サインインのセキュリティの仕組み
人の入り方を決めるのは2つの画面 — パスワードポリシーとセキュリティプロファイルです。 Offision のパスワードに効くルールと、Microsoft 365 や Google でのサインインを含む 全員に効くルールを整理します。
セキュリティ の下にある2つの画面が、Offision への入り方を決めます。 グローバルパスワードポリシー は Offision のパスワードそのもののルールと、 誰かが間違えたときに何が起きるかを決めます。ユーザーセキュリティプロファイル は、その人がどこからサインインできるか、第2の要素が必要かどうか、どの IP アドレスからかを決めます。

グローバルパスワードポリシー — Offision のパスワードのルール。
意外に思われるところ
Microsoft 365 や Google でのサインインは、パスワードポリシーをまるごと迂回します。 失敗回数によるロックも、有効期限も、再利用のチェックも、2要素認証の要求もありません。 LDAP や Active Directory でのサインインも同じです。
これは見落としではありません。これらのサインインには、ルールを当てる対象となる Offision のパスワードが存在しないからです。Offision がその人を見るより前に ID プロバイダーが資格情報を確認しており、ロックや多要素認証を実施しているのもそちらです。 全員が Microsoft 365 経由でサインインする会社では、ログイン失敗の最大回数 を3に しても何も起きません。そのルールを設定する場所は Microsoft のコンソールであって、 この画面ではありません。
ですからパスワードポリシーは、一部または全員が Offision のパスワードでサインイン する場合に設定する価値があります。全員がシングルサインオンを使う環境では、 何も働きません。
全員に効くもの
どのようにサインインしたかにかかわらず、すべての人に適用されるものが3つあります。
セキュリティプロファイルの IP制限 が3つのうち最も強力です。サーバー側で リクエストごとに確認されるため、1分前に問題なくサインインしていても、API を直接 使っていても、範囲外の人は拒否されます。
プラットフォームのスイッチ — デスクトップブラウザ、iOS / Android ブラウザ、 iOS / Android アプリ、Outlook / Teams アドイン — はアプリを開いたときに確認されます。 禁止されたプラットフォームの人には理由が示され、サインアウトされます。
ユーザーの自動ログアウトを有効にする は、キーボードや画面に触れないまま指定の 分数が過ぎた時点でセッションを終わらせます。アプリの中で動くため、どこから来た人にも 適用されます。

セキュリティプロファイル — この人たちがどこからサインインできるか、2要素認証、IP制限。
セキュリティプロファイルは人ごとに割り当て、そのうち1つが新規ユーザーに自動で 適用される既定のプロファイルです。セキュリティ設定 のライセンスが必要ですが、 パスワードポリシーには不要です。
これでは決まらないこと
どれも、すでに動いているセッションを終わらせません。 パスワードポリシーの変更も、 IP制限の追加も、プラットフォームの停止も、制御するのは 次の サインインと次の リクエストです。すでにサインインしている人は、そのデバイスをログアウトさせるまで サインインしたままです。それが ログインデバイス であり、別の作業です。
誰が何を見られるか、何ができるか は権限の話であって、セキュリティの話では ありません。プロファイルが決めるのはどこからサインインするかだけで、入った後に何に 手が届くかは決めません。
Windows アプリ は 4.5.9 から デスクトップブラウザ のスイッチに従います。 それ以前はどのスイッチの対象でもなかったため、デスクトップブラウザを禁止した プロファイルでも Windows アプリは入れました。
グローバルパスワードポリシーを開く
