Skip to main content
Avec les sessions persistantes, les utilisateurs peuvent fermer leur navigateur puis retrouver leur session lorsqu’ils le rouvrent sur le même appareil. Pour améliorer l’expérience utilisateur et offrir un accès plus sécurisé, les sessions non persistantes invalident un à la fermeture du navigateur.
L’authentification Biometrics comme premier facteur ne fonctionne pas avec les sessions non persistantes.

Limitations du navigateur

Dans certains cas, les sessions non persistantes ne peuvent pas être imposées par les paramètres du tenant. En voici quelques exemples :
  • L’utilisateur a activé un paramètre de restauration de session dans son navigateur; la restauration de la session rétablit aussi le cookie de session.
  • L’utilisateur ferme un onglet, mais pas la fenêtre du navigateur; le cookie de session n’est supprimé qu’à la fin de la session, selon l’expiration d’inactivité ou l’expiration absolue.
Dans ces cas, les sessions non persistantes n’apportent aucune sécurité supplémentaire à la session.

Sessions

Les sessions se composent d’un cookie dans le navigateur et d’un enregistrement de session sur le serveur. Dans les sessions non persistantes, les cookies ne sont pas enregistrés, et un délai d’expiration du tenant est défini, de sorte que les utilisateurs n’aient pas à se déconnecter manuellement sur un appareil. La durée de vie de la session détermine combien de temps le système conserve la session de connexion et se configure par tenant. L’expiration absolue d’une session est définie au moment de sa création. Vous pouvez activer les paramètres de session non persistante pour les sessions utilisateur, ou permettre à la session de se poursuivre même après la fermeture du navigateur. Vous pouvez ajuster l’expiration absolue et les paramètres de session non persistante dans le Dashboard ou dans la . Pour en savoir plus, consultez Configurer les paramètres de durée de vie de la session.

Cookies

La plateforme Auth0 utilise trois types de cookies : session, , et device. Ils passent tous en mode non persistant une fois votre tenant Auth0 configuré. Le délai d’expiration du tenant déclenche l’expiration de la session. Lorsque les sessions non persistantes sont activées, les cookies suivants seront émis sous forme de cookies de session lors de l’interaction avec le  :
  • auth0 / auth0_compat
  • auth0-mf / auth0-mf_compat
  • did / did_compat
Pour en savoir plus sur les cookies, consultez les cookies de l’Authentication API.

Configuration du tenant

Vous pouvez configurer votre tenant pour gérer les sessions de l’une des deux façons suivantes :
  • Persistant : les cookies de session restent enregistrés lorsque le navigateur est fermé.
  • Non persistant : les cookies de session ne restent pas enregistrés. Le navigateur conserve les cookies de session jusqu’à la fin de la session de navigation. Pour en savoir plus, consultez HTTP State Management Mechanism on IETF Datatracker.
Pour configurer ces paramètres dans le Dashboard :
  1. Accédez à Dashboard > Tenant Settings, puis sélectionnez la vue Advanced.
  2. Faites défiler jusqu’à la section Session Expiration, repérez Idle Session Lifetime et Maximum Session Lifetime, entrez les valeurs souhaitées, puis sélectionnez Save.

Management API

Vous pouvez utiliser la Management API pour activer les sessions non persistantes et définir des valeurs pour la durée de vie de la session, la durée d’inactivité de la session et les propriétés des cookies de session. Pour en savoir plus, consultez le point de terminaison Tenant Update de la Management API.