パスワードポリシーの設定
パスワード保護を実装して Salesforce 組織のセキュリティを強化します。パスワード履歴、パスワード長、パスワード文字列の要件を設定できます。また、ユーザーがパスワードを忘れた場合の操作も指定できます。
必要なエディション
| 使用可能なインターフェース: Salesforce Classic および Lightning Experience の両方 |
| 使用可能なエディション: Contact Manager Edition、Essentials Edition、Group Edition、Professional Edition、Enterprise Edition、Performance Edition、Unlimited Edition、Developer Edition、および Database.com Edition |
| 必要なユーザー権限 | |
|---|---|
| パスワードポリシーを設定する | 「パスワードポリシーの管理」 |
ユーザーの種別ごとに異なるパスワードとログインポリシーを設定できます。ただし、これらのポリシーはすべてのユーザーパスワードに適用されます。
- ユーザーパスワードは 16,000 バイトを超えてはいけません。
- ログイン数は 1 ユーザーにつき 1 時間あたり 3,600 に制限されます。この制限は、Summer '08 後に作成された組織に適用されます。
- パスワードにはユーザー名を使用できません。また、パスワードをユーザーの名や姓と同じにすることはできません。簡単すぎるパスワードも使用できません。たとえば、ユーザーはパスワードを password に変更することはできません。
新規組織には、すべてのエディションで次のデフォルトのパスワード要件が課されます。これらのパスワードポリシーは、Personal Edition を除くすべてのエディションで変更できます。
- パスワードには、1 つの英字と 1 つの数字が含まれる 8 文字以上の文字を使用する必要があります。
- セキュリティの質問に対する回答にユーザーのパスワードを含めることはできません。
- ユーザーがパスワードを変更する場合、最後の 3 回分のパスワードは再利用できません。
パスワードポリシーを定義する方法は、次のとおりです。
- [設定] から、[クイック検索] ボックスを使用して [パスワードポリシー] を見つけて選択します。
-
パスワード設定をカスタマイズします。
項目 説明 パスワードの有効期間 ユーザーパスワードが失効し、変更する必要が生じるまでの期間。デフォルトは 90 日です。この設定は、セルフサービスポータルでは使用できません。
[パスワード無期限] ポリシーを有効にすると、[パスワードの有効期間] ポリシーが上書きされます。
過去のパスワードの利用制限回数 ユーザーの過去のパスワードを保存して、パスワードを変更するときに新しい固有のパスワードを使用する必要があるようにします。パスワード履歴は、この値を設定しない限り保存されません。デフォルトは [3 回前のパスワードまで使用不可] です。[パスワードの有効期間] 項目に [無期限] を選択した場合を除き、[制限なし] を選択できません。この設定は、セルフサービスポータルでは使用できません。 最小パスワード長 パスワードに必要な最小限の文字数。この値を設定しても、既存のユーザーのパスワードには影響しません。次回のパスワードの変更時に適用されます。デフォルトは [8 文字以上] です。 パスワード文字列の制限 - 制限なし — 要件がなく、最も安全性の低いオプションです。
- 英字と数字を含める — デフォルトの設定です。少なくとも 1 つの英字と 1 つの数字を使用する必要があります。
- 英字、数字、および特殊文字を含める — 少なくとも 1 つの英字、1 つの数字、および! " # $ % & ' ( ) * + , - . / : ; < = > ? @ [ \ ] ^ _ ` { | } ~ のうちの 1 文字を含む必要があります。
- 数字、大文字、および小文字を含める — 少なくとも 1 つの数字、1 つの英大文字、および 1 つの英小文字を使用する必要があります。
- 数字、大文字、小文字、および特殊文字を含める — 少なくとも 1 つの数字、1 つの英大文字、1 つの英小文字、および ! " # $ % & ' ( ) * + , - . / : ; < = > ? @ [ \ ] ^ _ ` { | } ~ のうちの 1 文字を使用する必要があります。
- 数字、大文字、小文字、特殊文字のうち、少なくとも 3 つを含める — 1 つの数字、1 つの英大文字、1 つの英小文字、および 1 つの特殊文字 (! " # $ % & ' ( ) * + , - . / : ; < = > ? @ [ \ ] ^ _ ` { | } ~) のうち、少なくとも 3 つを含む必要があります。
上記の文字のみが要件を満たします。他の記号文字は特殊文字とはみなされません。
パスワード質問の制限 ログイン失敗によりロックするまでの回数 ログイン失敗が許される回数。この回数を超えると、そのユーザーはロックアウトされ、ログインできなくなります。この設定は、セルフサービスポータルでは使用できません。
次のイベントは、ロックアウトされるまでの無効なパスワードによるログイン試行回数に反映されます。
シングルサインオン (SSO) が有効になっている場合、通常、SSO 機関は、「シングルサインオンの有効」権限を持つユーザーのログインロックアウトポリシーを処理します。ただし、セキュリティトークンが有効になっている場合は、ログインロックアウト設定によって、ロックアウトされるまでの無効なセキュリティトークンを使ってログイン試行できる回数が規定されます。
- ユーザーに ID 検証が求められた場合
- ユーザーが API またはクライアント経由で Salesforce にログインするときに、パスワードの末尾に追加したセキュリティトークンまたは確認コードが誤っていた場合
ロックアウトの有効期間 ロックアウトが解除されるまでの所要時間。デフォルトは 15 分です。この設定は、セルフサービスポータルでは使用できません。
ユーザーが有効なセッションにログインしたけれども、その後ロックアウトされた場合、ユーザーは有効なセッションにログインしたままの状態になります。
ユーザーがロックアウトされた場合、そのユーザーはロックアウト期間の期限が切れるまで待機する必要があります。ただし、「ユーザーパスワードのリセットおよびユーザーのロック解除」権限を持つユーザーは、[設定] からユーザーのロックを解除できます。
- [設定] から、[クイック検索] ボックスを使用して [ユーザー] を検索し、選択します。
- ユーザーを選択し、[ロック解除] をクリックします。
このボタンは、ユーザーがロックアウトされている場合にのみ使用できます。
パスワードのリセットの秘密の回答を非表示にする セキュリティの質問への回答をユーザーが入力するときに非表示にします。デフォルトでは、回答がプレーンテキストで表示されます。
入力モードがひらがなに設定された Microsoft Input Method Editor (IME) を組織で使用している場合、通常のテキスト項目で ASCII 文字を入力すると、日本語文字に変換されます。ただし、IME は伏せ字のテキストを含む項目では適切に動作しません。この機能を有効にした後で組織のユーザーがパスワードまたはその他の値を正しく入力できない場合は、機能を無効にしてください。
パスワードの有効期限は 1 日以上にする必要があります パスワードを 24 時間以内に複数回変更できなくなります。このポリシーは、Salesforce システム管理者によるパスワードのリセットを含め、すべてのパスワード変更に適用されます。 セルフリセットに setPassword() API を使用することを許可 選択すると、アプリケーションは setPassword()API を使用して現在のユーザーのパスワードを特定の値に変更できます。このオプションを選択解除すると、セキュリティが向上します。選択解除すると、アプリケーションはchangeOwnPassword()API を使用してユーザーにパスワード値を設定するように求める必要があります。changeOwnPassword()API は、変更を許可する前にユーザーの現在のパスワードを検証します。 -
パスワードを忘れた場合とアカウントがロックされた場合の支援情報をカスタマイズします。
メモ この設定は、セルフサービスポータル、カスタマーポータル、またはパートナーポータルでは使用できません。項目 説明 メッセージ 設定すると、入力したメッセージが「パスワードをリセットできません」メールに表示されます。パスワードのリセット試行回数が上限を超えてロックアウトされると、ユーザーにこのメールが送信されます。このテキストは、ユーザーがパスワードをリセットするときに [セキュリティの質問への回答] ページの下部にも表示されます。
デフォルトテキストに社内ヘルプデスクまたはシステム管理者の名前を追加できます。このメッセージは、システム管理者がパスワードをリセットする必要があるアカウントにのみ表示されます。時間制限によるロックアウトの場合は、別のシステムメールメッセージが表示されます。
ヘルプリンク 設定すると、このリンクは、[メッセージ] 項目に定義されているテキストと共に表示されます。「パスワードをリセットできません」メールに、[ヘルプリンク] 項目に入力されたとおりの URL が表示されます。ユーザーは Salesforce 組織内にいないが引き続きリンク先がどこかわかるため、この形式によってセキュリティが強化されます。
[セキュリティの質問への回答] ページで、[ヘルプリンク] URL が [メッセージ] 項目のテキストと組み合わされて、クリック可能なリンクが生成されます。パスワードを変更するときにはユーザーが Salesforce 組織内にいるので、セキュリティ上の問題はありません。
有効なプロトコルは次のとおりです。
- http
- https
- mailto
- 「API 限定ユーザー」権限を持つユーザーに対して代替ホームページを指定します。パスワードのリセットなどのユーザー管理タスクを完了すると、API 限定ユーザーはログインページではなく、指定した URL にリダイレクトされます。
- [保存] をクリックします。
