- Idle Session Lifetime : Période après laquelle la session d’un utilisateur expire si son n’a pas interagi avec l’. Cette durée sera remplacée par les limites du système si elle dépasse 3 jours pour les forfaits libre-service ou 100 jours pour les forfaits Enterprise.
- Maximum Session Lifetime : Période après laquelle un utilisateur devra se connecter de nouveau, peu importe son activité. Cette durée sera remplacée par les limites du système si elle dépasse 30 jours pour les forfaits libre-service ou 365 jours pour les forfaits Enterprise.
- Vous définissez la limite Idle Session Lifetime à 3 jours et la limite Require log in after à 30 jours.
-
Un utilisateur se connecte et les valeurs que vous avez saisies sont appliquées à sa session.
- Si l’utilisateur est actif pendant la période de trois jours de Idle Session Lifetime, la durée de la session est prolongée de trois jours supplémentaires. Tant que l’utilisateur reste actif au cours des trois jours suivants, la durée de sa session sera de nouveau prolongée de trois jours, jusqu’à ce que la limite Maximum Session Lifetime soit atteinte. À ce moment-là, l’utilisateur devra se connecter de nouveau.
- Si l’utilisateur demeure inactif pendant trois jours, il sera automatiquement déconnecté.
- Pendant que l’utilisateur est connecté, vous prolongez les limites de durée de session existantes. Les nouveaux paramètres n’entreront en vigueur qu’à la fin de la session en cours et lorsque l’utilisateur se reconnectera.
- Pendant que l’utilisateur est connecté, vous réduisez les limites de durée existantes. Les nouveaux paramètres prendront effet immédiatement à la prochaine activité de l’utilisateur. Cela vous permet de raccourcir la durée des sessions pour des raisons de sécurité.
URL de déconnexion propres à l’application
- Vous devez envoyer
client_idcomme paramètre de requête lorsque vous appelez le point de terminaison/oidc/logout, et l’URLid_token_hintdoit figurer dans la liste des URL de déconnexion autorisées de l’application. - Cela met fin à la session Auth0 pour l’ensemble du tenant, c.-à-d. pour toutes les applications définies, et pas seulement celle qui correspond au
client_idfourni. La transmission duclient_idindique au point de terminaison/logoutoù trouver la liste blanche des URL de déconnexion.
- Minuterie d’inactivité : Ajoutez une minuterie glissante à l’enveloppe du SDK React qui s’aligne sur la durée maximale d’inactivité de la session Auth0. Chaque fois qu’un jeton est renvoyé à l’application, réinitialisez la minuterie.
-
Fenêtre modale d’expiration : Lorsque la minuterie atteint 60 secondes avant l’expiration, une fenêtre modale d’expiration doit s’afficher pour demander à l’utilisateur de se déconnecter ou de poursuivre sa session.
- Poursuivre la session : Si l’utilisateur choisit de poursuivre sa session, utilisez la méthode
getTokenSilently()pour demander un nouveau jeton sans rediriger l’utilisateur hors de la page avec laquelle il interagit actuellement. - Déconnexion : Si l’utilisateur choisit de se déconnecter, la méthode
logout()doit être appelée pour garantir qu’il soit aussi mis fin à la session Auth0. - Délai d’inactivité : Si le délai d’inactivité est atteint, aucune action immédiate n’est nécessaire. Pour tenir compte du fait que l’utilisateur peut encore être actif dans un autre onglet, le comportement ne doit pas consister à déconnecter l’utilisateur.
- D’autres options consistent notamment à mettre à jour la fenêtre modale avec un bouton de connexion, à utiliser l’événement window.onfocus pour déclencher
getTokenSilently(), ou à rediriger l’utilisateur vers une page de destination.
- Poursuivre la session : Si l’utilisateur choisit de poursuivre sa session, utilisez la méthode