ログインが必要なサイトを扱うときの注意(認証情報の管理とセッション切れ)
ID とパスワードでログインする Web システムをロボットで操作するときに、認証情報をロボットに直接書かない方法、パスワードの定期変更への備え、セッション切れや多要素認証への対応を解説します。
パスワードをロボットに直接書かない
ロボットのテキスト入力のステップに、パスワードをそのまま入力してしまうと、ロボットのファイルを開ける人なら誰でもパスワードを見られる状態になります。ロボットのファイルを共有したり、別の環境にコピーしたりする場合には、情報漏えいの原因になります。
BizRobo! の Management Console には、パスワードなどの認証情報を管理して、ロボットから参照する仕組みがあります。認証情報は管理画面側で登録し、ロボットには「どの認証情報を使うか」だけを指定するのが基本です。
ロボット用のアカウントを用意する
担当者個人のアカウントでロボットを動かすと、その人の異動やパスワード変更でロボットが止まります。また、ロボットの操作がその人の操作として記録されるため、監査の面でも問題になることがあります。可能であれば、ロボット専用のアカウントを発行してもらい、必要な権限だけを付けます。
- ロボット専用のアカウントを使う
- 権限は業務に必要な範囲に絞る
- パスワードの有効期限と変更手順を台帳に記録する
パスワードの定期変更に備える
社内システムによっては、パスワードを一定期間で変更しないとログインできなくなります。期限が来た日にロボットが止まらないよう、期限の前に変更する手順と担当者を決めておきます。管理画面で認証情報を一元管理していれば、変更後の値を1か所直すだけで、そのアカウントを使うすべてのロボットに反映できます。
セッション切れと再ログイン
処理件数が多いと、途中でログインの有効時間が切れて、ログイン画面に戻されることがあります。ロボットが想定した画面と違う画面になって止まる典型的な原因です。
対策としては、処理の途中でログイン画面が表示されたかどうかを判定し、表示された場合はログインし直してから続ける処理を入れておく方法があります。また、一定件数ごとにログアウトして入り直す設計にすると、有効時間の問題を避けられます。
多要素認証のあるサイト
ログイン時に、スマートフォンへの通知やワンタイムパスワードの入力を求めるサイト(多要素認証)は、ロボットだけでは自動化できない場合があります。セキュリティのための仕組みなので、無理に回避するのではなく、システムの管理者にロボット用のアクセス方法(API の提供や、ロボット用アカウントの扱い)を相談してください。
※BizRobo! は RPA テクノロジーズ株式会社の製品です。本サイトは同社とは関係のない個人の解説サイトです。画面や機能の名称は、製品のバージョンによって異なる場合があります。