Gestione Sessioni
La pagina Gestione Sessioni fornisce piena visibilità su tutte le sessioni utente attive nel tuo tenant. Gli amministratori possono monitorare chi è connesso, da quali dispositivi e posizioni, revocare sessioni singole o in blocco, e configurare le policy di durata delle sessioni che controllano per quanto tempo gli utenti rimangono autenticati.
Auris traccia le sessioni su tutti i metodi di autenticazione, inclusi login con password, magic link, login social, SSO e token M2M. Ogni sessione registra il dispositivo, l’indirizzo IP, il metodo di autenticazione e lo stato MFA.
Accedi alla gestione sessioni da Console → Impostazioni → Sessioni.
Puoi anche visualizzare le sessioni per un utente specifico da Console → Utenti → [utente] → scheda Sessioni.
Statistiche delle Sessioni
La pagina Sessioni mostra quattro schede di riepilogo nella parte superiore:
| Statistica | Descrizione |
|---|---|
| Sessioni Attive | Numero totale di sessioni attualmente valide (non scadute o revocate) |
| Utenti Unici | Numero di utenti distinti con almeno una sessione attiva |
| Create (24h) | Sessioni create nelle ultime 24 ore |
| Revocate (24h) | Sessioni revocate manualmente da un amministratore nelle ultime 24 ore |
Queste statistiche si aggiornano automaticamente al caricamento della pagina. Usale per ottenere una panoramica rapida dell’attività di autenticazione e individuare anomalie come picchi insoliti nella creazione di sessioni.
Elenco Sessioni
Sotto le statistiche, una tabella elenca tutte le sessioni con le seguenti colonne:
| Colonna | Descrizione |
|---|---|
| Utente | Indirizzo email e nome visualizzato dell’utente autenticato |
| Dispositivo | Browser e sistema operativo ricavati dalla stringa user agent |
| Indirizzo IP | L’indirizzo IP da cui è stata creata la sessione |
| Metodo Auth | Come l’utente si è autenticato: password, magic_link, social, sso, m2m |
| Creata | Quando la sessione è stata creata (timestamp assoluto con tooltip relativo) |
| Ultima Attività | Quando la sessione è stata usata l’ultima volta per una richiesta autenticata |
| Stato | Attiva, Scaduta o Revocata |
La tabella supporta l’ordinamento per qualsiasi colonna. Clicca un’intestazione di colonna per alternare l’ordine crescente e decrescente.
Filtrare le Sessioni
Usa i controlli filtro sopra la tabella sessioni per restringere l’elenco:
| Filtro | Opzioni | Descrizione |
|---|---|---|
| Ricerca | Testo libero | Filtra per email utente o nome |
| Metodo Auth | password, magic_link, social, sso, m2m | Mostra solo le sessioni create con un metodo di autenticazione specifico |
| Stato | attiva, scaduta, revocata | Mostra solo le sessioni in uno stato specifico |
I filtri possono essere combinati. Ad esempio, cerca l’email di un utente e filtra per stato attiva per vedere solo le sessioni correnti.
Le sessioni scadute vengono mantenute nell’elenco per 30 giorni a scopo di auditing. Dopo 30 giorni vengono automaticamente eliminate dal database.
Dettaglio Sessione
Clicca qualsiasi riga sessione per espanderla e visualizzare i dettagli completi:
| Campo | Descrizione |
|---|---|
| ID Sessione | Identificatore univoco della sessione |
| User Agent | La stringa user agent completa del browser o client |
| Indirizzo IP | IP sorgente con posizione GeoIP (città, paese) se disponibile |
| Metodo Auth | Il metodo di autenticazione usato per creare la sessione |
| Stato MFA | Se l’autenticazione a più fattori è stata completata durante questa sessione |
| Claim ACR | Valore Authentication Context Class Reference nei token della sessione |
| Claim AMR | Array Authentication Methods Reference (es. ["pwd", "otp"]) |
| Creata Il | Timestamp esatto di quando la sessione è stata creata |
| Ultima Attività | Timestamp esatto della richiesta autenticata più recente |
| Scade Il | Quando la sessione scadrà automaticamente in base alla policy di sessione |
Revocare Sessioni
Revoca una singola sessione
Nella tabella sessioni, trova la sessione che vuoi revocare e clicca il pulsante Revoca su quella riga. Appare una finestra di dialogo di conferma. Clicca Conferma per revocare la sessione immediatamente.
Revoca tutte le sessioni di un utente
Vai a Console → Utenti → [utente] → scheda Sessioni. Clicca il pulsante Revoca Tutte le Sessioni nella parte superiore dell’elenco sessioni. Tutte le sessioni attive per quell’utente vengono revocate immediatamente.
Comprendi l’effetto della revoca
Quando una sessione viene revocata:
- Il refresh token viene invalidato immediatamente. L’utente non può ottenere nuovi token di accesso.
- Il token di accesso rimane valido fino alla sua scadenza naturale (default: 15 minuti). Questo è il comportamento standard per l’autenticazione basata su JWT, poiché i token di accesso vengono verificati localmente senza un round-trip al server.
- L’utente è effettivamente disconnesso una volta che il token di accesso corrente scade e il tentativo di refresh fallisce.
Se hai bisogno di terminare immediatamente l’accesso (ad esempio durante un incidente di sicurezza), revoca la sessione e considera anche di ridurre la scadenza del token di accesso nelle policy di sessione. Per una revoca veramente istantanea, le applicazioni devono implementare la token introspection o usare token di accesso a breve durata (es. 1 minuto).
Policy di Sessione
Le policy di sessione controllano la durata e il comportamento delle sessioni utente. Configurale da Console → Impostazioni → Sessioni → scheda Policy.
| Impostazione | Descrizione | Default |
|---|---|---|
| Durata Massima Sessione | La durata massima assoluta di una sessione, indipendentemente dall’attività | 24 ore |
| Timeout di Inattività | La sessione scade dopo questo periodo di inattività (nessuna richiesta autenticata) | 1 ora |
| Scadenza Token di Accesso | Per quanto tempo è valido un token di accesso prima che il client debba aggiornarlo | 15 minuti |
| Scadenza Refresh Token | Per quanto tempo è valido un refresh token. Dopo questo, l’utente deve ri-autenticarsi | 7 giorni |
| Sessioni Concorrenti Massime | Numero massimo di sessioni attive per utente. Impostare a 0 per illimitato | 5 |
| Richiedi MFA per Ruoli Admin | Se gli utenti con ruoli admin devono completare l’MFA per creare una sessione | Sì |
Regola i valori della policy
Modifica le impostazioni nel modulo della policy. Ogni campo mostra il valore corrente e il default di sistema per riferimento.
Salva le policy
Clicca Salva. I nuovi valori della policy si applicano a tutte le sessioni create dopo il salvataggio. Le sessioni esistenti continuano a usare i valori della policy che erano attivi quando sono state create.
La modifica delle policy di sessione non influisce retroattivamente sulle sessioni esistenti. Se riduci la durata massima da 24 ore a 8 ore, le sessioni già create con una durata di 24 ore continuano a essere valide per la loro durata originale.
Applicazione delle Sessioni Concorrenti
Quando viene raggiunto il limite di Sessioni Concorrenti Massime e un utente crea una nuova sessione, Auris revoca automaticamente la sessione attiva più vecchia per quell’utente per fare spazio a quella nuova.
Come funziona:
- L’utente ha 5 sessioni attive (il massimo configurato)
- L’utente accede da un nuovo dispositivo, creando la sessione #6
- Auris identifica la sessione più vecchia (per ora di creazione) e la revoca
- La nuova sessione viene creata con successo
- L’utente sul dispositivo più vecchio viene disconnesso al prossimo aggiornamento del token
Questo garantisce che gli utenti non vengano mai impediti di accedere, mantenendo al contempo limitato il numero totale di sessioni attive.
Ciclo di Vita della Sessione
Una sessione passa attraverso i seguenti stati:
- Creata → Attiva: La sessione viene creata al momento dell’autenticazione riuscita e diventa immediatamente attiva.
- Attiva → Scaduta: La sessione scade quando viene raggiunta la durata massima o trascorre il timeout di inattività senza richieste autenticate.
- Attiva → Revocata: Un amministratore revoca manualmente la sessione, o viene revocata automaticamente per l’applicazione delle sessioni concorrenti.
Una volta che una sessione è nello stato Scaduta o Revocata, non può essere riattivata. L’utente deve autenticarsi di nuovo per creare una nuova sessione.
Riferimento API
La gestione delle sessioni è disponibile tramite l’API REST per accesso e automazione programmatici.
/api/sessions/api/sessions/:id/api/sessions/:id/api/sessions/revoke-all/api/sessions/stats/api/sessions/policies/api/sessions/policiesPermessi
| Permesso | Descrizione |
|---|---|
manage:sessions | Richiesto per visualizzare l’elenco sessioni, i dettagli sessione e revocare sessioni. Richiesto anche per il dashboard delle statistiche sessioni. |
manage:security_settings | Richiesto per visualizzare e modificare la configurazione della policy di sessione (durate, timeout, limiti concorrenti). |
Guide Correlate
- Impostazioni Sicurezza — Regole IP, protezione brute-force e rilevamento login sospetti
- Impostazioni Autenticazione — Configura metodi di autenticazione e requisiti MFA
- MFA Adattivo — Applicazione MFA basata sul rischio che interagisce con la creazione delle sessioni
- Riferimento API Sessioni — Gestione sessioni programmatica tramite l’API REST