サインインのセキュリティの仕組み
管理コンソールとユーザーポータルへの入り方を決めるのは2つの画面 — パスワードポリシーと、どの IP アドレス・どのプラットフォームからサインインできるかを決めるセキュリティプロファイルです。Offision のパスワードに効くルールと、Microsoft 365 や Google でのサインインを含む全員に効くルール。
セキュリティ の下にある2つの画面が、Offision への入り方を決めます。グローバルパスワードポリシー は Offision のパスワードそのもののルールと、誰かが間違えたときに何が起きるかを決めます。ユーザーセキュリティプロファイルは、その人がどの IP アドレス・どのプラットフォームからサインインできるかと、第2の要素が必要かどうかを決めます。

グローバルパスワードポリシー — Offision のパスワードのルール。
どこからサインインできるか
プロファイルには3つの設定があり、確認される場所は同じではありません。
IP制限 はサーバーが、サインイン後のすべてのリクエストに対して確認します。社員が接続してくるアドレス — 単一の 192.168.0.1、範囲の 192.168.0.1-100、カンマ区切りのリスト、192.168.0.0/24 — を入力すると、それ以外からのリクエストは現在の IP アドレスではこのリソースにアクセスできません として拒否されます。管理コンソールとユーザーポータルの両方が対象です。
その人の目にどう映るかは知っておく価値があります。多くの管理者の予想とは違うからです。サインインそのものは成功します。 パスワードはプロファイルが読まれる前に確認されるため、範囲外の人も普段どおりサインインでき、そのあとに開く画面がすべて空で返ります。自宅で作業している人からの「ログインはできるのに何も表示されない」という報告は、不具合ではなくこれです。
IP制限はプロファイルごとに設定します。本社、業務委託、外回りの社員にそれぞれ別のものを — あるいは設定しないままに — できます。
プラットフォームのスイッチ — デスクトップブラウザ、iOS / Android ブラウザ、 iOS / Android アプリ、Outlook / Teams アドイン — はサーバーではなく、アプリ自身が開いたときに確認します。禁止されたプラットフォームの人には理由が示され、サインアウトされます。
ユーザーの自動ログアウトを有効にする は、キーボードや画面に触れないまま指定の分数が過ぎた時点でセッションを終わらせます。アプリの中で動くため、どこから来た人にも適用されます。

セキュリティプロファイル — この人たちがどのプラットフォームからサインインできるか、2要素認証、そして末尾の IP制限。
セキュリティプロファイルは人ごとに割り当て、そのうち1つが新規ユーザーに自動で適用される既定のプロファイルです。
意外に思われるところ
Microsoft 365 や Google でのサインインは、パスワードポリシーをまるごと迂回します。失敗回数によるロックも、有効期限も、再利用のチェックも、2要素認証の要求もありません。 LDAP や Active Directory でのサインインも同じです。
これは見落としではありません。これらのサインインには、ルールを当てる対象となる Offision のパスワードが存在しないからです。Offision がその人を見るより前に ID プロバイダーが資格情報を確認しており、ロックや多要素認証を実施しているのもそちらです。全員が Microsoft 365 経由でサインインする会社では、ログイン失敗の最大回数 を3にしても何も起きません。そのルールを設定する場所は Microsoft のコンソールであって、この画面ではありません。
ですからパスワードポリシーは、一部または全員が Offision のパスワードでサインインする場合に設定する価値があります。全員がシングルサインオンを使う環境では、何も働きません。
この画面で例外なのが IP制限です。誰がサインインさせたかに関係なく、Offision がすべてのリクエストで確認するため、Microsoft 365 のアカウントにも Offision のアカウントとまったく同じように効きます。
これでは決まらないこと
パスワードポリシーの変更やプラットフォームの停止は、すでに動いているセッションを終わらせません。 どちらも制御するのは 次の サインインで、すでにサインインしている人はそのデバイスをログアウトさせるまでサインインしたままです。それがログインデバイス であり、別の作業です。 IP制限だけは例外で、サインイン時ではなくリクエストごとに確認されるため、次に開く画面から効きます。
誰が何を見られるか、何ができるか は権限の話であって、セキュリティの話ではありません。プロファイルが決めるのはどこからサインインするかだけで、入った後に何に手が届くかは決めません。
Windows アプリ は 4.5.9 から デスクトップブラウザ のスイッチに従います。それ以前はどのスイッチの対象でもなかったため、デスクトップブラウザを禁止したプロファイルでも Windows アプリは入れました。
この一連の話の背景にあるのが「Offision を自社のネットワークに閉じられるか」であれば、それにはそれ自体の答え があります。
グローバルパスワードポリシーを開く
