Compartilhar via


Protegendo sessões do Dataverse com associação de cookies IP

Impeça explorações de sequestro de sessão no Dataverse com a associação de cookies baseada em endereço IP. Digamos que um usuário mal-intencionado copie um cookie de sessão válido de um computador autorizado com uma associação de de cookies baseada em IP habilitada. O usuário tenta usar o cookie em um computador distinto para obter acesso não autorizado ao Dataverse. Em tempo real, o Dataverse compara o endereço IP de origem do cookie com o endereço IP do computador que faz a solicitação. Se os dois forem distintos, a tentativa será bloqueada e uma mensagem de erro será exibida.

A associação de cookies baseada em IP está disponível apenas para Ambientes Gerenciados em todos os locatários, incluindo nuvens governamentais. É possível fazer isso no centro de administração do Power Platform.

  1. Entre no Centro de administração do Power Platform como administrador.

  2. Selecione Ambientes e, depois, um ambiente.

  3. Selecione Configurações>Produto e, depois, Privacidade + Segurança.

  4. Em Configurações de endereço IP, selecione Ativar associação de cookies baseada em endereço IP.

  5. Selecione Salvar.

A associação de cookies baseada em IP define a declaração de endereço IP no cookie de sessão. Cada solicitação é avaliada para comparar o endereço IP atual com o endereço IP de origem que foi armazenado no cookie quando ele foi criado. Se os endereços não coincidirem, o acesso do usuário será negado.

Cenários em que os usuários são solicitados a reautenticar

  • Quando qualquer cliente VPN está ligado ou desligado
  • Ao conectar-se a um hotspot sem fio
  • Quando a conexão com a Internet é redefinida pelo provedor de serviços da Internet
  • Quando um roteador é redefinido ou reiniciado

Como testar o recurso

  1. Limpe todos os cookies do navegador. Esta etapa é importante para garantir que um novo cookie seja gerado.

  2. Entre em um ambiente do Dynamics 365 com a associação de cookies baseada em IP habilitada.

  3. Use uma ferramenta do cliente como o Fiddler para copiar o cookie de sessão.

  4. Envie uma solicitação de um computador alternativo (fora da rede original) usando o cookie de sessão obtido anteriormente. Você deve esperar receber um erro HTTP 403 na resposta.

Exclusões

  • Se o usuário se conectar ao Dataverse partir do mesmo endereço IP com o cookie antigo e válido, o Dataverse aceita o cookie.
  • Se o tráfego entre sua rede e o Power Platform estiver configurado para usar proxy reverso com endereço IP dinâmico, a vinculação de cookie baseada em IP não funcionará.

Perguntas frequentes

Este recurso está disponível no Dataverse?

A associação de IP de cookie está disponível para o cookie CrmOwinAuth na Interface Unificada.

Em quanto tempo a alteração realizada entra em vigor no centro de administração do Power Platform?

A alteração costuma entrar em vigor em cerca de cinco minutos.

Esse recurso funciona em tempo real?

O recurso avalia o cookie em tempo real, exceto pela solicitação inicial feita após a ativação do recurso.

Este recurso é habilitado por padrão em todos os ambientes?

Por padrão, o recurso de associação de IP de cookie está desativado. Os administradores devem habilitá-lo no centro de administração do Power Platform.