Skip to main content
Le cycle de vie d’une session Auth0 commence lorsqu’un utilisateur se connecte, demeure actif tant que l’utilisateur interagit, puis se termine lorsque la session expire ou qu’elle est explicitement fermée. Auth0 considère qu’une session est active lorsqu’un utilisateur interagit avec le serveur d’autorisation. Par exemple : Une session peut être persistante ou non persistante; cela vous permet de configurer le comportement d’un cookie de session dans un navigateur.
  • Les sessions persistantes stockent des cookies avec une date d’expiration future.
  • Les sessions non persistantes stockent des cookies avec Expires=0. Cela indique au navigateur de supprimer le cookie lorsqu’il est fermé.
Le comportement de persistance des cookies de session dépend de la mise en œuvre du navigateur. Auth0 ne peut pas garantir que tous les navigateurs supprimeront les cookies non persistants comme prévu. Pour en savoir plus, consultez Cookies.

Durée de vie de la session

Les sessions persistantes et non persistantes peuvent être configurées avec leurs propres délais d’inactivité et durées absolues (maximales) afin de définir l’expiration d’une session.

Délai d’inactivité

Le délai d’inactivité définit la durée maximale d’inactivité autorisée. Chaque fois qu’un utilisateur interagit avec Auth0 au moyen de l’authentification unique (SSO), de l’authentification silencieuse ou de /authorize, le délai d’inactivité est réinitialisé. S’il n’y a aucune interaction avec Auth0 pendant la période configurée, la session expire.

Délai d’expiration absolu (maximum)

Le délai d’expiration absolu définit la durée maximale pendant laquelle une session peut rester valide, peu importe l’activité de l’utilisateur. Une fois ce délai atteint, la session expire et l’utilisateur devra se réauthentifier. Découvrez comment configurer la durée de vie de la session.

Limites de durée de vie de la session

La durée de vie de la session comporte les limites suivantes :

Expiration des sessions des fournisseurs d’identité en amont

Lorsque vous utilisez des connexions d’entreprise Okta ou OIDC, vous pouvez appliquer la durée de vie de la session définie par le fournisseur d’identité en amont. Auth0 récupère la revendication session_expiry du jeton ID de l’IdP en amont et l’utilise comme limite maximale pour la session de l’utilisateur, afin que les sessions Auth0 ne puissent pas dépasser la durée de la session IdP qui les a créées. Pour en savoir plus, consultez Configurer l’expiration des sessions pour les connexions d’entreprise (IPSIE).

Étapes suivantes

  • Pour en savoir plus sur l’utilisation d’Actions pour configurer le cycle de vie de la session, consultez Sessions avec Actions.
  • Pour en savoir plus sur les points de terminaison de gestion des sessions dans Auth0 Management API, consultez Sessions avec Auth0 Management API.