セキュリティポリシー
このセクションでは、コンタクトセンターの特定のセキュリティ設定を構成できます。これには、ログイン失敗後のユーザーアカウントのロックアウトに関するルールの設定、パスワード要件(複雑さ、使用履歴、有効期限)の定義、非アクティブアカウントの自動無効化の管理、およびログイン時のセキュリティをさらに強化するための多要素認証(MFA)の設定が含まれます。
なお、ここで設定する内容は、サービスプロバイダーによって定義されている設定よりも緩いものにしてはなりません。サービスプロバイダーの設定が存在する場合、それらはこのセクションの設定可能なオプションと並べて表示されます。サービスプロバイダーの既定値よりも緩い値を設定しようとすると、エラーメッセージが表示され、変更はブロックされます。
指定された回数分のログイン失敗が続いた後、ユーザーアカウントを自動的にロックアウトするようにシステムを設定できます。この方法でロックアウトされたアカウントは、管理者が手動でロックを解除するか、設定されたタイムアウト期間の経過後に自動的にロックが解除されます。
また、指定された日数が経過した後にユーザーにパスワードの変更を強制したり、以前に使用したパスワードの再利用を禁止したり、非アクティブなアカウントを自動的に無効化したりするようにシステムを設定することも可能です。
なお、サービスプロバイダーによっては、パスワードの最小長、さまざまな文字グループの必須使用、脆弱なパスワード(ユーザー名など)の除外など、パスワードの複雑性に関する規則を課している場合があります。このような規則が課されている場合、それらを変更することはできません。これらの規則に関する説明をサービスプロバイダーから入手し、従業員に周知してください。
セキュリティポリシーの設定を行うには、「セキュリティ」メニューから「セキュリティポリシー」オプションを選択してください。

画面のプロパティ
「セキュリティポリシー」画面のプロパティについては、以下で説明します。
アカウントのロックアウト
ロックアウトを有効にする
このチェックボックスをオンにすると、アカウントのロックアウトオプションが有効になります。
PCI DSS セキュリティ基準に準拠するには、このオプションを有効にする必要があります。
最大ログイン試行回数
このプロパティは、ログインに連続して失敗した回数がこの値に達した場合に、アカウントをロックアウトするまでの試行回数を指定します。
PCI DSS セキュリティ基準に準拠するには、この値を 6 以上に設定してください。
試行回数のリセット間隔
このプロパティは、ログイン失敗の試行回数カウンターがリセットされるまでの時間を指定します。
ロックアウトの期間
「ロックアウト期間」は、ロックアウトされたアカウントが自動的にロック解除されるまでの時間です。自動ロック解除を無効にするには、このパラメータを「0」(ゼロ)に設定してください。この場合、ロックアウトされたアカウントは手動でのみ解除可能となります。
PCI DSS セキュリティ基準に準拠するには、このパラメータを 30 分以上に設定してください。
パスワードの複雑さ
このセクションでは、さまざまなパスワードの複雑性要件を定義できます。設定する内容は、サービスプロバイダーが定義している要件よりも緩いものであってはなりません。なお、パスワードは、ユーザー名およびサービスプロバイダーが指定する脆弱なパスワードのリストと照合される点にご注意ください。
パスワードの最小文字数
ユーザーパスワードに必要な最小文字数を指定します。
数字と英字の併用を必須にする
このチェックボックスをオンにすると、パスワードに数字(0~9)とアルファベット(a~z、A~Z)の両方が含まれていることが必須となります。
大文字と小文字の両方を必須にする
このチェックボックスをオンにすると、パスワードに大文字(A-Z)と小文字(a-z)の両方が含まれるように強制されます。
特殊文字を必須にする
このチェックボックスをオンにすると、パスワードに少なくとも1つの特殊文字(例:!、@、#、$、%)を含めることが必須となります。
ログイン名およびテナント名との重複チェック
ユーザーがログイン名またはテナント名をパスワードの一部として使用できないようにするには、このチェックボックスにチェックを入れてください。
脆弱なパスワードリストとの照合
このチェックボックスをオンにすると、サービスプロバイダーが定義した、よく使用されるパスワードや推測されやすいパスワードのリストと照合して、新規パスワードの有効性を検証します。
現在のリストを参照
クリックして、脆弱なパスワードのリストをダウンロードしてください。
パスワード履歴
「パスワード履歴」セクションでは、ユーザーが過去に使用したパスワードのうち、指定した回数分と一致する新しいパスワードを設定できないようにすることができます。
以前に使用されたパスワードとの照合
PCI DSS セキュリティ基準に準拠するには、「以前に使用されたパスワードとの照合」のチェックボックスを選択してください。
保持する以前に使用したパスワードの数
PCI DSS セキュリティ基準に準拠するには、この数を 4(またはそれ以上)に設定してください。
有効期限ポリシー
「有効期限ポリシー」セクションでは、ユーザーがパスワードを変更する必要がある頻度や、非アクティブなユーザーアカウントが無効化されるまでの日数を設定できます。
ユーザーにパスワード変更を要求する間隔
このパラメータでは、ユーザーにパスワード変更を必須とする頻度を指定できます。PCI DSS セキュリティ基準に準拠するため、このパラメータは 90 日以内になるように設定してください。
非アクティブなアカウントを無効にするまでの日数
このパラメータでは、非アクティブなユーザーアカウントを無効化するまでの日数を指定できます。PCI DSS セキュリティ基準に準拠するため、このパラメータは 90 日以下に設定してください。
例外:これらのユーザーアカウントは、非アクティブ状態になっても無効化されません
このパラメータでは、非アクティブ状態による無効化の対象から除外される「Contact Center Administrator」アプリケーションのユーザーを定義できます。なお、APIユーザーは非アクティブ状態を理由に無効化されなくなりました(つまり、APIの使用はアカウントのアクティビティとしてカウントされるようになりました)。
多要素認証の設定
多要素認証(MFA)は、パスワードに加えて2つ目の認証方法を必須とすることで、ユーザーのログインにさらなるセキュリティ層を追加します。このセクションでは、コンタクトセンターのユーザーの一部またはすべてに対して、MFA方式を有効化および設定できます。設定オプションには、メールベースのワンタイムパスワード(OTP)、認証アプリからの時間ベースのワンタイムパスワード(TOTP)、および特定のブラウザを信頼してMFAのプロンプトを減らす機能などが含まれます。
ユーザーにMFAのチャレンジが表示されるタイミングと方法については、「多要素認証のチャレンジはどのように発行されるのか?」を参照してください。

多要素認証は
すべてのユーザーに対してMFAを有効にするか、特定の役割に対してのみ有効にするかを選択します。
役割
「特定の役割に対して有効にする」オプションが選択されている場合に、MFAの使用が必須となるユーザーの役割を指定します。
MFAの2番目の認証要素としてブラウザを信頼できるようにする
このチェックボックスをオンにすると、ユーザーは使用中のブラウザを「信頼」するオプションを選択できるようになります。これにより、「ブラウザの信頼期間を制限する」で定義された期間中、その同じブラウザからの以降のログイン時にMFAのプロンプトが表示されなくなります。
ブラウザの信頼期間を制限する
ユーザーが2番目の認証要素を入力する必要が生じるまでの間、ブラウザが「信頼済み」の状態を維持できる最大日数(1~365日、既定は30日)を設定します。
MFAの第二要素としてメールの使用を許可する
このチェックボックスをオンにすると、メール経由で送信されるワンタイムパスワード(OTP)をMFAの認証要素として使用できるようになります。この機能を使用するには、コンタクトセンター用にシステムメールを設定しておく必要があります。
メールの件名
MFAに必要なOTPコードが記載されたメールの件名を指定してください。
メールテンプレート
MFAのメール認証を完了するためにOTPコードと共に送信されるメールの本文を定義します。以下の変数を使用して、このメッセージをカスタマイズできます:
$(TENANT_NAME):テナント名。$(OTP):ユーザーが入力する必要があるワンタイムパスワードです。
例:$(TENANT_NAME): $(OTP) はセキュリティコードです。コードを他人と共有しないでください。コードを入力する前に、ウェブサイトやアプリが正しいことを確認してください。
MFAの2番目の認証要素としてTOTPコードの使用を許可する
このチェックボックスをオンにすると、ユーザーがRFC 6238に準拠したアプリケーションによって生成された時間ベースのワンタイムパスワード(TOTP)を、2番目の認証要素として使用できるようになります。
TOTPシークレットの初期設定の猶予期間
アカウント作成後、またはTOTPが初めて有効化された後、ユーザーがTOTP認証アプリを設定しなければならない期限(5分から7日間、既定は24時間)を設定します。この期間内に設定が完了しなかった場合、管理者がTOTPの設定をリセットする必要があります。
管理者によるリセット後のTOTPシークレット設定の猶予期間
管理者が既存のTOTPシークレットをリセットした後、ユーザーがTOTP認証アプリを再設定しなければならない期限(5分から24時間、既定は24時間)を設定します。この期間内に設定が完了しなかった場合、管理者は再度リセットする必要があります。