- Idle Session Lifetime: Período tras el cual la sesión de un usuario expirará si su no ha interactuado con el . Se sustituirá por los límites del sistema si supera los 3 días en los planes de autoservicio o los 100 días en los planes empresariales.
- Maximum Session Lifetime: Período tras el cual se requerirá que un usuario vuelva a iniciar sesión, independientemente de su actividad. Se sustituirá por los límites del sistema si supera los 30 días en los planes de autoservicio o los 365 días en los planes empresariales.
- Establece el límite de Idle Session Lifetime en 3 días y el límite de Require log in after en 30 días.
-
Un usuario inicia sesión y los valores que introdujo se aplican a su sesión.
- Si el usuario está activo dentro del período de tres días de Idle Session Lifetime, la duración de la sesión se amplía por otros tres días. Siempre que el usuario permanezca activo dentro de los siguientes tres días, la duración de su sesión se ampliará por otros tres días, hasta que se alcance el límite de Maximum Session Lifetime. En ese momento, el usuario deberá volver a iniciar sesión.
- Si el usuario permanece inactivo durante tres días, se cerrará su sesión automáticamente.
- Mientras el usuario ha iniciado sesión, usted amplía los límites existentes de duración de la sesión. La nueva configuración no surtirá efecto hasta que finalice la sesión actual y el usuario vuelva a iniciar sesión.
- Mientras el usuario ha iniciado sesión, usted reduce los límites de duración existentes. La nueva configuración surtirá efecto inmediatamente en la siguiente actividad del usuario. Esto le permite acortar la duración de las sesiones por motivos de seguridad.
URL de cierre de sesión específicas de la aplicación
- Debe enviar
client_idcomo parámetro de consulta al llamar al endpoint/oidc/logout, y la URL deid_token_hintdebe estar en la lista de URL de cierre de sesión permitidas de la aplicación. - Esto finalizará la sesión de Auth0 para todo el inquilino; es decir, para todas las aplicaciones definidas, no solo para la que coincide con el
client_idproporcionado. Pasar elclient_idle indica al endpoint /logoutdónde buscar la lista de URL de cierre de sesión permitidas.
- Temporizador de inactividad: Agregue un temporizador renovable al contenedor del SDK de React que se alinee con el tiempo máximo de inactividad de la sesión de Auth0. Cada vez que se devuelve un token a la aplicación, reinicie el temporizador.
-
Modal de tiempo de espera: Cuando falten 60 segundos para que expire el temporizador, debe mostrarse un modal de tiempo de espera que pida al usuario cerrar sesión o continuar con su sesión.
- Continuar la sesión: Si el usuario elige continuar con su sesión, use el método
getTokenSilently()para solicitar un token nuevo sin redirigir al usuario fuera de la página con la que está interactuando en ese momento. - Cerrar sesión: Si el usuario elige cerrar sesión, se debe llamar al método
logout()para garantizar que también finalice la sesión de Auth0. - Tiempo de espera por inactividad: Si se alcanza el tiempo de espera por inactividad, no es necesario realizar ninguna acción inmediata. Para contemplar el hecho de que el usuario aún podría estar activo en otra pestaña, el comportamiento no debe ser cerrar la sesión del usuario.
- Otras opciones incluyen actualizar el modal con un botón de inicio de sesión, usar el evento window.onfocus para activar
getTokenSilently()o redirigir al usuario a una página de destino.
- Continuar la sesión: Si el usuario elige continuar con su sesión, use el método