse indstillinger tilsidesætter standardpolitikken for Microsoft Entra session. Når disse indstillinger udløber, bliver brugerne bedt om at Microsoft Entra ID godkendelse igen.

For at tvinge brugere til at godkende igen efter en forudbestemt tidsperiode kan administratorer angive en sessionstimeout for deres individuelle miljøer. Brugerne kan kun forblive logget på programmet under sessionen. Programmet logger brugeren af, når sessionen udløber. Brugerne skal logge på med deres legitimationsoplysninger for at vende tilbage til kundeengagementsapps.

Bemærkning

Følgende apps gennemtvinger ikke timeout for brugersessionen:

  1. Dynamics 365 til Outlook
  2. Dynamics 365 til telefoner og Dynamics 365 til tablets
  3. Unified Service Desk-klient ved hjælp af WPF browser (Internet Explorer understøttes)
  4. Live Assist (chat)
  5. Power Apps lærredsapps

Hvis du vil konfigurere sessionstimeout for et individuelt miljø, skal du følge disse trin:

  1. Log på Power Platform Administration.

  2. Vælg Administrer i navigationsruden.

  3. Vælg Miljøer i ruden Administration.

  4. Vælg et miljø på siden Miljøer .

  5. På kommandolinjen skal du vælge Indstillinger.

  6. Udvid Produkt, og vælg derefter beskyttelse af personlige oplysninger + sikkerhed.

  7. Slå indstillingen Session Expiration til .

  8. Angiv værdier i følgende felter:

    • Indtast maksimal sessionslængde
    • Hvor lang tid før sessionen udløber, vil du vise timeoutadvarsel?

    Disse indstillinger gælder for alle brugere.

  9. Vælg Gem.

Bemærkning

Timeout for session er en serverbaseret funktion, der gennemtvinger levetiden for alle sessioner. Når du aktiverer Udløb af session, konfigurerer du to værdier:

  • Sessionens længde – hvor længe brugerne kan forblive logget på, før sessionen slutter, og de skal logge på igen. Minimum: 60 minutter. Maksimum: 1.440 minutter (24 timer).
  • Timeoutadvarsel – hvor lang tid før sessionens sluttidspunkt, hvor brugerne modtager en advarsel, så de har tid til at gemme deres arbejde, før de logger på igen. Minimum: 20 minutter. Den skal være en værdi, der er kortere end sessionens længde.

Disse indstillinger gælder for alle brugere og træder i kraft, næste gang en bruger logger på.

Bemærkning

Advarslen er baseret på den resterende tid i sessionen og ikke på, hvornår brugeren åbner appen. Hvis en bruger åbner eller vender tilbage til appen, når der er mindre tid tilbage end advarselsværdien, vises advarslen med det samme. Vælg en advarselsværdi, der giver brugerne tilstrækkelig tid til at gemme deres arbejde, før sessionen slutter: Når en session udløber, skal brugerne logge på igen, og en ny session starter, så alt arbejde, der ikke er gemt, kan gå tabt. Hvis du gemmer arbejde og logger på igen, når advarslen vises – i stedet for at vente på, at sessionen udløber – kan du undgå dette.

Administration af timeout for inaktivitet

Kundeengagementsapps gennemtvinger som standard ikke en timeout for inaktivitetssession. En bruger kan forblive logget på programmet, indtil sessionens timeout udløber. Du kan ændre denne funktionsmåde.

Hvis du vil gennemtvinge automatisk logon efter en forudbestemt periode med inaktivitet, kan du som administrator angive en timeoutperiode for inaktivitet for hvert af dine miljøer. Programmet logger brugeren af, når inaktivitetssessionen udløber.

Webressourcer skal inkludere filen i deres løsning for at gennemtvinge timeout for inaktivitetssessionen ClientGlobalContext.js.aspx for webressourcer.

Den Dynamics 365 portal har sine egne indstillinger til at administrere timeout for session og timeout for inaktivitetssession, der er uafhængig af disse systemindstillinger.

Bemærkning

Følgende apps gennemtvinger ikke timeout for inaktivitetssession:

  • Dynamics 365 til Outlook
  • Dynamics 365 til telefoner og Dynamics 365 til tablets
  • Unified Service Desk-klient ved hjælp af WPF browser (Internet Explorer understøttes)
  • Live Assist (chat)
  • Power Apps lærredsapps

Hvis du vil konfigurere timeout for inaktivitet for et individuelt miljø, skal du følge disse trin:

  1. Log på Power Platform Administration.
  2. Vælg Administrer i navigationsruden.
  3. Vælg Miljøer i ruden Administration.
  4. Vælg et miljø på siden Miljøer .
  5. På kommandolinjen skal du vælge Indstillinger.
  6. Udvid Produkt, og vælg derefter beskyttelse af personlige oplysninger + sikkerhed.
  7. Slå timeoutindstillingen for inaktivitet til .
  8. Angiv værdier i følgende felter:
    • Varighed af inaktivitet før timeout
    • Hvor lang tid før sessionen udløber, vil du vise en advarsel om inaktivitet? Disse indstillinger gælder for alle brugere.
  9. Vælg Gem.

Bemærkning

Timeout for inaktivitet er en klientfunktion, hvor klienten beslutter at logge af baseret på inaktivitet. Standardværdierne er:

  • Minimumvarighed af inaktivitet: 5 minutter
  • Maksimal varighed af inaktivitet: mindre end den maksimale sessionslængde eller 1.440 minutter

De opdaterede indstillinger træder i kraft, næste gang brugeren logger på programmet.

Adgangsstyring

Customer Engagement-apps bruger Microsoft Entra ID som identitetsudbyder. Hvis du vil sikre brugerens adgang til customer engagement-apps, skal du implementere følgende målinger:

  • Kræv, at brugerne skal godkende igen ved at logge på med deres legitimationsoplysninger, når de har logget af i programmet.
  • Undgå, at brugerne deler legitimationsoplysninger for at få adgang til customer engagement-apps ved at validere brugeradgangstokenet for at sikre, at identitetsudbyderen giver adgang til den samme bruger, der har adgang til appsene.