パスワード履歴の上限
Zoho Vaultでは、ユーザーが過去に使用したパスワードを記録し、その履歴に基づいて再利用を防止できます。この設定では、ユーザーごとに保存するパスワード数を指定します。
設定するには。
-
[パスワード履歴の上限]のドロップダウンをクリックします。
-
保存するパスワード数を5~25件から選択します。
ヒント:組織に厳格なコンプライアンス要件がある場合は、より大きな値を設定してください。履歴を長くするほど、パスワードの再利用をより広範囲に制限できます。
過去に使用したパスワードの再利用を制限する
パスワード履歴を設定した後、この切り替えを有効にすると、パスワードの再利用が実際に制限されます。有効にしない場合、履歴は記録されますが、再利用は制限されません。
設定するには。
-
[過去に使用したパスワードの再利用を制限する]の切り替えを有効にします。
-
表示されるドロップダウンから、再利用を制限する範囲を選択します。
-
[直近3件のパスワード]
-
[直近5件のパスワード]
-
[すべてのパスワード]
ヒント:ほとんどの組織では、[すべてのパスワード]が最も安全で推奨される選択肢です。チームでパスワードを頻繁に変更し、より柔軟な運用が必要な場合は、[直近3件]または[直近5件]を選択してください。
新しいパスワードの標準設定
ユーザーがZoho Vaultに新しいパスワードを保存する際、保存先を個人または組織のどちらに初期設定するか、またはユーザー自身が選択できるようにするかを指定します。
設定するには。
-
[新しいパスワードの標準設定]のドロップダウンをクリックします。
-
次のいずれかを選択します。
無操作タイムアウト
無操作タイムアウトを設定すると、一定時間操作がなかったユーザーは自動的にログアウトされます。この設定はプラットフォームごとに個別に適用できます。
設定するには。
-
[無操作タイムアウト]セクションまで下にスクロールします。
-
表に2つのプラットフォーム、Webとブラウザーの拡張機能が表示されます。
-
各プラットフォームで、[すべてのユーザーに適用]の下にあるドロップダウンをクリックし、タイムアウト時間を選択します。
重要:1週間などの長い時間を設定すると、再認証を行わずにセッションが長期間有効なままになります。ほとんどの組織環境では推奨されません。判断に迷う場合は、短いタイムアウトを設定する方が安全です。
管理者向けのベストプラクティス
-
運用開始時からパスワード履歴による再利用制限を有効にし、組織全体でパスワードを適切に管理します。
-
組織内のチーム間で認証情報を共有している場合は、業務用アカウントが誤って個人用として保存されないよう、新しいパスワードの初期設定を[組織]にします。
-
特に共有ワークステーションでは、放置されたセッションによるリスクを最小限に抑えるため、無操作タイムアウトを短く(15~30分)設定します。
-
組織のセキュリティポリシーの変化に適合していることを確認するため、少なくとも四半期ごとにこれらの設定を見直します。
-
包括的なセキュリティ体制を構築するため、これらの設定を多要素認証の適用(ユーザー管理にあります)および強固なパスワードポリシー(パスワード管理にあります)と組み合わせて使用してください。