Miglioramenti della sicurezza per sessioni utente e accesso

Usare i miglioramenti della sicurezza per proteggere le app di engagement dei clienti, ad esempio Dynamics 365 Remote Assist, Dynamics 365 Customer Insights - Journeys, Dynamics 365 Customer Voice, Dynamics 365 Marketing e Dynamics 365 Project Service Automation. Questo articolo illustra come gestire le sessioni utente e l'accesso per garantire interazioni utente sicure e controllate.

Gestione del timeout della sessione utente

Per impostazione predefinita, i criteri di sessione Microsoft Entra regolano le sessioni utente anziché un limite fisso di 24 ore. Gli utenti rimangono connessi alle app di Customer Engagement e ad altre app Microsoft aperte nella stessa sessione del browser senza dover immettere nuovamente le credenziali ogni 24 ore.

Questo criterio non estende una singola sessione oltre 24 ore. Se si imposta un timeout di sessione personalizzato per un ambiente, la durata della sessione configurata si applica, tra un minimo di 60 minuti e un massimo di 1.440 minuti (24 ore) ed esegue l'override del comportamento di Microsoft Entra predefinito.

Criterio sessione di Microsoft Entra predefinito

Per impostazione predefinita, le app di interazione con i clienti utilizzano il criterio di sessione di Microsoft Entra per gestire il timeout della sessione utente. Le applicazioni per il coinvolgimento del cliente usano il token Microsoft Entra ID con dichiarazioni PCI (Policy Check Interval). Ogni ora, un nuovo token di Microsoft Entra ID viene recuperato silenziosamente in background e la politica istantanea di Microsoft Entra viene applicata (da Microsoft Entra ID). Ad esempio, quando un amministratore disabilita o elimina un account utente, impedisce all'utente di accedere e un amministratore o un utente revoca il token di aggiornamento, il sistema applica i criteri di sessione Microsoft Entra.

Questo ciclo di aggiornamento dei token Microsoft Entra ID continua in background in base alle configurazioni dei criteri di durata dei token Microsoft Entra. Gli utenti continuano ad accedere alle app di Customer Engagement e Microsoft Dataverse dati senza dover ripetere l'autenticazione fino alla scadenza dei criteri di durata del token Microsoft Entra.

Note

  • La scadenza predefinita Microsoft Entra token di aggiornamento è di 90 giorni. È possibile configurare questa proprietà di durata del token. Per informazioni dettagliate, consultare Durata configurabile dei token in Microsoft Entra ID.
  • Gli scenari seguenti ignorano i criteri di sessione Microsoft Entra e ripristinano la durata massima della sessione utente a 24 ore:
    • In una sessione del browser passare all'interfaccia di amministrazione di Power Platform e aprire un ambiente tramite la chiave manuale nell'URL dell'ambiente (nella stessa scheda del browser o in una nuova scheda del browser).
      Per aggirare il bypass dei criteri e la sessione utente massima di 24 ore, aprire l'ambiente dalla scheda Ambienti dell'interfaccia di amministrazione di Power Platform selezionando il collegamento Apri .
    • Nella stessa sessione del browser si apre una versione 9.1.0.3647 o successiva e quindi si apre una versione precedente 9.1.0.3647.
      Per aggirare il bypass dei criteri e la modifica della durata dell'utente, aprire il secondo ambiente in una sessione del browser separata.

Per determinare la versione in uso, accedi alle app di interazione con i clienti e in alto a destra sullo schermo seleziona il pulsante Impostazioni>Informazioni su.

Microsoft Entra resilienza dell'interruzione

Se si verificano interruzioni intermittenti Microsoft Entra, gli utenti autenticati possono comunque accedere alle app di engagement dei clienti e ai dati di Dataverse se le attestazioni PCI rimangono valide o scelgono di rimanere connessi durante l'autenticazione.

Timeout sessione per singoli ambienti

Per gli ambienti che richiedono valori di timeout di sessione diversi, è possibile impostare il timeout della sessione e il timeout di inattività nelle impostazioni di sistema. Queste impostazioni sostituiscono i criteri di sessione Microsoft Entra predefiniti. Quando queste impostazioni scadono, gli utenti vengono indirizzati a Microsoft Entra ID riautenticazione.

Per forzare gli utenti a ripetere l'autenticazione dopo un periodo di tempo predeterminato, gli amministratori possono impostare un timeout della sessione per i singoli ambienti. Gli utenti possono rimanere connessi all'applicazione solo durante la sessione. L'applicazione disconnette l'utente quando la sessione scade. A questo punto, gli utenti devono accedere con le proprie credenziali per tornare alle app di interazione con i clienti.

Note

Le app seguenti non applicano il timeout della sessione utente:

  1. Dynamics 365 per Outlook
  2. Dynamics 365 per telefoni e Dynamics 365 per tablet
  3. Il client di Unified Service Desk utilizza un browser macchine virtuali Windows (Internet Explorer è supportato).
  4. Live Assist (chat)
  5. App canvas Power Apps

Per configurare il timeout della sessione per un singolo ambiente, seguire questa procedura:

  1. Accedi all'interfaccia di amministrazione di Power Platform.

  2. Nel riquadro di spostamento seleziona Gestisci.

  3. Nel riquadro Gestisci, seleziona Ambienti.

  4. Nella pagina Ambienti seleziona un ambiente.

  5. Nella barra dei comandi, seleziona Impostazioni.

  6. Espandi Prodotto, quindi seleziona Privacy + Sicurezza.

  7. Attiva l'impostazione Scadenza sessione.

  8. Specifica i valori nei seguenti campi:

    • Immetti una lunghezza massima per la sessione
    • Per quanto desideri rimanga visualizzato un avviso di timeout prima che la sessione scada?

    Queste impostazioni sono valide per tutti gli utenti.

  9. Seleziona Salva.

Note

Il timeout della sessione è una funzionalità lato server che applica la durata di tutte le sessioni. Quando si attiva Scadenza sessione, si configurano due valori:

  • Durata della sessione : per quanto tempo gli utenti possono rimanere connessi prima della fine della sessione e devono eseguire di nuovo l'accesso. Minimo: 60 minuti. Massimo: 1.440 minuti (24 ore).
  • Avviso di timeout : per quanto tempo prima dell'ora di fine della sessione che gli utenti ricevono un avviso, quindi hanno tempo per salvare il lavoro prima di eseguire di nuovo l'accesso. Minimo: 20 minuti. Deve essere un valore più breve della lunghezza della sessione.

Queste impostazioni si applicano a tutti gli utenti e diventano effettive alla successiva accesso di un utente.

Note

L'avviso si basa sul tempo rimanente nella sessione, non sul momento in cui l'utente apre l'app. Se un utente apre o torna all'app quando rimane meno tempo rispetto al valore di avviso, l'avviso viene visualizzato immediatamente. Scegliere un valore di avviso che consenta agli utenti di risparmiare tempo sufficiente prima della fine della sessione: alla scadenza di una sessione, gli utenti devono accedere di nuovo e viene avviata una nuova sessione, in modo che qualsiasi lavoro non salvato possa andare perso. Il salvataggio del lavoro e l'accesso di nuovo quando viene visualizzato l'avviso, anziché attendere la scadenza della sessione, consente di evitare questo problema.

Gestione del timeout di inattività

Per impostazione predefinita, le app di interazione con i clienti non applicano un timeout della sessione per inattività. Un utente può rimanere connesso all'applicazione fino alla scadenza del timeout della sessione. Questo comportamento può essere modificato.

Per applicare la disconnessione automatica dopo un periodo di inattività predeterminato, l'utente, come amministratore, può impostare un periodo di timeout di inattività per ogni ambiente. L'applicazione disconnette l'utente quando l'inattività della sessione scade.

Per applicare il timeout della sessione di inattività per le risorse Web, le risorse Web devono includere il ClientGlobalContext.js.aspx file nella soluzione.

Il portale di Dynamics 365 ha le proprie impostazioni per gestire il timeout della sessione e il timeout della sessione di inattività indipendenti da queste impostazioni di sistema.

Note

Le app seguenti non applicano il timeout della sessione di inattività:

  • Dynamics 365 per Outlook
  • Dynamics 365 per telefoni e Dynamics 365 per tablet
  • Il client di Unified Service Desk utilizza un browser macchine virtuali Windows (Internet Explorer è supportato).
  • Live Assist (chat)
  • App canvas Power Apps

Per configurare il timeout di inattività per un singolo ambiente, seguire questa procedura:

  1. Accedi all'interfaccia di amministrazione di Power Platform.
  2. Nel riquadro di spostamento seleziona Gestisci.
  3. Nel riquadro Gestisci, seleziona Ambienti.
  4. Nella pagina Ambienti seleziona un ambiente.
  5. Nella barra dei comandi, seleziona Impostazioni.
  6. Espandi Prodotto, quindi seleziona Privacy + Sicurezza.
  7. Attiva l'impostazione Timeout dell'inattività.
  8. Immettere i valori nei campi seguenti:
    • Durata dell'inattività prima del timeout
    • Per quanto desideri rimanga visualizzato un avviso di inattività prima che la sessione scada? Queste impostazioni sono valide per tutti gli utenti.
  9. Seleziona Salva.

Note

Il timeout di inattività è una funzionalità client in cui il client decide di disconnettersi in base all'inattività. I valori predefiniti sono:

  • Durata minima di inattività: 5 minuti
  • Durata massima dell'inattività: lunghezza massima della sessione o 1.440 minuti

Le impostazioni aggiornate diventano effettive alla successiva accesso dell'utente all'applicazione.

Gestione degli accessi

Le app per il coinvolgimento dei clienti utilizzano Microsoft Entra ID come provider di identità. Per proteggere l'accesso dell'utente alle app di engagement dei clienti, implementare le misure seguenti:

  • Richiedere agli utenti di ripetere l'autenticazione accedendo con le proprie credenziali dopo la disconnessione all'interno dell'applicazione.
  • Impedire agli utenti di condividere le credenziali per accedere alle app di Customer Engagement convalidando il token di accesso utente per assicurarsi che il provider di identità conceda l'accesso allo stesso utente che accede alle app.