ユーザーセッションとアクセス管理のセキュリティ強化

セキュリティ強化を使用して、Dynamics 365 Sales、Dynamics 365 Customer Service、Dynamics 365 Field Service、Dynamics 365 マーケティング、顧客エンゲージメント アプリを保護するProject Service Automation。 この記事では、ユーザー セッションとアクセスを管理して、セキュリティで保護された制御されたユーザー操作を確保する方法について説明します。

ユーザー セッション タイムアウトの管理

既定では、Microsoft Entra セッション ポリシーは、固定の 24 時間の制限ではなく、ユーザー セッションを管理します。 ユーザーは、24 時間ごとに資格情報を再入力しなくても、同じブラウザー セッションで開かれた顧客エンゲージメント アプリやその他のMicrosoft アプリにサインインしたままです。

このポリシーでは、個々のセッションが 24 時間を超えて拡張されることはありません。 環境に対してカスタム セッション タイムアウトを設定すると、構成したセッションの長さが適用され、最小 60 分から最大 1,440 分 (24 時間) の間で実行され、既定のMicrosoft Entra動作がオーバーライドされます。

既定のMicrosoft Entra セッション ポリシー

既定では、顧客エンゲージメント アプリは、Microsoft Entra session ポリシーを使用して、ユーザー セッションのタイムアウトを管理します。 顧客エンゲージメント アプリは、ポリシー チェック間隔 (PCI) 要求でMicrosoft Entra ID トークンを使用します。 1 時間ごとに新しいMicrosoft Entra ID トークンがバックグラウンドで自動的にフェッチされ、Microsoft Entraインスタント ポリシーが (Microsoft Entra ID によって) 適用されます。 たとえば、管理者がユーザー アカウントを無効または削除し、ユーザーのサインインをブロックし、管理者またはユーザーが更新トークンを取り消すと、Microsoft Entra セッション ポリシーが適用されます。

このMicrosoft Entra IDトークン更新サイクルは、Microsoft Entra トークンの有効期間ポリシー構成に基づいてバックグラウンドで続行されます。 ユーザーは、Microsoft Entra トークンの有効期間ポリシーの有効期限が切れるまで、再認証する必要なく、顧客エンゲージメント アプリとMicrosoft Dataverseデータに引き続きアクセスします。

Note

  • 既定のMicrosoft Entra更新トークンの有効期限は 90 日です。 このトークンの有効期間プロパティを構成できます。 詳細については、「Microsoft Entra ID>を参照してください。
  • 次のシナリオでは、Microsoft Entra セッション ポリシーをバイパスし、最大ユーザー セッション期間を 24 時間に戻します。
    • ブラウザー セッションでは、 Power Platform 管理センター に移動し、環境 URL (同じブラウザー タブまたは新しいブラウザー タブ) で手動でキーを設定して環境を開きます。
      ポリシー バイパスと最大 24 時間のユーザー セッションを回避するには、[開く] リンクを選択して、Power Platform 管理センターの [環境] タブから環境を開きます。
    • 同じブラウザー セッションで、バージョン 9.1.0.3647 以降の環境を開き、9.1.0.3647 より前のバージョンを開きます。
      ポリシー バイパスとユーザー期間の変更を回避するには、別のブラウザー セッションで 2 つ目の環境を開きます。

バージョンを確認するには、Customer Engagement アプリにサインインし、画面の右上にある 設定 ボタン >バージョン情報 を選択します。

Microsoft Entra障害の回復性

断続的なMicrosoft Entraの停止が発生した場合でも、認証されたユーザーは、PCI 要求が有効なままであるか、認証中にサインインしたままにすることを選択した場合でも、カスタマー エンゲージメント アプリと Dataverse データにアクセスできます。

個々の環境のセッション タイムアウト

異なるセッション タイムアウト値を必要とする環境の場合は、[システム設定] でセッション タイムアウトと非アクティブ タイムアウトを設定できます。 これらの設定は、既定のMicrosoft Entra セッション ポリシーをオーバーライドします。 これらの設定の有効期限が切れると、ユーザーは再認証Microsoft Entra ID向けられます。

事前に決められた時間の後にユーザーを再認証するよう強制するには、管理者は個別の環境ごとにセッション タイムアウトを設定できます。 ユーザーは、セッション中にのみアプリケーションにサインインしたままにできます。 アプリケーションはセッションが期限切れになるとユーザーをサインアウトします。 ユーザーは、Customer Engagement アプリに戻るには資格情報でサインインする必要があります。

Note

次のアプリでは、ユーザー セッションのタイムアウトは適用されません。

  1. Outlook 向け Dynamics 365
  2. スマートフォン用のDynamics 365とタブレット用のDynamics 365
  3. WPF ブラウザーを使用した Unified Service Desk クライアント (Internet Explorerがサポートされています)
  4. Live Assist (チャット)
  5. Power Apps Canvas アプリ

個々の環境のセッション タイムアウトを構成するには、次の手順に従います。

  1. Power Platform 管理センターにサインインします。

  2. ナビゲーション ウィンドウで、[管理] を選択 します

  3. 管理ウィンドウで環境を選択します。

  4. 環境ページで、環境を選択します。

  5. コマンド バーで、設定を選択します。

  6. 製品を展開し、プライバシー + セキュリティ を選択します。

  7. セッションの有効期限 設定をオンにします。

  8. 以下のフィールドに値を入力します:

    • セッションの最大長を入力します
    • セッションが期限切れになるどれぐらい前にタイムアウトの警告が表示されますか?

    これらの設定はすべてのユーザーに適用されます。

  9. 保存を選びます。

Note

セッション タイムアウト は、すべてのセッションの有効期間を強制するサーバー側の機能です。 セッションの有効期限を有効にする場合は、次の 2 つの値を構成します。

  • セッションの長さ — ユーザーがセッションが終了するまでサインインし続けることができ、もう一度サインインする必要がある期間。 最小: 60 分。 最大: 1,440 分 (24 時間)。
  • タイムアウト警告 : ユーザーが警告を受け取るセッションの終了時刻の長さ。そのため、再度サインインする前に作業を保存する時間があります。 最小: 20 分。 セッションの長さよりも短い値にする必要があります。

これらの設定はすべてのユーザーに適用され、次回ユーザーがサインインした時点で有効になります。

Note

警告は、ユーザーがアプリを開いたときではなく、セッションの残りの時間に基づいています。 警告値よりも時間が短い場合にユーザーがアプリを開いたり、アプリに戻ったりすると、警告はすぐに表示されます。 セッションが終了する前に作業を保存するのに十分な時間をユーザーに与える警告値を選択します。セッションの有効期限が切れると、ユーザーは再度サインインして新しいセッションを開始する必要があるため、保存されていない作業はすべて失われる可能性があります。 セッションの有効期限が切れるのを待つのではなく、警告が表示されたときに作業を保存して再びサインインすると、これを回避するのに役立ちます。

非アクティブ タイムアウト管理

既定では、Customer Engagement アプリは非アクティブ セッション タイムアウトを強制しません。 ユーザーは、セッションのタイムアウトが切れるまで、アプリケーションにサインインし続けることができます。 この動作は変更することができます。

事前に定義された非アクティブ期間の後に自動サインアウトを強制するには、管理者として、各環境の非アクティブタイムアウト期間を設定できます。 アプリケーションは非アクティブ セッションが期限切れになるとユーザーをサインアウトします。

Web リソースの非アクティブ セッション タイムアウトを強制するには、Web リソースがソリューションに ClientGlobalContext.js.aspx ファイルを含める必要があります。

Dynamics 365 ポータルには、これらのシステム設定に依存しないセッション タイムアウトと非アクティブ セッション タイムアウトを管理するための独自の設定があります。

Note

次のアプリでは、非アクティブ セッション タイムアウトは適用されません。

  • Outlook 向け Dynamics 365
  • スマートフォン用のDynamics 365とタブレット用のDynamics 365
  • WPF ブラウザーを使用した Unified Service Desk クライアント (Internet Explorerがサポートされています)
  • Live Assist (チャット)
  • Power Apps Canvas アプリ

個々の環境の非アクティブ タイムアウトを構成するには、次の手順に従います。

  1. Power Platform 管理センターにサインインします。
  2. ナビゲーション ウィンドウで、[管理] を選択 します
  3. 管理ウィンドウで環境を選択します。
  4. 環境ページで、環境を選択します。
  5. コマンド バーで、設定を選択します。
  6. 製品を展開し、プライバシー + セキュリティ を選択します。
  7. 非アクティブ タイムアウトの設定をオンにします。
  8. 次のフィールドに値を入力します。
    • タイムアウトするまでの非アクティブな期間
    • セッションが期限切れになるどれぐらい前に非アクティブの警告を表示しますか? これらの設定はすべてのユーザーに適用されます。
  9. 保存を選びます。

Note

非アクティブ タイムアウト は、クライアントが非アクティブに基づいてサインアウトすることを決定するクライアント機能です。 既定値は次のとおりです。

  • 非アクティブ状態の最小期間: 5 分
  • 非アクティブ状態の最大期間: セッションの最大長未満または 1,440 分

更新された設定は、ユーザーが次回アプリケーションにサインインすると有効になります。

アクセス管理

顧客エンゲージメント アプリは、ID プロバイダーとしてMicrosoft Entra IDを使用します。 顧客エンゲージメント アプリへのユーザーのアクセスをセキュリティで保護するには、次の手段を実装します。

  • ユーザーがアプリケーション内でサインアウトした後、資格情報を使用してサインインして再認証を要求します。
  • ユーザーが顧客エンゲージメント アプリにアクセスするための資格情報を共有できないようにするには、ユーザー アクセス トークンを検証して、ID プロバイダーがアプリにアクセスしている同じユーザーにアクセス権を付与することを確認します。