Zum Hauptinhalt springen

Sitzungs­konfiguration

Die Sitzungs­konfiguration definiert mandantenweite Steuerungen dafür, wie lange Logto-Anmelde­sitzungen aktiv bleiben und wie sitzungsbezogene Zugriffsrichtlinien durchgesetzt werden.

Diese Seite behandelt:

  • Sitzungs-TTL-Konfiguration
  • Maximale Anzahl gleichzeitig authentifizierter Geräte pro App

Sitzungs-TTL-Konfiguration

Die Sitzungs-TTL bestimmt die maximale Lebensdauer der Logto OIDC-Anmelde­sitzung. Es handelt sich um eine mandantenweite Einstellung: Nach der Konfiguration gilt sie für alle Apps und Authentifizierungs­flüsse in diesem Mandanten.

Standardverhalten

  • Standardmäßig beträgt die Sitzungs-TTL 14 Tage.
  • Wenn keine benutzerdefinierte TTL konfiguriert ist, verwendet Logto weiterhin diesen Standardwert.

Konfiguration über Logto Console

Du kannst die Sitzungs-TTL in der Console unter konfigurieren:

Console > Tenant > Einstellungen > OIDC-Einstellungen

Verwende Maximale Sitzungsdauer, um den Wert zu aktualisieren.

hinweis:

Die Console verwendet Tage für Eingabe und Anzeige, während die zugrunde liegende OIDC-Sitzungskonfiguration / API Sekunden verwendet.

Konfiguration über Management API

Verwende diese Endpunkte, um die OIDC-Sitzungskonfiguration zu lesen und zu aktualisieren:

  • GET /api/configs/oidc/session
  • PATCH /api/configs/oidc/session

Beispiel (ttl in Sekunden):

curl https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>'
curl -X PATCH https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>' \
-H 'content-type: application/json' \
--data-raw '{"ttl":1209600}'

1209600 Sekunden = 14 Tage.

hinweis:

Für OSS-Bereitstellungen starte die Service-Instanz nach der Änderung von logto-config neu, damit der Server die neuesten OIDC-Einstellungen übernehmen kann.

Um OIDC-Konfigurations­änderungen automatisch anzuwenden, ohne den Service neu zu starten, aktiviere zentralen Redis-Cache.

Maximale Anzahl gleichzeitig authentifizierter Geräte pro App

Die maximale Anzahl gleichzeitig authentifizierter Geräte pro App ist eine App-spezifische Steuerung, die begrenzt, wie viele aktive Berechtigungen jeder Benutzer für eine bestimmte App behalten kann.

Dies wird über das Feld maxAllowedGrants in der Anwendung customClientMetadata konfiguriert. Mehr dazu unter Anwendungsdatenstruktur.

Verhalten

Wenn maxAllowedGrants gesetzt ist, prüft Logto bei jeder erfolgreichen Autorisierung die aktiven Berechtigungen des Benutzers für die aktuelle App. Wenn die Anzahl der aktiven Berechtigungen das Limit überschreitet, widerruft Logto zuerst die ältesten Berechtigungen.

Wenn maxAllowedGrants nicht gesetzt ist, gibt es kein gleichzeitiges Limit.

Konfiguration über Logto Console

Du kannst dies auf der Detailseite jeder App unter konfigurieren:

Console > Anwendungen > Anwendungsdetails > Geräte-Limit gleichzeitig

Lege die maximale Anzahl gleichzeitiger aktiver Berechtigungen (Geräte) pro Benutzer für die aktuelle App fest.

hinweis:

Diese Einstellung wird nicht für Maschine-zu-Maschine-Apps, geschützte Apps und SAML-Apps unterstützt.

Überwachung von Ausweisungen mit einem Webhook

Wenn Logto zur Durchsetzung von maxAllowedGrants die ältesten Berechtigungen eines Benutzers widerruft, löst es das Grant.LimitExceeded Webhook-Ereignis aus, sodass du auf das Abmelden von Geräten reagieren kannst, anstatt es erst durch Support-Tickets zu erfahren.

Die Nutzlast identifiziert den Benutzer und die App, das geltende Limit, wie viele Berechtigungen vor der Ausweisung aktiv waren und die IDs der widerrufenen Berechtigungen. Siehe Grant.LimitExceeded Nutzlast für die vollständige Struktur.

Häufige Anwendungsfälle:

  • Den Benutzer benachrichtigen, dass er auf einem anderen Gerät abgemeldet wurde und von wo.
  • Geräte-Ausweisungsraten in deine Analysen einfließen lassen, um zu erkennen, ob das konfigurierte Limit zu niedrig ist.
  • Ungewöhnliche Ausweisungsmuster für einen einzelnen Benutzer als mögliches Signal für Credential-Sharing oder Account-Übernahme kennzeichnen.

Navigiere zu Console > Webhooks, um dich zu abonnieren, oder erstelle den Hook über die Management API. Siehe Webhooks für Konfigurationsdetails.

Sitzungen Benutzersitzungen verwalten Autorisierte Apps (Berechtigungen) verwalten

Anwendungsdatenstruktur: maxAllowedGrants

Webhook-Ereignisse: Ausnahme-Hook-Ereignisse

Mit Management API interagieren