Удосконалення безпеки для сеансів користувачів і керування доступом

Використання покращень безпеки для захисту програм залучення клієнтів, як-от Dynamics 365 Sales, Dynamics 365 Customer Service, Dynamics 365 Field Service, Dynamics 365 маркетингу та Dynamics 365 Project Service Automation. У цій статті описано, як керувати сеансами користувача та доступом для забезпечення безпечної та керованої взаємодії з користувачами.

Керування часом очікування сеансу користувача

За замовчуванням політика сеансу Microsoft Entra регулює сеанси користувача замість фіксованого обмеження на 24 години. Користувачі залишаються в системі програм залучення клієнтів та інших Microsoft програм, відкритих у тому ж сеансі браузера, без необхідності повторно вводити свої облікові дані кожні 24 години.

Ця політика не розширює окремий сеанс більше 24 годин. Якщо встановити час очікування настроюваного сеансу для середовища, застосовується тривалість сеансу ( від принаймні 60 хвилин до 1440 хвилин (24 години) – і перевизначає стандартну поведінку Microsoft Entra.

Політика сеансу Microsoft Entra за промовчанням

За замовчуванням додатки для взаємодії з клієнтами використовують політику Microsoft Entra session policy для керування тайм-аутом користувацької сесії. Додатки для залучення клієнтів використовують токен Microsoft Entra ID з заявами Policy Check Interval (PCI). Щогодини новий токен Microsoft Entra ID безшумно отримується у фоновому режимі, і миттєва політика Microsoft Entra застосовується (через Microsoft Entra ID). Наприклад, коли адміністратор вимикає або видаляє обліковий запис користувача, блокує ухід користувача, а адміністратор або користувач скасовує токен оновлення, система застосовує політику сесії Microsoft Entra.

Цей цикл оновлення токена Microsoft Entra ID продовжується у фоновому режимі на основі конфігурацій політики терміну життя токена Microsoft Entra. Користувачі й надалі отримуватимуть доступ до програм залучення клієнтів і Microsoft Dataverse дані без необхідності повторної автентифікації, доки не завершиться термін дії політики Microsoft Entra маркера.

Нотатка

  • Стандартний термін дії токена оновлення Microsoft Entra становить 90 днів. Цю властивість життя маркера можна настроїти. Детальніше див. Configurable tokens lifetimes у Microsoft Entra ID.
  • Наведені нижче сценарії обходять політику сеансу Microsoft Entra і повертають максимальну тривалість сеансу користувача до 24 годин:
    • У сеансі браузера перейдіть до Центру адміністрування Power Platform і відкрийте середовище, вручну ввівши URL-адресу середовища (на тій самій вкладці браузера або новій вкладці браузера).
      Щоб обійти обхід політики та не більше 24-годинного сеансу користувача, відкрийте середовище на вкладці Середовища Центру адміністрування Power Platform, вибравши посилання Відкрити .
    • У тому ж сеансі браузера відкрийте середовище версії 9.1.0.3647 або новішої, а потім відкрийте версію, ранішу за 9.1.0.3647.
      Щоб обійти обхід політики та змінення тривалості користувача, відкрийте друге середовище в окремому сеансі браузера.

Щоб визначити свою версію, увійдіть до програм залучення клієнтів і у верхній правій частині екрана виберіть кнопку Налаштування >Про програму.

Microsoft Entra стійкість до відключення

Якщо періодично виникають перебої в роботі Microsoft Entra, автентифіковані користувачі все одно можуть отримувати доступ до програм залучення клієнтів і даних Dataverse, якщо їхні твердження PCI залишаються дійсними або вони відмовляються залишатися в системі під час автентифікації.

Час очікування сеансу для окремих середовищ

У середовищах, для яких потрібні різні значення часу очікування сеансу, можна встановити час очікування сеансу та неактивність у системних параметрах. Ці параметри перевизначає стандартну політику Microsoft Entra сеансу. Коли термін дії цих параметрів завершиться, користувачі спрямовуються на Microsoft Entra ID повторну автентифікацію.

Щоб змусити користувачів повторно автентифікуватися через заздалегідь визначений проміжок часу, адміністратори можуть встановити тайм-аут сеансу для своїх індивідуальних середовищ. Користувачі можуть залишатися ввійшли в програму лише під час сеансу. Програма від'єднує користувача, коли сеанс закінчується. Користувачам потрібно увійти за допомогою своїх облікових даних, щоб повернутись до програм взаємодії з клієнтами.

Нотатка

Наведені нижче програми не забезпечують час очікування сеансу користувача:

  1. Dynamics 365 для Outlook
  2. Dynamics 365 для телефонів і Dynamics 365 для планшетів
  3. Клієнт Unified Service Desk із браузером WPF (Internet Explorer підтримується)
  4. Live Assist (Чат)
  5. Power Apps програми з полотном

Щоб настроїти час очікування сеансу для окремого середовища, виконайте такі дії:

  1. Увійдіть у Центр адміністрування Power Platform.

  2. В області переходів виберіть Керування .

  3. В області «Керування » виберіть «Середовища».

  4. На сторінці Середовища виберіть середовище.

  5. На панелі команд виберіть Налаштування.

  6. Розгорніть розділ Продукт, а потім виберіть Конфіденційність + Безпека.

  7. Увімкніть параметр Термін дії сеансу .

  8. Введіть значення в такі поля:

    • Введіть максимальну тривалість сеансу
    • За який час до закінчення сеансу ви хочете показувати попередження про тайм-аут?

    Ці параметри застосовуються до всіх користувачів.

  9. Виберіть Зберегти.

Нотатка

Час очікування сеансу – це серверна функція, яка забезпечує тривалість життя всіх сеансів. Після ввімкнення терміну дії сеансу ви налаштовуєте два значення:

  • Тривалість сеансу – як довго користувачі можуть залишатися в системі до завершення сеансу, і їм потрібно знову ввійти. Мінімум: 60 хвилин. Максимальна кількість хвилин: 1440 хвилин (24 години).
  • Попередження про час очікування – за скільки часу до завершення сеансу користувачі отримають попередження, щоб вони мали час зберегти свою роботу, перш ніж знову ввійти. Мінімум: 20 хвилин. Значення має бути коротшим за тривалість сеансу.

Ці параметри застосовуються до всіх користувачів і наберуть сили під час наступного входу користувача.

Нотатка

Попередження базується на часі, що залишився в сеансі, а не на тому, коли користувач відкриває програму. Якщо користувач відкриває програму або повертається до неї, коли залишилося менше часу, ніж значення попередження, відразу з'явиться попередження. Виберіть значення попередження, яке дає користувачам достатньо часу, щоб зберегти свою роботу до завершення сеансу: коли завершиться сеанс, користувачі повинні знову ввійти та почати новий сеанс, тому будь-яку незбережену роботу можна втратити. Збереження роботи та повторний вхід, коли з'явиться попередження, а не очікування завершення сеансу, допомагає уникнути цього.

Керування часом очікування бездіяльності

За замовчуванням програми залучення клієнтів не застосовують тайм-аут сеансу неактивності. Користувач може залишатися в системі до завершення часу очікування сеансу. Можна змінити цю поведінку.

Щоб забезпечити автоматичний вихід після визначеного періоду бездіяльності, ви як адміністратор можете встановити період часу очікування бездіяльності для кожного з ваших середовищ. Програма від'єднує користувача, коли неактивний сеанс закінчується.

Щоб забезпечити час очікування сеансу бездіяльності для веб-ресурсів, веб-ресурси мають включити ClientGlobalContext.js.aspx файл до рішення.

Портал Dynamics 365 має власні параметри для керування часом очікування сеансу та часом очікування неактивності сеансу, незалежно від цих системних параметрів.

Нотатка

Наведені нижче програми не забезпечують вичерпання часу очікування сеансу бездіяльності:

  • Dynamics 365 для Outlook
  • Dynamics 365 для телефонів і Dynamics 365 для планшетів
  • Клієнт Unified Service Desk із браузером WPF (Internet Explorer підтримується)
  • Live Assist (Чат)
  • Power Apps програми з полотном

Щоб настроїти час очікування неактивності для окремого середовища, виконайте такі дії:

  1. Увійдіть у Центр адміністрування Power Platform.
  2. В області переходів виберіть Керування .
  3. В області «Керування » виберіть «Середовища».
  4. На сторінці Середовища виберіть середовище.
  5. На панелі команд виберіть Налаштування.
  6. Розгорніть розділ Продукт, а потім виберіть Конфіденційність + Безпека.
  7. Увімкніть параметр «Тайм-аут неактивності».
  8. Введіть значення в такі поля:
    • Тривалість бездіяльності до тайм-ауту
    • За який час до завершення сеансу ви хочете відображати попередження про неактивність? Ці параметри застосовуються до всіх користувачів.
  9. Виберіть Зберегти.

Нотатка

Час очікування неактивності – це клієнтська функція, за допомогою якої клієнт вирішує вийти на основі бездіяльності. Значення за замовчуванням:

  • Мінімальна тривалість бездіяльності: 5 хвилин
  • Максимальна тривалість бездіяльності: менше максимальної тривалості сеансу або 1440 хвилин

Оновлені параметри наберуть сили під час наступного входу користувача в програму.

Керування доступом

Додатки для взаємодії з клієнтами використовують Microsoft Entra ID як постачальника ідентифікації. Щоб забезпечити доступ користувача до програм залучення клієнтів, впровадьте такі заходи:

  • Вимагати від користувачів повторної автентифікації, увійшовши за допомогою своїх облікових даних після виходу в програмі.
  • Заборонити користувачам надавати спільний доступ до облікових даних для доступу до програм залучення клієнтів, перевіряючи маркер доступу користувача, щоб постачальник посвідчень надав доступ до тих самих користувачів, які мають доступ до програм.