Skip to Content

Gestion des Sessions

La page Gestion des Sessions offre une visibilité complète sur toutes les sessions utilisateur actives dans ton tenant. Les administrateurs peuvent surveiller qui est connecté, depuis quels appareils et emplacements, révoquer des sessions individuellement ou en bloc, et configurer les politiques de durée des sessions qui contrôlent combien de temps les utilisateurs restent authentifiés.

Auris suit les sessions pour toutes les méthodes d’authentification, y compris le login par mot de passe, magic link, login social, SSO et tokens M2M. Chaque session enregistre l’appareil, l’adresse IP, la méthode d’authentification et l’état MFA.

Accède à la gestion des sessions depuis Console → Paramètres → Sessions.

Tu peux également consulter les sessions d’un utilisateur spécifique depuis Console → Utilisateurs → [utilisateur] → onglet Sessions.


Statistiques des Sessions

La page Sessions affiche quatre cartes de résumé en haut :

StatistiqueDescription
Sessions ActivesNombre total de sessions actuellement valides (non expirées ou révoquées)
Utilisateurs UniquesNombre d’utilisateurs distincts ayant au moins une session active
Créées (24h)Sessions créées au cours des dernières 24 heures
Révoquées (24h)Sessions révoquées manuellement par un administrateur au cours des dernières 24 heures

Ces statistiques se mettent à jour automatiquement au chargement de la page. Utilise-les pour obtenir un aperçu rapide de l’activité d’authentification et détecter des anomalies comme des pics inhabituels dans la création de sessions.


Liste des Sessions

Sous les statistiques, un tableau liste toutes les sessions avec les colonnes suivantes :

ColonneDescription
UtilisateurAdresse e-mail et nom d’affichage de l’utilisateur authentifié
AppareilNavigateur et système d’exploitation déduits de la chaîne user agent
Adresse IPL’adresse IP depuis laquelle la session a été créée
Méthode AuthComment l’utilisateur s’est authentifié : password, magic_link, social, sso, m2m
CrééeQuand la session a été créée (horodatage absolu avec infobulle relative)
Dernière ActivitéQuand la session a été utilisée pour la dernière fois pour une requête authentifiée
StatutActive, Expirée ou Révoquée

Le tableau supporte le tri par n’importe quelle colonne. Clique sur un en-tête de colonne pour alterner entre l’ordre croissant et décroissant.


Filtrer les Sessions

Utilise les contrôles de filtre au-dessus du tableau des sessions pour affiner la liste :

FiltreOptionsDescription
RechercheTexte libreFiltre par e-mail ou nom d’utilisateur
Méthode Authpassword, magic_link, social, sso, m2mAffiche uniquement les sessions créées avec une méthode d’authentification spécifique
Statutactive, expirée, révoquéeAffiche uniquement les sessions dans un statut spécifique

Les filtres peuvent être combinés. Par exemple, recherche l’e-mail d’un utilisateur et filtre par statut active pour voir uniquement ses sessions actuelles.

Les sessions expirées sont conservées dans la liste pendant 30 jours à des fins d’audit. Après 30 jours, elles sont automatiquement supprimées de la base de données.


Détail d’une Session

Clique sur n’importe quelle ligne de session pour la développer et voir les détails complets :

ChampDescription
ID de SessionIdentifiant unique de la session
User AgentLa chaîne user agent complète du navigateur ou client
Adresse IPIP source avec localisation GeoIP (ville, pays) si disponible
Méthode AuthLa méthode d’authentification utilisée pour créer la session
Statut MFASi l’authentification multifacteur a été complétée pendant cette session
Claim ACRValeur Authentication Context Class Reference dans les tokens de la session
Claim AMRTableau Authentication Methods Reference (ex. ["pwd", "otp"])
Créée LeHorodatage exact de la création de la session
Dernière ActivitéHorodatage exact de la requête authentifiée la plus récente
Expire LeQuand la session expirera automatiquement selon la politique de session

Révoquer des Sessions

Révoque une session individuelle

Dans le tableau des sessions, trouve la session que tu souhaites révoquer et clique sur le bouton Révoquer sur cette ligne. Une boîte de dialogue de confirmation apparaît. Clique sur Confirmer pour révoquer la session immédiatement.

Révoque toutes les sessions d’un utilisateur

Va dans Console → Utilisateurs → [utilisateur] → onglet Sessions. Clique sur le bouton Révoquer Toutes les Sessions en haut de la liste des sessions. Toutes les sessions actives de cet utilisateur sont révoquées immédiatement.

Comprends l’effet de la révocation

Quand une session est révoquée :

  • Le refresh token est invalidé immédiatement. L’utilisateur ne peut pas obtenir de nouveaux tokens d’accès.
  • Le token d’accès reste valide jusqu’à son expiration naturelle (défaut : 15 minutes). C’est le comportement standard pour l’authentification basée sur JWT, car les tokens d’accès sont vérifiés localement sans aller-retour au serveur.
  • L’utilisateur est effectivement déconnecté une fois que le token d’accès actuel expire et que la tentative de rafraîchissement échoue.

Si tu as besoin de mettre fin immédiatement à l’accès (par exemple lors d’un incident de sécurité), révoque la session et envisage également de réduire l’expiration du token d’accès dans les politiques de session. Pour une révocation vraiment instantanée, les applications doivent implémenter la token introspection ou utiliser des tokens d’accès à courte durée de vie (ex. 1 minute).


Politiques de Session

Les politiques de session contrôlent la durée et le comportement des sessions utilisateur. Configure-les depuis Console → Paramètres → Sessions → onglet Politiques.

ParamètreDescriptionDéfaut
Durée Maximale de SessionLa durée maximale absolue d’une session, indépendamment de l’activité24 heures
Délai d’InactivitéLa session expire après cette période d’inactivité (aucune requête authentifiée)1 heure
Expiration du Token d’AccèsDurée de validité d’un token d’accès avant que le client doive le rafraîchir15 minutes
Expiration du Refresh TokenDurée de validité d’un refresh token. Après cela, l’utilisateur doit se ré-authentifier7 jours
Sessions Concurrentes MaximalesNombre maximum de sessions actives par utilisateur. Définir à 0 pour illimité5
Exiger MFA pour les Rôles AdminSi les utilisateurs avec des rôles admin doivent compléter la MFA pour créer une sessionOui

Ajuste les valeurs de la politique

Modifie les paramètres dans le formulaire de politique. Chaque champ affiche la valeur actuelle et la valeur par défaut du système pour référence.

Sauvegarde les politiques

Clique sur Sauvegarder. Les nouvelles valeurs de politique s’appliquent à toutes les sessions créées après la sauvegarde. Les sessions existantes continuent d’utiliser les valeurs de politique actives au moment de leur création.

La modification des politiques de session n’affecte pas rétroactivement les sessions existantes. Si tu réduis la durée maximale de 24 heures à 8 heures, les sessions déjà créées avec une durée de 24 heures restent valides pour leur durée originale.


Application des Sessions Concurrentes

Quand la limite de Sessions Concurrentes Maximales est atteinte et qu’un utilisateur crée une nouvelle session, Auris révoque automatiquement la session active la plus ancienne de cet utilisateur pour faire place à la nouvelle.

Comment ça fonctionne :

  1. L’utilisateur a 5 sessions actives (le maximum configuré)
  2. L’utilisateur se connecte depuis un nouvel appareil, créant la session #6
  3. Auris identifie la session la plus ancienne (par heure de création) et la révoque
  4. La nouvelle session est créée avec succès
  5. L’utilisateur sur l’appareil le plus ancien est déconnecté lors du prochain rafraîchissement du token

Cela garantit que les utilisateurs ne sont jamais bloqués hors de leur compte, tout en limitant le nombre total de sessions actives.


Cycle de Vie d’une Session

Une session passe par les états suivants :

  • Créée → Active : La session est créée lors d’une authentification réussie et devient immédiatement active.
  • Active → Expirée : La session expire quand la durée maximale est atteinte ou que le délai d’inactivité s’écoule sans requêtes authentifiées.
  • Active → Révoquée : Un administrateur révoque manuellement la session, ou elle est révoquée automatiquement par l’application des sessions concurrentes.

Une fois qu’une session est dans l’état Expirée ou Révoquée, elle ne peut pas être réactivée. L’utilisateur doit s’authentifier à nouveau pour créer une nouvelle session.


Référence API

La gestion des sessions est disponible via l’API REST pour un accès et une automatisation programmatiques.

GET/api/sessions
GET/api/sessions/:id
DELETE/api/sessions/:id
POST/api/sessions/revoke-all
GET/api/sessions/stats
GET/api/sessions/policies
PATCH/api/sessions/policies

Permissions

PermissionDescription
manage:sessionsRequise pour consulter la liste des sessions, les détails et révoquer des sessions. Requise aussi pour le tableau de bord des statistiques de sessions.
manage:security_settingsRequise pour consulter et modifier la configuration de la politique de session (durées, délais d’expiration, limites concurrentes).

Guides Associés