Gestion des Sessions
La page Gestion des Sessions offre une visibilité complète sur toutes les sessions utilisateur actives dans ton tenant. Les administrateurs peuvent surveiller qui est connecté, depuis quels appareils et emplacements, révoquer des sessions individuellement ou en bloc, et configurer les politiques de durée des sessions qui contrôlent combien de temps les utilisateurs restent authentifiés.
Auris suit les sessions pour toutes les méthodes d’authentification, y compris le login par mot de passe, magic link, login social, SSO et tokens M2M. Chaque session enregistre l’appareil, l’adresse IP, la méthode d’authentification et l’état MFA.
Accède à la gestion des sessions depuis Console → Paramètres → Sessions.
Tu peux également consulter les sessions d’un utilisateur spécifique depuis Console → Utilisateurs → [utilisateur] → onglet Sessions.
Statistiques des Sessions
La page Sessions affiche quatre cartes de résumé en haut :
| Statistique | Description |
|---|---|
| Sessions Actives | Nombre total de sessions actuellement valides (non expirées ou révoquées) |
| Utilisateurs Uniques | Nombre d’utilisateurs distincts ayant au moins une session active |
| Créées (24h) | Sessions créées au cours des dernières 24 heures |
| Révoquées (24h) | Sessions révoquées manuellement par un administrateur au cours des dernières 24 heures |
Ces statistiques se mettent à jour automatiquement au chargement de la page. Utilise-les pour obtenir un aperçu rapide de l’activité d’authentification et détecter des anomalies comme des pics inhabituels dans la création de sessions.
Liste des Sessions
Sous les statistiques, un tableau liste toutes les sessions avec les colonnes suivantes :
| Colonne | Description |
|---|---|
| Utilisateur | Adresse e-mail et nom d’affichage de l’utilisateur authentifié |
| Appareil | Navigateur et système d’exploitation déduits de la chaîne user agent |
| Adresse IP | L’adresse IP depuis laquelle la session a été créée |
| Méthode Auth | Comment l’utilisateur s’est authentifié : password, magic_link, social, sso, m2m |
| Créée | Quand la session a été créée (horodatage absolu avec infobulle relative) |
| Dernière Activité | Quand la session a été utilisée pour la dernière fois pour une requête authentifiée |
| Statut | Active, Expirée ou Révoquée |
Le tableau supporte le tri par n’importe quelle colonne. Clique sur un en-tête de colonne pour alterner entre l’ordre croissant et décroissant.
Filtrer les Sessions
Utilise les contrôles de filtre au-dessus du tableau des sessions pour affiner la liste :
| Filtre | Options | Description |
|---|---|---|
| Recherche | Texte libre | Filtre par e-mail ou nom d’utilisateur |
| Méthode Auth | password, magic_link, social, sso, m2m | Affiche uniquement les sessions créées avec une méthode d’authentification spécifique |
| Statut | active, expirée, révoquée | Affiche uniquement les sessions dans un statut spécifique |
Les filtres peuvent être combinés. Par exemple, recherche l’e-mail d’un utilisateur et filtre par statut active pour voir uniquement ses sessions actuelles.
Les sessions expirées sont conservées dans la liste pendant 30 jours à des fins d’audit. Après 30 jours, elles sont automatiquement supprimées de la base de données.
Détail d’une Session
Clique sur n’importe quelle ligne de session pour la développer et voir les détails complets :
| Champ | Description |
|---|---|
| ID de Session | Identifiant unique de la session |
| User Agent | La chaîne user agent complète du navigateur ou client |
| Adresse IP | IP source avec localisation GeoIP (ville, pays) si disponible |
| Méthode Auth | La méthode d’authentification utilisée pour créer la session |
| Statut MFA | Si l’authentification multifacteur a été complétée pendant cette session |
| Claim ACR | Valeur Authentication Context Class Reference dans les tokens de la session |
| Claim AMR | Tableau Authentication Methods Reference (ex. ["pwd", "otp"]) |
| Créée Le | Horodatage exact de la création de la session |
| Dernière Activité | Horodatage exact de la requête authentifiée la plus récente |
| Expire Le | Quand la session expirera automatiquement selon la politique de session |
Révoquer des Sessions
Révoque une session individuelle
Dans le tableau des sessions, trouve la session que tu souhaites révoquer et clique sur le bouton Révoquer sur cette ligne. Une boîte de dialogue de confirmation apparaît. Clique sur Confirmer pour révoquer la session immédiatement.
Révoque toutes les sessions d’un utilisateur
Va dans Console → Utilisateurs → [utilisateur] → onglet Sessions. Clique sur le bouton Révoquer Toutes les Sessions en haut de la liste des sessions. Toutes les sessions actives de cet utilisateur sont révoquées immédiatement.
Comprends l’effet de la révocation
Quand une session est révoquée :
- Le refresh token est invalidé immédiatement. L’utilisateur ne peut pas obtenir de nouveaux tokens d’accès.
- Le token d’accès reste valide jusqu’à son expiration naturelle (défaut : 15 minutes). C’est le comportement standard pour l’authentification basée sur JWT, car les tokens d’accès sont vérifiés localement sans aller-retour au serveur.
- L’utilisateur est effectivement déconnecté une fois que le token d’accès actuel expire et que la tentative de rafraîchissement échoue.
Si tu as besoin de mettre fin immédiatement à l’accès (par exemple lors d’un incident de sécurité), révoque la session et envisage également de réduire l’expiration du token d’accès dans les politiques de session. Pour une révocation vraiment instantanée, les applications doivent implémenter la token introspection ou utiliser des tokens d’accès à courte durée de vie (ex. 1 minute).
Politiques de Session
Les politiques de session contrôlent la durée et le comportement des sessions utilisateur. Configure-les depuis Console → Paramètres → Sessions → onglet Politiques.
| Paramètre | Description | Défaut |
|---|---|---|
| Durée Maximale de Session | La durée maximale absolue d’une session, indépendamment de l’activité | 24 heures |
| Délai d’Inactivité | La session expire après cette période d’inactivité (aucune requête authentifiée) | 1 heure |
| Expiration du Token d’Accès | Durée de validité d’un token d’accès avant que le client doive le rafraîchir | 15 minutes |
| Expiration du Refresh Token | Durée de validité d’un refresh token. Après cela, l’utilisateur doit se ré-authentifier | 7 jours |
| Sessions Concurrentes Maximales | Nombre maximum de sessions actives par utilisateur. Définir à 0 pour illimité | 5 |
| Exiger MFA pour les Rôles Admin | Si les utilisateurs avec des rôles admin doivent compléter la MFA pour créer une session | Oui |
Ajuste les valeurs de la politique
Modifie les paramètres dans le formulaire de politique. Chaque champ affiche la valeur actuelle et la valeur par défaut du système pour référence.
Sauvegarde les politiques
Clique sur Sauvegarder. Les nouvelles valeurs de politique s’appliquent à toutes les sessions créées après la sauvegarde. Les sessions existantes continuent d’utiliser les valeurs de politique actives au moment de leur création.
La modification des politiques de session n’affecte pas rétroactivement les sessions existantes. Si tu réduis la durée maximale de 24 heures à 8 heures, les sessions déjà créées avec une durée de 24 heures restent valides pour leur durée originale.
Application des Sessions Concurrentes
Quand la limite de Sessions Concurrentes Maximales est atteinte et qu’un utilisateur crée une nouvelle session, Auris révoque automatiquement la session active la plus ancienne de cet utilisateur pour faire place à la nouvelle.
Comment ça fonctionne :
- L’utilisateur a 5 sessions actives (le maximum configuré)
- L’utilisateur se connecte depuis un nouvel appareil, créant la session #6
- Auris identifie la session la plus ancienne (par heure de création) et la révoque
- La nouvelle session est créée avec succès
- L’utilisateur sur l’appareil le plus ancien est déconnecté lors du prochain rafraîchissement du token
Cela garantit que les utilisateurs ne sont jamais bloqués hors de leur compte, tout en limitant le nombre total de sessions actives.
Cycle de Vie d’une Session
Une session passe par les états suivants :
- Créée → Active : La session est créée lors d’une authentification réussie et devient immédiatement active.
- Active → Expirée : La session expire quand la durée maximale est atteinte ou que le délai d’inactivité s’écoule sans requêtes authentifiées.
- Active → Révoquée : Un administrateur révoque manuellement la session, ou elle est révoquée automatiquement par l’application des sessions concurrentes.
Une fois qu’une session est dans l’état Expirée ou Révoquée, elle ne peut pas être réactivée. L’utilisateur doit s’authentifier à nouveau pour créer une nouvelle session.
Référence API
La gestion des sessions est disponible via l’API REST pour un accès et une automatisation programmatiques.
/api/sessions/api/sessions/:id/api/sessions/:id/api/sessions/revoke-all/api/sessions/stats/api/sessions/policies/api/sessions/policiesPermissions
| Permission | Description |
|---|---|
manage:sessions | Requise pour consulter la liste des sessions, les détails et révoquer des sessions. Requise aussi pour le tableau de bord des statistiques de sessions. |
manage:security_settings | Requise pour consulter et modifier la configuration de la politique de session (durées, délais d’expiration, limites concurrentes). |
Guides Associés
- Paramètres de Sécurité — Règles IP, protection brute-force et détection de connexions suspectes
- Paramètres d’Authentification — Configure les méthodes d’authentification et les exigences MFA
- MFA Adaptatif — Application MFA basée sur le risque qui interagit avec la création de sessions
- Référence API Sessions — Gestion programmatique des sessions via l’API REST