Skip to Content

Gestión de Sesiones

La página de Gestión de Sesiones proporciona visibilidad completa de todas las sesiones de usuario activas en tu tenant. Los administradores pueden monitorear quién ha iniciado sesión, desde qué dispositivos y ubicaciones, revocar sesiones individuales o masivamente, y configurar políticas de sesión que controlan cuánto tiempo permanecen autenticados los usuarios.

Auris rastrea sesiones en todos los métodos de autenticación, incluyendo inicio de sesión con contraseña, magic links, inicio de sesión social, SSO y tokens M2M. Cada sesión registra el dispositivo, la dirección IP, el método de autenticación y el estado de MFA.

Accede a la gestión de sesiones en Consola → Configuración → Sesiones.

También puedes ver las sesiones de un usuario específico en Consola → Usuarios → [usuario] → pestaña Sesiones.


Estadísticas de Sesiones

La página de Sesiones muestra cuatro tarjetas de resumen en la parte superior:

EstadísticaDescripción
Sesiones ActivasNúmero total de sesiones que son válidas actualmente (no expiradas ni revocadas)
Usuarios ÚnicosNúmero de usuarios distintos con al menos una sesión activa
Creadas (24h)Sesiones creadas en las últimas 24 horas
Revocadas (24h)Sesiones revocadas manualmente por un administrador en las últimas 24 horas

Estas estadísticas se actualizan automáticamente cuando se carga la página. Úsalas para obtener una visión rápida de la actividad de autenticación y detectar anomalías como picos inusuales en la creación de sesiones.


Lista de Sesiones

Debajo de las estadísticas, una tabla lista todas las sesiones con las siguientes columnas:

ColumnaDescripción
UsuarioDirección de email y nombre para mostrar del usuario autenticado
DispositivoNavegador y sistema operativo analizados desde la cadena de agente de usuario
Dirección IPLa dirección IP desde la que se creó la sesión
Método de AutenticaciónCómo se autenticó el usuario: password, magic_link, social, sso, m2m
CreadaCuándo se creó la sesión (marca de tiempo absoluta con tooltip de tiempo relativo)
Última ActividadCuándo se usó por última vez la sesión para hacer una solicitud autenticada
EstadoActiva, Expirada o Revocada

La tabla admite ordenación por cualquier columna. Haz clic en el encabezado de una columna para alternar entre orden ascendente y descendente.


Filtrar Sesiones

Usa los controles de filtrado sobre la tabla de sesiones para acotar la lista:

FiltroOpcionesDescripción
BuscarTexto libreFiltrar por email o nombre de usuario
Método de Autenticaciónpassword, magic_link, social, sso, m2mMostrar solo sesiones creadas con un método de autenticación específico
Estadoactive, expired, revokedMostrar solo sesiones en un estado específico

Los filtros pueden combinarse. Por ejemplo, busca el email de un usuario y filtra por estado active para ver solo sus sesiones actuales.

Las sesiones expiradas se conservan en la lista durante 30 días con fines de auditoría. Después de 30 días, se purgan automáticamente de la base de datos.


Detalle de Sesión

Haz clic en cualquier fila de sesión para expandirla y ver los detalles completos de la sesión:

CampoDescripción
ID de SesiónIdentificador único de la sesión
Agente de UsuarioLa cadena completa de agente de usuario del navegador o cliente
Dirección IPIP de origen con ubicación GeoIP (ciudad, país) si está disponible
Método de AutenticaciónEl método de autenticación usado para crear la sesión
Estado de MFASi se completó la autenticación multifactor durante esta sesión
Claim ACRValor de Referencia de Clase de Contexto de Autenticación en los tokens de la sesión
Claim AMRArray de Referencia de Métodos de Autenticación (por ejemplo, ["pwd", "otp"])
Creada elMarca de tiempo exacta de cuando se creó la sesión
Última ActividadMarca de tiempo exacta de la solicitud autenticada más reciente
Expira elCuándo expirará automáticamente la sesión según la política de sesiones

Los claims ACR y AMR son útiles para verificar que las sesiones cumplen el nivel de garantía de autenticación requerido, especialmente cuando se configura la autenticación step-up o el MFA adaptativo.


Revocar Sesiones

Revocar una sesión individual

En la tabla de sesiones, encuentra la sesión que deseas revocar y haz clic en el botón Revocar en esa fila. Aparece un diálogo de confirmación. Haz clic en Confirmar para revocar la sesión inmediatamente.

Revocar todas las sesiones de un usuario

Navega a Consola → Usuarios → [usuario] → pestaña Sesiones. Haz clic en el botón Revocar Todas las Sesiones en la parte superior de la lista de sesiones. Todas las sesiones activas de ese usuario se revocan inmediatamente.

Entender el efecto de la revocación

Cuando se revoca una sesión:

  • El token de actualización se invalida inmediatamente. El usuario no puede obtener nuevos tokens de acceso.
  • El token de acceso sigue siendo válido hasta que expire de forma natural (predeterminado: 15 minutos). Este es el comportamiento estándar para la autenticación basada en JWT, ya que los tokens de acceso se verifican localmente sin una llamada al servidor.
  • El usuario queda efectivamente desconectado una vez que su token de acceso actual expira y el intento de actualización falla.

Si necesitas terminar el acceso inmediatamente (por ejemplo, durante un incidente de seguridad), revoca la sesión y también considera reducir la expiración del token de acceso en tus políticas de sesión. Para una revocación verdaderamente instantánea, las aplicaciones deben implementar la introspección de tokens o usar tokens de acceso de corta duración (por ejemplo, 1 minuto).


Políticas de Sesión

Las políticas de sesión controlan la duración y el comportamiento de las sesiones de usuario. Configúralas en Consola → Configuración → Sesiones → pestaña Políticas.

ConfiguraciónDescripciónPredeterminado
Vida Máxima de la SesiónLa duración máxima absoluta que puede existir una sesión, independientemente de la actividad24 horas
Tiempo de Espera por InactividadLa sesión expira después de este período de inactividad (sin solicitudes autenticadas)1 hora
Expiración del Token de AccesoCuánto tiempo es válido un token de acceso antes de que el cliente deba actualizarlo15 minutos
Expiración del Token de ActualizaciónCuánto tiempo es válido un token de actualización. Después de esto, el usuario debe volver a autenticarse7 días
Máximo de Sesiones ConcurrentesNúmero máximo de sesiones activas por usuario. Establece 0 para ilimitado5
Requerir MFA para Roles de AdministradorSi los usuarios con roles de administrador deben completar MFA para crear una sesiónSí

Ajustar los valores de la política

Modifica la configuración en el formulario de política. Cada campo muestra el valor actual y el predeterminado del sistema como referencia.

Guardar las políticas

Haz clic en Guardar. Los nuevos valores de política se aplican a todas las sesiones creadas después del guardado. Las sesiones existentes continúan usando los valores de política que estaban activos cuando se crearon.

Cambiar las políticas de sesión no afecta retroactivamente a las sesiones existentes. Si reduces la vida máxima de 24 horas a 8 horas, las sesiones ya creadas con una duración de 24 horas siguen siendo válidas por su duración original.


Aplicación de Sesiones Concurrentes

Cuando se alcanza el límite de Máximo de Sesiones Concurrentes y un usuario crea una nueva sesión, Auris revoca automáticamente la sesión activa más antigua de ese usuario para hacer sitio a la nueva.

Cómo funciona:

  1. El usuario tiene 5 sesiones activas (el máximo configurado)
  2. El usuario inicia sesión desde un nuevo dispositivo, creando la sesión #6
  3. Auris identifica la sesión más antigua (por tiempo de creación) y la revoca
  4. La nueva sesión se crea correctamente
  5. El usuario en el dispositivo más antiguo queda desconectado en su próxima actualización de token

Esto garantiza que los usuarios nunca sean impedidos de iniciar sesión, manteniendo al mismo tiempo el número total de sesiones activas acotado.

Establecer el límite a 0 (ilimitado) desactiva completamente la aplicación de sesiones concurrentes. Úsalo solo si tu aplicación no tiene ningún requisito de seguridad para los límites de sesión.


Ciclo de Vida de las Sesiones

Una sesión pasa por los siguientes estados:

  • Creada → Activa: La sesión se crea tras una autenticación exitosa. Se activa inmediatamente.
  • Activa → Expirada: La sesión expira cuando se alcanza la vida máxima o cuando transcurre el tiempo de espera por inactividad sin ninguna solicitud autenticada.
  • Activa → Revocada: Un administrador revoca manualmente la sesión, o se revoca automáticamente debido a la aplicación de sesiones concurrentes.

Una vez que una sesión está en estado Expirada o Revocada, no puede reactivarse. El usuario debe autenticarse de nuevo para crear una nueva sesión.


Referencia de la API

La gestión de sesiones está disponible a través de la API REST para el acceso programático y la automatización.

GET/api/sessions
GET/api/sessions/:id
DELETE/api/sessions/:id
POST/api/sessions/revoke-all
GET/api/sessions/stats
GET/api/sessions/policies
PATCH/api/sessions/policies

Permisos

PermisoDescripción
manage:sessionsRequerido para ver la lista de sesiones, ver los detalles de las sesiones y revocar sesiones. También requerido para el panel de control de estadísticas de sesiones.
manage:security_settingsRequerido para ver y modificar la configuración de políticas de sesión (duraciones, tiempos de espera, límites de concurrencia).

Guías Relacionadas