Skip to Content

Sitzungsverwaltung

Die Sitzungsverwaltungsseite bietet vollständige Transparenz über alle aktiven Benutzersitzungen in deinem Tenant. Administratoren können überwachen, wer angemeldet ist, von welchen Geräten und Standorten, einzelne oder mehrere Sitzungen widerrufen und Sitzungslebensdauer-Richtlinien konfigurieren, die steuern, wie lange Benutzer authentifiziert bleiben.

Auris verfolgt Sitzungen über alle Authentifizierungsmethoden hinweg, einschließlich passwortbasierter Anmeldung, Magic Links, Social Login, SSO und M2M-Token. Jede Sitzung erfasst das Gerät, die IP-Adresse, die Authentifizierungsmethode und den MFA-Status.

Zugriff auf die Sitzungsverwaltung über Konsole → Einstellungen → Sitzungen.

Du kannst auch Sitzungen für einen bestimmten Benutzer unter Konsole → Benutzer → [Benutzer] → Sitzungen-Tab anzeigen.


Sitzungsstatistiken

Die Sitzungsseite zeigt vier Zusammenfassungskarten am oberen Rand der Seite:

StatistikBeschreibung
Aktive SitzungenGesamtanzahl der derzeit gültigen Sitzungen (nicht abgelaufen oder widerrufen)
Eindeutige BenutzerAnzahl der unterschiedlichen Benutzer mit mindestens einer aktiven Sitzung
Erstellt (24 Std.)Sitzungen, die in den letzten 24 Stunden erstellt wurden
Widerrufen (24 Std.)Sitzungen, die in den letzten 24 Stunden von einem Administrator manuell widerrufen wurden

Diese Statistiken werden automatisch beim Laden der Seite aktualisiert. Verwende sie, um einen schnellen Überblick über die Authentifizierungsaktivität zu erhalten und Anomalien wie ungewöhnliche Spitzen bei der Sitzungserstellung zu erkennen.


Sitzungsliste

Unterhalb der Statistiken listet eine Tabelle alle Sitzungen mit den folgenden Spalten auf:

SpalteBeschreibung
BenutzerE-Mail-Adresse und Anzeigename des authentifizierten Benutzers
GerätBrowser und Betriebssystem, aus dem User-Agent-String geparst
IP-AdresseDie IP-Adresse, von der die Sitzung erstellt wurde
Auth-MethodeWie der Benutzer sich authentifiziert hat: password, magic_link, social, sso, m2m
ErstelltWann die Sitzung erstellt wurde (absoluter Zeitstempel mit relativem Zeit-Tooltip)
Letzte AktivitätWann die Sitzung zuletzt für eine authentifizierte Anfrage verwendet wurde
StatusAktiv, Abgelaufen oder Widerrufen

Die Tabelle unterstützt das Sortieren nach beliebiger Spalte. Klicke auf eine Spaltenüberschrift, um zwischen auf- und absteigender Reihenfolge zu wechseln.


Sitzungen filtern

Verwende die Filtersteuerelemente über der Sitzungstabelle, um die Liste einzuschränken:

FilterOptionenBeschreibung
SucheFreitextNach Benutzer-E-Mail oder Name filtern
Auth-Methodepassword, magic_link, social, sso, m2mNur Sitzungen mit einer bestimmten Authentifizierungsmethode anzeigen
Statusaktiv, abgelaufen, widerrufenNur Sitzungen in einem bestimmten Zustand anzeigen

Filter können kombiniert werden. Suche beispielsweise nach einer Benutzer-E-Mail und filtere nach aktiv, um nur deren aktuelle Sitzungen anzuzeigen.

Abgelaufene Sitzungen werden 30 Tage lang zur Überprüfung in der Liste aufbewahrt. Nach 30 Tagen werden sie automatisch aus der Datenbank gelöscht.


Sitzungsdetails

Klicke auf eine beliebige Sitzungszeile, um sie zu erweitern und die vollständigen Sitzungsdetails anzuzeigen:

FeldBeschreibung
Sitzungs-IDEindeutiger Bezeichner für die Sitzung
User AgentDer vollständige User-Agent-String aus dem Browser oder Client
IP-AdresseQuell-IP mit GeoIP-Standort (Stadt, Land), falls verfügbar
Auth-MethodeDie zum Erstellen der Sitzung verwendete Authentifizierungsmethode
MFA-StatusOb die Multi-Faktor-Authentifizierung während dieser Sitzung abgeschlossen wurde
ACR-ClaimWert der Authentication Context Class Reference in den Sitzungstoken
AMR-ClaimAuthentication Methods Reference-Array (z. B. ["pwd", "otp"])
Erstellt amExakter Zeitstempel, wann die Sitzung erstellt wurde
Letzte AktivitätExakter Zeitstempel der letzten authentifizierten Anfrage
Läuft ab amWann die Sitzung basierend auf der Sitzungsrichtlinie automatisch abläuft

Die ACR- und AMR-Claims sind nützlich, um zu überprüfen, ob Sitzungen das erforderliche Authentifizierungssicherheitsniveau erfüllen, insbesondere wenn Step-Up-Authentifizierung oder adaptives MFA konfiguriert ist.


Sitzungen widerrufen

Eine einzelne Sitzung widerrufen

Suche in der Sitzungstabelle die Sitzung, die du widerrufen möchtest, und klicke auf die Widerrufen-Schaltfläche in dieser Zeile. Ein Bestätigungsdialog wird angezeigt. Klicke auf Bestätigen, um die Sitzung sofort zu widerrufen.

Alle Sitzungen eines Benutzers widerrufen

Navigiere zu Konsole → Benutzer → [Benutzer] → Sitzungen-Tab. Klicke auf die Schaltfläche Alle Sitzungen widerrufen am oberen Rand der Sitzungsliste. Alle aktiven Sitzungen dieses Benutzers werden sofort widerrufen.

Die Auswirkung des Widerrufs verstehen

Wenn eine Sitzung widerrufen wird:

  • Das Refresh-Token wird sofort invalidiert. Der Benutzer kann keine neuen Zugriffs-Token erhalten.
  • Das Zugriffs-Token bleibt bis zum natürlichen Ablauf gültig (Standard: 15 Minuten). Dies ist Standardverhalten für JWT-basierte Authentifizierung, da Zugriffs-Token lokal ohne Server-Roundtrip verifiziert werden.
  • Der Benutzer wird effektiv abgemeldet, sobald sein aktuelles Zugriffs-Token abläuft und der Aktualisierungsversuch fehlschlägt.

Wenn du den Zugriff sofort beenden musst (z. B. bei einem Sicherheitsvorfall), widerrufe die Sitzung und erwäge auch, die Ablaufzeit des Zugriffs-Tokens in deinen Sitzungsrichtlinien zu verkürzen. Für eine wirklich sofortige Sperrung müssen Anwendungen Token-Introspektion implementieren oder kurzlebige Zugriffs-Token verwenden (z. B. 1 Minute).


Sitzungsrichtlinien

Sitzungsrichtlinien steuern die Lebensdauer und das Verhalten von Benutzersitzungen. Diese konfigurieren unter Konsole → Einstellungen → Sitzungen → Richtlinien-Tab.

EinstellungBeschreibungStandard
Maximale SitzungslebensdauerDie absolute maximale Dauer einer Sitzung, unabhängig von der Aktivität24 Stunden
Leerlauf-TimeoutDie Sitzung läuft nach dieser Inaktivitätsperiode ab (keine authentifizierten Anfragen)1 Stunde
Zugriffs-Token-AblaufWie lange ein Zugriffs-Token gültig ist, bevor der Client es erneuern muss15 Minuten
Refresh-Token-AblaufWie lange ein Refresh-Token gültig ist. Danach muss sich der Benutzer erneut authentifizieren7 Tage
Max. gleichzeitige SitzungenMaximale Anzahl aktiver Sitzungen pro Benutzer. Auf 0 für unbegrenzt setzen5
MFA für Admin-Rollen erforderlichOb Benutzer mit Admin-Rollen MFA abschließen müssen, um eine Sitzung zu erstellenJa

Richtlinienwerte anpassen

Passe die Einstellungen im Richtlinienformular an. Jedes Feld zeigt den aktuellen Wert und den Systemstandard zur Referenz.

Richtlinien speichern

Klicke auf Speichern. Neue Richtlinienwerte gelten für alle Sitzungen, die nach dem Speichern erstellt werden. Bestehende Sitzungen verwenden weiterhin die Richtlinienwerte, die bei ihrer Erstellung aktiv waren.

Das Ändern von Sitzungsrichtlinien wirkt sich nicht rückwirkend auf bestehende Sitzungen aus. Wenn du die maximale Lebensdauer von 24 auf 8 Stunden reduzierst, bleiben bereits mit einer 24-Stunden-Lebensdauer erstellte Sitzungen für ihre ursprüngliche Dauer gültig.


Durchsetzung gleichzeitiger Sitzungen

Wenn das Limit für Max. gleichzeitige Sitzungen erreicht ist und ein Benutzer eine neue Sitzung erstellt, widerruft Auris automatisch die älteste aktive Sitzung dieses Benutzers, um Platz für die neue zu schaffen.

So funktioniert es:

  1. Benutzer hat 5 aktive Sitzungen (das konfigurierte Maximum)
  2. Benutzer meldet sich von einem neuen Gerät an und erstellt Sitzung #6
  3. Auris identifiziert die älteste Sitzung (nach Erstellungszeit) und widerruft sie
  4. Die neue Sitzung wird erfolgreich erstellt
  5. Der Benutzer auf dem ältesten Gerät wird bei seiner nächsten Token-Aktualisierung abgemeldet

Dies stellt sicher, dass Benutzer nie an der Anmeldung gehindert werden, während die Gesamtzahl der aktiven Sitzungen begrenzt bleibt.

Den Grenzwert auf 0 setzen (unbegrenzt) deaktiviert die Durchsetzung gleichzeitiger Sitzungen vollständig. Verwende dies nur, wenn deine Anwendung keine Sicherheitsanforderung für Sitzungslimits hat.


Sitzungslebenszyklus

Eine Sitzung durchläuft die folgenden Zustände:

  • Erstellt → Aktiv: Die Sitzung wird bei erfolgreicher Authentifizierung erstellt. Sie wird sofort aktiv.
  • Aktiv → Abgelaufen: Die Sitzung läuft ab, wenn entweder die maximale Lebensdauer erreicht wird oder das Leerlauf-Timeout verstreicht, ohne authentifizierte Anfragen.
  • Aktiv → Widerrufen: Ein Administrator widerruft die Sitzung manuell, oder sie wird automatisch aufgrund der Durchsetzung gleichzeitiger Sitzungen widerrufen.

Sobald sich eine Sitzung im Zustand Abgelaufen oder Widerrufen befindet, kann sie nicht reaktiviert werden. Der Benutzer muss sich erneut authentifizieren, um eine neue Sitzung zu erstellen.


API-Referenz

Die Sitzungsverwaltung ist über die REST-API für programmatischen Zugriff und Automatisierung verfügbar.

GET/api/sessions
GET/api/sessions/:id
DELETE/api/sessions/:id
POST/api/sessions/revoke-all
GET/api/sessions/stats
GET/api/sessions/policies
PATCH/api/sessions/policies

Berechtigungen

BerechtigungBeschreibung
manage:sessionsErforderlich zum Anzeigen der Sitzungsliste, Anzeigen von Sitzungsdetails und Widerrufen von Sitzungen. Auch erforderlich für das Sitzungsstatistik-Dashboard.
manage:security_settingsErforderlich zum Anzeigen und Ändern der Sitzungsrichtlinienkonfiguration (Lebensdauern, Timeouts, gleichzeitige Limits).

Zugehörige Anleitungen