Gestión de Sesiones
La página de Gestión de Sesiones proporciona visibilidad completa de todas las sesiones de usuario activas en tu tenant. Los administradores pueden monitorear quién ha iniciado sesión, desde qué dispositivos y ubicaciones, revocar sesiones individuales o masivamente, y configurar políticas de sesión que controlan cuánto tiempo permanecen autenticados los usuarios.
Auris rastrea sesiones en todos los métodos de autenticación, incluyendo inicio de sesión con contraseña, magic links, inicio de sesión social, SSO y tokens M2M. Cada sesión registra el dispositivo, la dirección IP, el método de autenticación y el estado de MFA.
Accede a la gestión de sesiones en Consola → Configuración → Sesiones.
También puedes ver las sesiones de un usuario específico en Consola → Usuarios → [usuario] → pestaña Sesiones.
Estadísticas de Sesiones
La página de Sesiones muestra cuatro tarjetas de resumen en la parte superior:
| Estadística | Descripción |
|---|---|
| Sesiones Activas | Número total de sesiones que son válidas actualmente (no expiradas ni revocadas) |
| Usuarios Únicos | Número de usuarios distintos con al menos una sesión activa |
| Creadas (24h) | Sesiones creadas en las últimas 24 horas |
| Revocadas (24h) | Sesiones revocadas manualmente por un administrador en las últimas 24 horas |
Estas estadísticas se actualizan automáticamente cuando se carga la página. Úsalas para obtener una visión rápida de la actividad de autenticación y detectar anomalías como picos inusuales en la creación de sesiones.
Lista de Sesiones
Debajo de las estadísticas, una tabla lista todas las sesiones con las siguientes columnas:
| Columna | Descripción |
|---|---|
| Usuario | Dirección de email y nombre para mostrar del usuario autenticado |
| Dispositivo | Navegador y sistema operativo analizados desde la cadena de agente de usuario |
| Dirección IP | La dirección IP desde la que se creó la sesión |
| Método de Autenticación | Cómo se autenticó el usuario: password, magic_link, social, sso, m2m |
| Creada | Cuándo se creó la sesión (marca de tiempo absoluta con tooltip de tiempo relativo) |
| Última Actividad | Cuándo se usó por última vez la sesión para hacer una solicitud autenticada |
| Estado | Activa, Expirada o Revocada |
La tabla admite ordenación por cualquier columna. Haz clic en el encabezado de una columna para alternar entre orden ascendente y descendente.
Filtrar Sesiones
Usa los controles de filtrado sobre la tabla de sesiones para acotar la lista:
| Filtro | Opciones | Descripción |
|---|---|---|
| Buscar | Texto libre | Filtrar por email o nombre de usuario |
| Método de Autenticación | password, magic_link, social, sso, m2m | Mostrar solo sesiones creadas con un método de autenticación específico |
| Estado | active, expired, revoked | Mostrar solo sesiones en un estado específico |
Los filtros pueden combinarse. Por ejemplo, busca el email de un usuario y filtra por estado active para ver solo sus sesiones actuales.
Las sesiones expiradas se conservan en la lista durante 30 días con fines de auditoría. Después de 30 días, se purgan automáticamente de la base de datos.
Detalle de Sesión
Haz clic en cualquier fila de sesión para expandirla y ver los detalles completos de la sesión:
| Campo | Descripción |
|---|---|
| ID de Sesión | Identificador único de la sesión |
| Agente de Usuario | La cadena completa de agente de usuario del navegador o cliente |
| Dirección IP | IP de origen con ubicación GeoIP (ciudad, país) si está disponible |
| Método de Autenticación | El método de autenticación usado para crear la sesión |
| Estado de MFA | Si se completó la autenticación multifactor durante esta sesión |
| Claim ACR | Valor de Referencia de Clase de Contexto de Autenticación en los tokens de la sesión |
| Claim AMR | Array de Referencia de Métodos de Autenticación (por ejemplo, ["pwd", "otp"]) |
| Creada el | Marca de tiempo exacta de cuando se creó la sesión |
| Última Actividad | Marca de tiempo exacta de la solicitud autenticada más reciente |
| Expira el | Cuándo expirará automáticamente la sesión según la política de sesiones |
Los claims ACR y AMR son útiles para verificar que las sesiones cumplen el nivel de garantía de autenticación requerido, especialmente cuando se configura la autenticación step-up o el MFA adaptativo.
Revocar Sesiones
Revocar una sesión individual
En la tabla de sesiones, encuentra la sesión que deseas revocar y haz clic en el botón Revocar en esa fila. Aparece un diálogo de confirmación. Haz clic en Confirmar para revocar la sesión inmediatamente.
Revocar todas las sesiones de un usuario
Navega a Consola → Usuarios → [usuario] → pestaña Sesiones. Haz clic en el botón Revocar Todas las Sesiones en la parte superior de la lista de sesiones. Todas las sesiones activas de ese usuario se revocan inmediatamente.
Entender el efecto de la revocación
Cuando se revoca una sesión:
- El token de actualización se invalida inmediatamente. El usuario no puede obtener nuevos tokens de acceso.
- El token de acceso sigue siendo válido hasta que expire de forma natural (predeterminado: 15 minutos). Este es el comportamiento estándar para la autenticación basada en JWT, ya que los tokens de acceso se verifican localmente sin una llamada al servidor.
- El usuario queda efectivamente desconectado una vez que su token de acceso actual expira y el intento de actualización falla.
Si necesitas terminar el acceso inmediatamente (por ejemplo, durante un incidente de seguridad), revoca la sesión y también considera reducir la expiración del token de acceso en tus políticas de sesión. Para una revocación verdaderamente instantánea, las aplicaciones deben implementar la introspección de tokens o usar tokens de acceso de corta duración (por ejemplo, 1 minuto).
Políticas de Sesión
Las políticas de sesión controlan la duración y el comportamiento de las sesiones de usuario. Configúralas en Consola → Configuración → Sesiones → pestaña Políticas.
| Configuración | Descripción | Predeterminado |
|---|---|---|
| Vida Máxima de la Sesión | La duración máxima absoluta que puede existir una sesión, independientemente de la actividad | 24 horas |
| Tiempo de Espera por Inactividad | La sesión expira después de este período de inactividad (sin solicitudes autenticadas) | 1 hora |
| Expiración del Token de Acceso | Cuánto tiempo es válido un token de acceso antes de que el cliente deba actualizarlo | 15 minutos |
| Expiración del Token de Actualización | Cuánto tiempo es válido un token de actualización. Después de esto, el usuario debe volver a autenticarse | 7 días |
| Máximo de Sesiones Concurrentes | Número máximo de sesiones activas por usuario. Establece 0 para ilimitado | 5 |
| Requerir MFA para Roles de Administrador | Si los usuarios con roles de administrador deben completar MFA para crear una sesión | Sí |
Ajustar los valores de la política
Modifica la configuración en el formulario de política. Cada campo muestra el valor actual y el predeterminado del sistema como referencia.
Guardar las políticas
Haz clic en Guardar. Los nuevos valores de política se aplican a todas las sesiones creadas después del guardado. Las sesiones existentes continúan usando los valores de política que estaban activos cuando se crearon.
Cambiar las políticas de sesión no afecta retroactivamente a las sesiones existentes. Si reduces la vida máxima de 24 horas a 8 horas, las sesiones ya creadas con una duración de 24 horas siguen siendo válidas por su duración original.
Aplicación de Sesiones Concurrentes
Cuando se alcanza el límite de Máximo de Sesiones Concurrentes y un usuario crea una nueva sesión, Auris revoca automáticamente la sesión activa más antigua de ese usuario para hacer sitio a la nueva.
Cómo funciona:
- El usuario tiene 5 sesiones activas (el máximo configurado)
- El usuario inicia sesión desde un nuevo dispositivo, creando la sesión #6
- Auris identifica la sesión más antigua (por tiempo de creación) y la revoca
- La nueva sesión se crea correctamente
- El usuario en el dispositivo más antiguo queda desconectado en su próxima actualización de token
Esto garantiza que los usuarios nunca sean impedidos de iniciar sesión, manteniendo al mismo tiempo el número total de sesiones activas acotado.
Establecer el límite a 0 (ilimitado) desactiva completamente la aplicación de sesiones concurrentes. Úsalo solo si tu aplicación no tiene ningún requisito de seguridad para los límites de sesión.
Ciclo de Vida de las Sesiones
Una sesión pasa por los siguientes estados:
- Creada → Activa: La sesión se crea tras una autenticación exitosa. Se activa inmediatamente.
- Activa → Expirada: La sesión expira cuando se alcanza la vida máxima o cuando transcurre el tiempo de espera por inactividad sin ninguna solicitud autenticada.
- Activa → Revocada: Un administrador revoca manualmente la sesión, o se revoca automáticamente debido a la aplicación de sesiones concurrentes.
Una vez que una sesión está en estado Expirada o Revocada, no puede reactivarse. El usuario debe autenticarse de nuevo para crear una nueva sesión.
Referencia de la API
La gestión de sesiones está disponible a través de la API REST para el acceso programático y la automatización.
/api/sessions/api/sessions/:id/api/sessions/:id/api/sessions/revoke-all/api/sessions/stats/api/sessions/policies/api/sessions/policiesPermisos
| Permiso | Descripción |
|---|---|
manage:sessions | Requerido para ver la lista de sesiones, ver los detalles de las sesiones y revocar sesiones. También requerido para el panel de control de estadísticas de sesiones. |
manage:security_settings | Requerido para ver y modificar la configuración de políticas de sesión (duraciones, tiempos de espera, límites de concurrencia). |
Guías Relacionadas
- Configuración de Seguridad — Reglas de IP, protección contra fuerza bruta y detección de inicio de sesión sospechoso
- Configuración de Autenticación — Configurar métodos de autenticación y requisitos de MFA
- MFA Adaptativo — Aplicación de MFA basada en puntuación de riesgo que interactúa con la creación de sesiones
- Referencia de la API de Sesiones — Gestión programática de sesiones a través de la API REST
- Ciclo de Vida de los Tokens — Cómo se relacionan los tokens de acceso, los tokens de actualización y las sesiones