Sitzungskonfiguration
Die Sitzungskonfiguration definiert mandantenweite Steuerungen dafür, wie lange Logto-Anmeldesitzungen aktiv bleiben und wie sitzungsbezogene Zugriffsrichtlinien durchgesetzt werden.
Diese Seite behandelt:
- Sitzungs-TTL-Konfiguration
- Maximale Anzahl gleichzeitig authentifizierter Geräte pro App
Sitzungs-TTL-Konfiguration
Die Sitzungs-TTL bestimmt die maximale Lebensdauer der Logto OIDC-Anmeldesitzung. Es handelt sich um eine mandantenweite Einstellung: Nach der Konfiguration gilt sie für alle Apps und Authentifizierungsflüsse in diesem Mandanten.
Standardverhalten
- Standardmäßig beträgt die Sitzungs-TTL 14 Tage.
- Wenn keine benutzerdefinierte TTL konfiguriert ist, verwendet Logto weiterhin diesen Standardwert.
Konfiguration über Logto Console
Du kannst die Sitzungs-TTL in der Console unter konfigurieren:
Console > Tenant > Einstellungen > OIDC-EinstellungenVerwende Maximale Sitzungsdauer, um den Wert zu aktualisieren.
Die Console verwendet Tage für Eingabe und Anzeige, während die zugrunde liegende OIDC-Sitzungskonfiguration / API Sekunden verwendet.
Konfiguration über Management API
Verwende diese Endpunkte, um die OIDC-Sitzungskonfiguration zu lesen und zu aktualisieren:
GET /api/configs/oidc/sessionPATCH /api/configs/oidc/session
Beispiel (ttl in Sekunden):
curl https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>'
curl -X PATCH https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>' \
-H 'content-type: application/json' \
--data-raw '{"ttl":1209600}'
1209600 Sekunden = 14 Tage.
Für OSS-Bereitstellungen starte die Service-Instanz nach der Änderung von logto-config neu, damit der Server die neuesten OIDC-Einstellungen übernehmen kann.
Um OIDC-Konfigurationsänderungen automatisch anzuwenden, ohne den Service neu zu starten, aktiviere zentralen Redis-Cache.
Maximale Anzahl gleichzeitig authentifizierter Geräte pro App
Die maximale Anzahl gleichzeitig authentifizierter Geräte pro App ist eine App-spezifische Steuerung, die begrenzt, wie viele aktive Berechtigungen jeder Benutzer für eine bestimmte App behalten kann.
Dies wird über das Feld maxAllowedGrants in der Anwendung customClientMetadata konfiguriert.
Mehr dazu unter Anwendungsdatenstruktur.
Verhalten
Wenn maxAllowedGrants gesetzt ist, prüft Logto bei jeder erfolgreichen Autorisierung die aktiven Berechtigungen des Benutzers für die aktuelle App.
Wenn die Anzahl der aktiven Berechtigungen das Limit überschreitet, widerruft Logto zuerst die ältesten Berechtigungen.
Wenn maxAllowedGrants nicht gesetzt ist, gibt es kein gleichzeitiges Limit.
Konfiguration über Logto Console
Du kannst dies auf der Detailseite jeder App unter konfigurieren:
Console > Anwendungen > Anwendungsdetails > Geräte-Limit gleichzeitig
Lege die maximale Anzahl gleichzeitiger aktiver Berechtigungen (Geräte) pro Benutzer für die aktuelle App fest.
Diese Einstellung wird nicht für Maschine-zu-Maschine-Apps, geschützte Apps und SAML-Apps unterstützt.
Überwachung von Ausweisungen mit einem Webhook
Wenn Logto zur Durchsetzung von maxAllowedGrants die ältesten Berechtigungen eines Benutzers widerruft, löst es das Grant.LimitExceeded Webhook-Ereignis aus, sodass du auf das Abmelden von Geräten reagieren kannst, anstatt es erst durch Support-Tickets zu erfahren.
Die Nutzlast identifiziert den Benutzer und die App, das geltende Limit, wie viele Berechtigungen vor der Ausweisung aktiv waren und die IDs der widerrufenen Berechtigungen. Siehe Grant.LimitExceeded Nutzlast für die vollständige Struktur.
Häufige Anwendungsfälle:
- Den Benutzer benachrichtigen, dass er auf einem anderen Gerät abgemeldet wurde und von wo.
- Geräte-Ausweisungsraten in deine Analysen einfließen lassen, um zu erkennen, ob das konfigurierte Limit zu niedrig ist.
- Ungewöhnliche Ausweisungsmuster für einen einzelnen Benutzer als mögliches Signal für Credential-Sharing oder Account-Übernahme kennzeichnen.
Navigiere zu Console > Webhooks, um dich zu abonnieren, oder erstelle den Hook über die Management API. Siehe Webhooks für Konfigurationsdetails.
Verwandte Ressourcen
Sitzungen Benutzersitzungen verwalten Autorisierte Apps (Berechtigungen) verwaltenAnwendungsdatenstruktur: maxAllowedGrants
Webhook-Ereignisse: Ausnahme-Hook-Ereignisse
Mit Management API interagieren