Décrit les sessions non persistantes offertes par Auth0.
Avec les sessions persistantes, les utilisateurs peuvent fermer leur navigateur puis retrouver leur session lorsqu’ils le rouvrent sur le même appareil. Pour améliorer l’expérience utilisateur et offrir un accès plus sécurisé, les sessions non persistantes invalident un à la fermeture du navigateur.
L’authentification Biometrics comme premier facteur ne fonctionne pas avec les sessions non persistantes.
Dans certains cas, les sessions non persistantes ne peuvent pas être imposées par les paramètres du tenant. En voici quelques exemples :
L’utilisateur a activé un paramètre de restauration de session dans son navigateur; la restauration de la session rétablit aussi le cookie de session.
L’utilisateur ferme un onglet, mais pas la fenêtre du navigateur; le cookie de session n’est supprimé qu’à la fin de la session, selon l’expiration d’inactivité ou l’expiration absolue.
Dans ces cas, les sessions non persistantes n’apportent aucune sécurité supplémentaire à la session.
Les sessions se composent d’un cookie dans le navigateur et d’un enregistrement de session sur le serveur. Dans les sessions non persistantes, les cookies ne sont pas enregistrés, et un délai d’expiration du tenant est défini, de sorte que les utilisateurs n’aient pas à se déconnecter manuellement sur un appareil.La durée de vie de la session détermine combien de temps le système conserve la session de connexion et se configure par tenant. L’expiration absolue d’une session est définie au moment de sa création. Vous pouvez activer les paramètres de session non persistante pour les sessions utilisateur, ou permettre à la session de se poursuivre même après la fermeture du navigateur. Vous pouvez ajuster l’expiration absolue et les paramètres de session non persistante dans le Dashboard ou dans la . Pour en savoir plus, consultez Configurer les paramètres de durée de vie de la session.
La plateforme Auth0 utilise trois types de cookies : session, , et device. Ils passent tous en mode non persistant une fois votre tenant Auth0 configuré. Le délai d’expiration du tenant déclenche l’expiration de la session.Lorsque les sessions non persistantes sont activées, les cookies suivants seront émis sous forme de cookies de session lors de l’interaction avec le :
Vous pouvez configurer votre tenant pour gérer les sessions de l’une des deux façons suivantes :
Persistant : les cookies de session restent enregistrés lorsque le navigateur est fermé.
Non persistant : les cookies de session ne restent pas enregistrés. Le navigateur conserve les cookies de session jusqu’à la fin de la session de navigation. Pour en savoir plus, consultez HTTP State Management Mechanism on IETF Datatracker.
Pour configurer ces paramètres dans le Dashboard :
Faites défiler jusqu’à la section Session Expiration, repérez Idle Session Lifetime et Maximum Session Lifetime, entrez les valeurs souhaitées, puis sélectionnez Save.
Paramètres
Description
Idle Session Lifetime
Durée (en minutes) après laquelle la session d’un utilisateur expire s’il n’a pas interagi avec le serveur d’autorisation. Cette valeur sera remplacée par les limites du système si elle dépasse 4 320 minutes (3 jours) pour Essential ou Professional, ou 144 000 minutes (100 jours) pour les forfaits Enterprise.
Maximum Session Lifetime
Durée (en minutes) après laquelle un utilisateur devra se connecter de nouveau, peu importe son activité. Cette valeur sera remplacée par les limites du système si elle dépasse 43 200 minutes (30 jours) pour Developer ou Developer Pro, ou 525 600 minutes (365 jours) pour les forfaits Enterprise.
Vous pouvez utiliser la Management API pour activer les sessions non persistantes et définir des valeurs pour la durée de vie de la session, la durée d’inactivité de la session et les propriétés des cookies de session. Pour en savoir plus, consultez le point de terminaison Tenant Update de la Management API.