Skip to Content

Gestione Sessioni

La pagina Gestione Sessioni fornisce piena visibilità su tutte le sessioni utente attive nel tuo tenant. Gli amministratori possono monitorare chi è connesso, da quali dispositivi e posizioni, revocare sessioni singole o in blocco, e configurare le policy di durata delle sessioni che controllano per quanto tempo gli utenti rimangono autenticati.

Auris traccia le sessioni su tutti i metodi di autenticazione, inclusi login con password, magic link, login social, SSO e token M2M. Ogni sessione registra il dispositivo, l’indirizzo IP, il metodo di autenticazione e lo stato MFA.

Accedi alla gestione sessioni da Console → Impostazioni → Sessioni.

Puoi anche visualizzare le sessioni per un utente specifico da Console → Utenti → [utente] → scheda Sessioni.


Statistiche delle Sessioni

La pagina Sessioni mostra quattro schede di riepilogo nella parte superiore:

StatisticaDescrizione
Sessioni AttiveNumero totale di sessioni attualmente valide (non scadute o revocate)
Utenti UniciNumero di utenti distinti con almeno una sessione attiva
Create (24h)Sessioni create nelle ultime 24 ore
Revocate (24h)Sessioni revocate manualmente da un amministratore nelle ultime 24 ore

Queste statistiche si aggiornano automaticamente al caricamento della pagina. Usale per ottenere una panoramica rapida dell’attività di autenticazione e individuare anomalie come picchi insoliti nella creazione di sessioni.


Elenco Sessioni

Sotto le statistiche, una tabella elenca tutte le sessioni con le seguenti colonne:

ColonnaDescrizione
UtenteIndirizzo email e nome visualizzato dell’utente autenticato
DispositivoBrowser e sistema operativo ricavati dalla stringa user agent
Indirizzo IPL’indirizzo IP da cui è stata creata la sessione
Metodo AuthCome l’utente si è autenticato: password, magic_link, social, sso, m2m
CreataQuando la sessione è stata creata (timestamp assoluto con tooltip relativo)
Ultima AttivitàQuando la sessione è stata usata l’ultima volta per una richiesta autenticata
StatoAttiva, Scaduta o Revocata

La tabella supporta l’ordinamento per qualsiasi colonna. Clicca un’intestazione di colonna per alternare l’ordine crescente e decrescente.


Filtrare le Sessioni

Usa i controlli filtro sopra la tabella sessioni per restringere l’elenco:

FiltroOpzioniDescrizione
RicercaTesto liberoFiltra per email utente o nome
Metodo Authpassword, magic_link, social, sso, m2mMostra solo le sessioni create con un metodo di autenticazione specifico
Statoattiva, scaduta, revocataMostra solo le sessioni in uno stato specifico

I filtri possono essere combinati. Ad esempio, cerca l’email di un utente e filtra per stato attiva per vedere solo le sessioni correnti.

Le sessioni scadute vengono mantenute nell’elenco per 30 giorni a scopo di auditing. Dopo 30 giorni vengono automaticamente eliminate dal database.


Dettaglio Sessione

Clicca qualsiasi riga sessione per espanderla e visualizzare i dettagli completi:

CampoDescrizione
ID SessioneIdentificatore univoco della sessione
User AgentLa stringa user agent completa del browser o client
Indirizzo IPIP sorgente con posizione GeoIP (città, paese) se disponibile
Metodo AuthIl metodo di autenticazione usato per creare la sessione
Stato MFASe l’autenticazione a più fattori è stata completata durante questa sessione
Claim ACRValore Authentication Context Class Reference nei token della sessione
Claim AMRArray Authentication Methods Reference (es. ["pwd", "otp"])
Creata IlTimestamp esatto di quando la sessione è stata creata
Ultima AttivitàTimestamp esatto della richiesta autenticata più recente
Scade IlQuando la sessione scadrà automaticamente in base alla policy di sessione

Revocare Sessioni

Revoca una singola sessione

Nella tabella sessioni, trova la sessione che vuoi revocare e clicca il pulsante Revoca su quella riga. Appare una finestra di dialogo di conferma. Clicca Conferma per revocare la sessione immediatamente.

Revoca tutte le sessioni di un utente

Vai a Console → Utenti → [utente] → scheda Sessioni. Clicca il pulsante Revoca Tutte le Sessioni nella parte superiore dell’elenco sessioni. Tutte le sessioni attive per quell’utente vengono revocate immediatamente.

Comprendi l’effetto della revoca

Quando una sessione viene revocata:

  • Il refresh token viene invalidato immediatamente. L’utente non può ottenere nuovi token di accesso.
  • Il token di accesso rimane valido fino alla sua scadenza naturale (default: 15 minuti). Questo è il comportamento standard per l’autenticazione basata su JWT, poiché i token di accesso vengono verificati localmente senza un round-trip al server.
  • L’utente è effettivamente disconnesso una volta che il token di accesso corrente scade e il tentativo di refresh fallisce.

Se hai bisogno di terminare immediatamente l’accesso (ad esempio durante un incidente di sicurezza), revoca la sessione e considera anche di ridurre la scadenza del token di accesso nelle policy di sessione. Per una revoca veramente istantanea, le applicazioni devono implementare la token introspection o usare token di accesso a breve durata (es. 1 minuto).


Policy di Sessione

Le policy di sessione controllano la durata e il comportamento delle sessioni utente. Configurale da Console → Impostazioni → Sessioni → scheda Policy.

ImpostazioneDescrizioneDefault
Durata Massima SessioneLa durata massima assoluta di una sessione, indipendentemente dall’attività24 ore
Timeout di InattivitàLa sessione scade dopo questo periodo di inattività (nessuna richiesta autenticata)1 ora
Scadenza Token di AccessoPer quanto tempo è valido un token di accesso prima che il client debba aggiornarlo15 minuti
Scadenza Refresh TokenPer quanto tempo è valido un refresh token. Dopo questo, l’utente deve ri-autenticarsi7 giorni
Sessioni Concorrenti MassimeNumero massimo di sessioni attive per utente. Impostare a 0 per illimitato5
Richiedi MFA per Ruoli AdminSe gli utenti con ruoli admin devono completare l’MFA per creare una sessioneSì

Regola i valori della policy

Modifica le impostazioni nel modulo della policy. Ogni campo mostra il valore corrente e il default di sistema per riferimento.

Salva le policy

Clicca Salva. I nuovi valori della policy si applicano a tutte le sessioni create dopo il salvataggio. Le sessioni esistenti continuano a usare i valori della policy che erano attivi quando sono state create.

La modifica delle policy di sessione non influisce retroattivamente sulle sessioni esistenti. Se riduci la durata massima da 24 ore a 8 ore, le sessioni già create con una durata di 24 ore continuano a essere valide per la loro durata originale.


Applicazione delle Sessioni Concorrenti

Quando viene raggiunto il limite di Sessioni Concorrenti Massime e un utente crea una nuova sessione, Auris revoca automaticamente la sessione attiva più vecchia per quell’utente per fare spazio a quella nuova.

Come funziona:

  1. L’utente ha 5 sessioni attive (il massimo configurato)
  2. L’utente accede da un nuovo dispositivo, creando la sessione #6
  3. Auris identifica la sessione più vecchia (per ora di creazione) e la revoca
  4. La nuova sessione viene creata con successo
  5. L’utente sul dispositivo più vecchio viene disconnesso al prossimo aggiornamento del token

Questo garantisce che gli utenti non vengano mai impediti di accedere, mantenendo al contempo limitato il numero totale di sessioni attive.


Ciclo di Vita della Sessione

Una sessione passa attraverso i seguenti stati:

  • Creata → Attiva: La sessione viene creata al momento dell’autenticazione riuscita e diventa immediatamente attiva.
  • Attiva → Scaduta: La sessione scade quando viene raggiunta la durata massima o trascorre il timeout di inattività senza richieste autenticate.
  • Attiva → Revocata: Un amministratore revoca manualmente la sessione, o viene revocata automaticamente per l’applicazione delle sessioni concorrenti.

Una volta che una sessione è nello stato Scaduta o Revocata, non può essere riattivata. L’utente deve autenticarsi di nuovo per creare una nuova sessione.


Riferimento API

La gestione delle sessioni è disponibile tramite l’API REST per accesso e automazione programmatici.

GET/api/sessions
GET/api/sessions/:id
DELETE/api/sessions/:id
POST/api/sessions/revoke-all
GET/api/sessions/stats
GET/api/sessions/policies
PATCH/api/sessions/policies

Permessi

PermessoDescrizione
manage:sessionsRichiesto per visualizzare l’elenco sessioni, i dettagli sessione e revocare sessioni. Richiesto anche per il dashboard delle statistiche sessioni.
manage:security_settingsRichiesto per visualizzare e modificare la configurazione della policy di sessione (durate, timeout, limiti concorrenti).

Guide Correlate