アカウントロック設定(5分間に5回失敗など)における失敗回数のカウント範囲とリセットの仕様について
アカウントロックの失敗回数は「ログイン失敗回数のリセット時間」を経過するとリセットされます
「楽楽販売」のアカウントロック機能において、失敗回数のカウントがリセットされる(0に戻る)のは、「アカウントロックがかかっていない状態で、設定されたリセット時間を経過した」タイミングです。
設定されたリセット時間を経過した後に発生したログイン失敗については、過去の失敗回数とは合算されず、新たに「1回目」としてカウントが開始される仕組みとなっています。
例えば「5分間に5回のログイン失敗でロック」と設定している場合、午前中に3回失敗し、その数時間後に2回失敗したとしても、その間の時間が5分(リセット時間)を超えていれば、合計5回とは見なされずアカウントロックは実行されません。
この仕様により、数日間にわたる入力ミスなどが積み重なって意図せずロックがかかってしまうことを防ぎ、システムの正確なセキュリティ制御を担保しています。
【設定箇所】 管理者設定>システム設定>アカウントロックの設定
アカウントロックが実行されるカウントロジックとリセットの「注意すべき仕様」
アカウントロックの判定は、以下の仕様(ロジック)に基づいて行われます。一般的な認証システムと異なる独特な仕様があるため、設定時は十分にご留意ください。
- ロックまでのログイン失敗回数: 何回の失敗でロックさせるかのしきい値です。
- ログイン失敗回数のリセット時間: 失敗回数を累計する「有効期間」です。この時間が経過することで、過去の失敗カウントが「0」にリセットされます。
- 【注意】ログイン成功時の一時的なカウント保持: 楽楽販売では、「ログインに成功した」という事実だけでは失敗カウントは即座にリセットされません。失敗カウントがリセットされるには、ログインが成功したうえで、かつ「前回のログイン失敗からリセット時間」が経過している必要があります。リセット時間が経過する前に再度ログインに失敗すると、ログイン成功を挟んでいても過去のカウントに合算されてロックが実行されます。
- 【注意】リセット時間を「リセットしない」に設定している場合: 一度ログインに成功した場合であっても、過去の失敗カウントは一切リセットされず累積され続けます。そのため、数日かけて規定回数分の入力ミスを繰り返した場合でもロックが作動します。基本的にはリセット時間を「5分」や「10分」などの時間で設定いただく運用をおすすめします。
具体的な挙動の例(5分間に5回失敗で設定時):
◆1. 09:00、09:01、09:02に計3回失敗 ➔ カウントは「3」
◆2. その後5分間(09:07まで)ログイン試行がない ➔ カウントが「0」にリセット
◆3. 15:00、15:01に計2回失敗 ➔ 新たにカウント開始され、この時点の累計は「2」
※この場合、一日の合計失敗数は5回ですが、リセット時間を跨いでいるためロックはかかりません。
意図しないタイミングでロックが発生した(またはログが見当たらない)場合の確認手順
「失敗回数が少ないはずなのにロックされた」「通知が届いたがログに履歴がない」といった事象が発生した場合は、以下の点を確認してください。
1. ログインURL(環境)の確認
複数の「楽楽販売」環境(本番用、テスト用など)を利用している場合、ユーザーがログインを試みた環境と、管理者がログを確認している環境が異なっている可能性があります。通知メールに記載された環境URLと、調査対象の環境が一致しているか必ず確認してください。
2. 操作ログ(ログ一覧)の精査
※「アカウントロックがかかった」というロック発生自体の履歴は、操作ログ(ログ一覧)には記録されない仕様です。
そのため、通知は届いたのにログ一覧にそれらしい履歴がない場合は、不具合ではなく仕様となります。調査の際は以下の箇所から原因を辿ってください。
【確認箇所】管理者設定>メンテナンス機能>ログ一覧
「操作:ログイン失敗」で絞り込み、対象のログインIDで検索してください。リセット時間内に、管理者が把握していない短時間の連続失敗(ブラウザの自動入力による連続試行など)が記録されていないか確認します。
3. 外部連携やAPIによる試行の有無
ユーザーによる手動ログイン以外に、外部システムからのAPI連携やメール取り込み機能において、古いパスワードや誤った認証情報によるアクセスが短時間に集中していないか確認してください。
関連マニュアル
詳細な仕様の違いや作成手順については、下記記事をご確認ください。
アカウントロックの条件設定と解除方法に関するマニュアル
ロックがかかるまでの回数や、自動解除されるまでの時間の設定手順、および管理者による手動解除の方法について詳しく解説しています。
アカウントロックの設定
操作ログの確認方法と検索手順に関するマニュアル
ログインの成功・失敗を含む、システム内のあらゆる操作履歴を調査するための「ログ一覧」の使い方を説明しています。
ログ一覧
(記事ID:2739)
「管理者設定」の関連記事一覧
こちらの記事もあわせてご確認ください。
- Microsoft Exchange Onlineの「基本認証」終了に伴う送信メールサーバーのOAuth認証(先進認証)への切り替え手順
- 同じログインアカウントを使用して、異なるPCから同時にログイン・入力作業を行うことは可能か
- 「楽楽販売」ログイン時にMicrosoft Authenticator等の多要素認証(MFA)を利用する方法
- SSO(シングルサインオン)強制設定により管理者がログインできなくなった場合の復旧・ログイン方法
- SSO認証を強制しない運用でSSOログインと通常のID・パスワードログインを併用する方法・ログインURLの仕様
- SSO設定の「SAML認証(SSO)を強制する」を有効にするタイミングとログインへの影響
- SSO(シングルサインオン)機能を利用できるユーザー数の上限を確認する方法・設定仕様
- 特定のステータス(完了など)になった際、そのレコードに対して全ユーザーの更新や削除を禁止する方法・設定手順
- SSLクライアント認証でログイン時に毎回「証明書の選択」画面が表示される事象への対処法