Sitzungsverwaltung
Die Sitzungsverwaltungsseite bietet vollständige Transparenz über alle aktiven Benutzersitzungen in deinem Tenant. Administratoren können überwachen, wer angemeldet ist, von welchen Geräten und Standorten, einzelne oder mehrere Sitzungen widerrufen und Sitzungslebensdauer-Richtlinien konfigurieren, die steuern, wie lange Benutzer authentifiziert bleiben.
Auris verfolgt Sitzungen über alle Authentifizierungsmethoden hinweg, einschließlich passwortbasierter Anmeldung, Magic Links, Social Login, SSO und M2M-Token. Jede Sitzung erfasst das Gerät, die IP-Adresse, die Authentifizierungsmethode und den MFA-Status.
Zugriff auf die Sitzungsverwaltung über Konsole → Einstellungen → Sitzungen.
Du kannst auch Sitzungen für einen bestimmten Benutzer unter Konsole → Benutzer → [Benutzer] → Sitzungen-Tab anzeigen.
Sitzungsstatistiken
Die Sitzungsseite zeigt vier Zusammenfassungskarten am oberen Rand der Seite:
| Statistik | Beschreibung |
|---|---|
| Aktive Sitzungen | Gesamtanzahl der derzeit gültigen Sitzungen (nicht abgelaufen oder widerrufen) |
| Eindeutige Benutzer | Anzahl der unterschiedlichen Benutzer mit mindestens einer aktiven Sitzung |
| Erstellt (24 Std.) | Sitzungen, die in den letzten 24 Stunden erstellt wurden |
| Widerrufen (24 Std.) | Sitzungen, die in den letzten 24 Stunden von einem Administrator manuell widerrufen wurden |
Diese Statistiken werden automatisch beim Laden der Seite aktualisiert. Verwende sie, um einen schnellen Überblick über die Authentifizierungsaktivität zu erhalten und Anomalien wie ungewöhnliche Spitzen bei der Sitzungserstellung zu erkennen.
Sitzungsliste
Unterhalb der Statistiken listet eine Tabelle alle Sitzungen mit den folgenden Spalten auf:
| Spalte | Beschreibung |
|---|---|
| Benutzer | E-Mail-Adresse und Anzeigename des authentifizierten Benutzers |
| Gerät | Browser und Betriebssystem, aus dem User-Agent-String geparst |
| IP-Adresse | Die IP-Adresse, von der die Sitzung erstellt wurde |
| Auth-Methode | Wie der Benutzer sich authentifiziert hat: password, magic_link, social, sso, m2m |
| Erstellt | Wann die Sitzung erstellt wurde (absoluter Zeitstempel mit relativem Zeit-Tooltip) |
| Letzte Aktivität | Wann die Sitzung zuletzt für eine authentifizierte Anfrage verwendet wurde |
| Status | Aktiv, Abgelaufen oder Widerrufen |
Die Tabelle unterstützt das Sortieren nach beliebiger Spalte. Klicke auf eine Spaltenüberschrift, um zwischen auf- und absteigender Reihenfolge zu wechseln.
Sitzungen filtern
Verwende die Filtersteuerelemente über der Sitzungstabelle, um die Liste einzuschränken:
| Filter | Optionen | Beschreibung |
|---|---|---|
| Suche | Freitext | Nach Benutzer-E-Mail oder Name filtern |
| Auth-Methode | password, magic_link, social, sso, m2m | Nur Sitzungen mit einer bestimmten Authentifizierungsmethode anzeigen |
| Status | aktiv, abgelaufen, widerrufen | Nur Sitzungen in einem bestimmten Zustand anzeigen |
Filter können kombiniert werden. Suche beispielsweise nach einer Benutzer-E-Mail und filtere nach aktiv, um nur deren aktuelle Sitzungen anzuzeigen.
Abgelaufene Sitzungen werden 30 Tage lang zur Überprüfung in der Liste aufbewahrt. Nach 30 Tagen werden sie automatisch aus der Datenbank gelöscht.
Sitzungsdetails
Klicke auf eine beliebige Sitzungszeile, um sie zu erweitern und die vollständigen Sitzungsdetails anzuzeigen:
| Feld | Beschreibung |
|---|---|
| Sitzungs-ID | Eindeutiger Bezeichner für die Sitzung |
| User Agent | Der vollständige User-Agent-String aus dem Browser oder Client |
| IP-Adresse | Quell-IP mit GeoIP-Standort (Stadt, Land), falls verfügbar |
| Auth-Methode | Die zum Erstellen der Sitzung verwendete Authentifizierungsmethode |
| MFA-Status | Ob die Multi-Faktor-Authentifizierung während dieser Sitzung abgeschlossen wurde |
| ACR-Claim | Wert der Authentication Context Class Reference in den Sitzungstoken |
| AMR-Claim | Authentication Methods Reference-Array (z. B. ["pwd", "otp"]) |
| Erstellt am | Exakter Zeitstempel, wann die Sitzung erstellt wurde |
| Letzte Aktivität | Exakter Zeitstempel der letzten authentifizierten Anfrage |
| Läuft ab am | Wann die Sitzung basierend auf der Sitzungsrichtlinie automatisch abläuft |
Die ACR- und AMR-Claims sind nützlich, um zu überprüfen, ob Sitzungen das erforderliche Authentifizierungssicherheitsniveau erfüllen, insbesondere wenn Step-Up-Authentifizierung oder adaptives MFA konfiguriert ist.
Sitzungen widerrufen
Eine einzelne Sitzung widerrufen
Suche in der Sitzungstabelle die Sitzung, die du widerrufen möchtest, und klicke auf die Widerrufen-Schaltfläche in dieser Zeile. Ein Bestätigungsdialog wird angezeigt. Klicke auf Bestätigen, um die Sitzung sofort zu widerrufen.
Alle Sitzungen eines Benutzers widerrufen
Navigiere zu Konsole → Benutzer → [Benutzer] → Sitzungen-Tab. Klicke auf die Schaltfläche Alle Sitzungen widerrufen am oberen Rand der Sitzungsliste. Alle aktiven Sitzungen dieses Benutzers werden sofort widerrufen.
Die Auswirkung des Widerrufs verstehen
Wenn eine Sitzung widerrufen wird:
- Das Refresh-Token wird sofort invalidiert. Der Benutzer kann keine neuen Zugriffs-Token erhalten.
- Das Zugriffs-Token bleibt bis zum natürlichen Ablauf gültig (Standard: 15 Minuten). Dies ist Standardverhalten für JWT-basierte Authentifizierung, da Zugriffs-Token lokal ohne Server-Roundtrip verifiziert werden.
- Der Benutzer wird effektiv abgemeldet, sobald sein aktuelles Zugriffs-Token abläuft und der Aktualisierungsversuch fehlschlägt.
Wenn du den Zugriff sofort beenden musst (z. B. bei einem Sicherheitsvorfall), widerrufe die Sitzung und erwäge auch, die Ablaufzeit des Zugriffs-Tokens in deinen Sitzungsrichtlinien zu verkürzen. Für eine wirklich sofortige Sperrung müssen Anwendungen Token-Introspektion implementieren oder kurzlebige Zugriffs-Token verwenden (z. B. 1 Minute).
Sitzungsrichtlinien
Sitzungsrichtlinien steuern die Lebensdauer und das Verhalten von Benutzersitzungen. Diese konfigurieren unter Konsole → Einstellungen → Sitzungen → Richtlinien-Tab.
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Maximale Sitzungslebensdauer | Die absolute maximale Dauer einer Sitzung, unabhängig von der Aktivität | 24 Stunden |
| Leerlauf-Timeout | Die Sitzung läuft nach dieser Inaktivitätsperiode ab (keine authentifizierten Anfragen) | 1 Stunde |
| Zugriffs-Token-Ablauf | Wie lange ein Zugriffs-Token gültig ist, bevor der Client es erneuern muss | 15 Minuten |
| Refresh-Token-Ablauf | Wie lange ein Refresh-Token gültig ist. Danach muss sich der Benutzer erneut authentifizieren | 7 Tage |
| Max. gleichzeitige Sitzungen | Maximale Anzahl aktiver Sitzungen pro Benutzer. Auf 0 für unbegrenzt setzen | 5 |
| MFA für Admin-Rollen erforderlich | Ob Benutzer mit Admin-Rollen MFA abschließen müssen, um eine Sitzung zu erstellen | Ja |
Richtlinienwerte anpassen
Passe die Einstellungen im Richtlinienformular an. Jedes Feld zeigt den aktuellen Wert und den Systemstandard zur Referenz.
Richtlinien speichern
Klicke auf Speichern. Neue Richtlinienwerte gelten für alle Sitzungen, die nach dem Speichern erstellt werden. Bestehende Sitzungen verwenden weiterhin die Richtlinienwerte, die bei ihrer Erstellung aktiv waren.
Das Ändern von Sitzungsrichtlinien wirkt sich nicht rückwirkend auf bestehende Sitzungen aus. Wenn du die maximale Lebensdauer von 24 auf 8 Stunden reduzierst, bleiben bereits mit einer 24-Stunden-Lebensdauer erstellte Sitzungen für ihre ursprüngliche Dauer gültig.
Durchsetzung gleichzeitiger Sitzungen
Wenn das Limit für Max. gleichzeitige Sitzungen erreicht ist und ein Benutzer eine neue Sitzung erstellt, widerruft Auris automatisch die älteste aktive Sitzung dieses Benutzers, um Platz für die neue zu schaffen.
So funktioniert es:
- Benutzer hat 5 aktive Sitzungen (das konfigurierte Maximum)
- Benutzer meldet sich von einem neuen Gerät an und erstellt Sitzung #6
- Auris identifiziert die älteste Sitzung (nach Erstellungszeit) und widerruft sie
- Die neue Sitzung wird erfolgreich erstellt
- Der Benutzer auf dem ältesten Gerät wird bei seiner nächsten Token-Aktualisierung abgemeldet
Dies stellt sicher, dass Benutzer nie an der Anmeldung gehindert werden, während die Gesamtzahl der aktiven Sitzungen begrenzt bleibt.
Den Grenzwert auf 0 setzen (unbegrenzt) deaktiviert die Durchsetzung gleichzeitiger Sitzungen vollständig. Verwende dies nur, wenn deine Anwendung keine Sicherheitsanforderung für Sitzungslimits hat.
Sitzungslebenszyklus
Eine Sitzung durchläuft die folgenden Zustände:
- Erstellt → Aktiv: Die Sitzung wird bei erfolgreicher Authentifizierung erstellt. Sie wird sofort aktiv.
- Aktiv → Abgelaufen: Die Sitzung läuft ab, wenn entweder die maximale Lebensdauer erreicht wird oder das Leerlauf-Timeout verstreicht, ohne authentifizierte Anfragen.
- Aktiv → Widerrufen: Ein Administrator widerruft die Sitzung manuell, oder sie wird automatisch aufgrund der Durchsetzung gleichzeitiger Sitzungen widerrufen.
Sobald sich eine Sitzung im Zustand Abgelaufen oder Widerrufen befindet, kann sie nicht reaktiviert werden. Der Benutzer muss sich erneut authentifizieren, um eine neue Sitzung zu erstellen.
API-Referenz
Die Sitzungsverwaltung ist über die REST-API für programmatischen Zugriff und Automatisierung verfügbar.
/api/sessions/api/sessions/:id/api/sessions/:id/api/sessions/revoke-all/api/sessions/stats/api/sessions/policies/api/sessions/policiesBerechtigungen
| Berechtigung | Beschreibung |
|---|---|
manage:sessions | Erforderlich zum Anzeigen der Sitzungsliste, Anzeigen von Sitzungsdetails und Widerrufen von Sitzungen. Auch erforderlich für das Sitzungsstatistik-Dashboard. |
manage:security_settings | Erforderlich zum Anzeigen und Ändern der Sitzungsrichtlinienkonfiguration (Lebensdauern, Timeouts, gleichzeitige Limits). |
Zugehörige Anleitungen
- Sicherheitseinstellungen — IP-Regeln, Brute-Force-Schutz und Erkennung verdächtiger Anmeldungen
- Authentifizierungseinstellungen — Authentifizierungsmethoden und MFA-Anforderungen konfigurieren
- Adaptives MFA — Risikobewertungsbasierte MFA-Durchsetzung, die mit der Sitzungserstellung interagiert
- Sitzungs-API-Referenz — Programmatische Sitzungsverwaltung über die REST-API