Configuration de session
La configuration de session définit les contrôles au niveau du locataire pour la durée pendant laquelle les sessions de connexion Logto restent actives et la manière dont les politiques d'accès liées à la session sont appliquées.
Cette page couvre :
- Configuration du TTL de session
- Nombre maximal d'appareils authentifiés simultanément par application
Configuration du TTL de session
Le TTL de session détermine la durée de vie maximale de la session de connexion OIDC Logto. Il s'agit d'un paramètre au niveau du locataire : une fois configuré, il s'applique à toutes les applications et à tous les flux d'authentification de ce locataire.
Comportement par défaut
- Par défaut, le TTL de session est de 14 jours.
- Si aucun TTL personnalisé n'est configuré, Logto continue d'utiliser cette valeur par défaut.
Configuration via Logto Console
Vous pouvez configurer le TTL de session dans la Console sous :
Console > Locataire > Paramètres > Paramètres OIDCUtilisez Durée de vie maximale de la session pour mettre à jour la valeur.
La Console utilise les jours pour la saisie et l'affichage, tandis que la configuration de session OIDC / API sous-jacente utilise les secondes.
Configuration via Management API
Utilisez ces endpoints pour lire et mettre à jour la configuration de session OIDC :
GET /api/configs/oidc/sessionPATCH /api/configs/oidc/session
Exemple (ttl en secondes) :
curl https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>'
curl -X PATCH https://[tenant-id].logto.app/api/configs/oidc/session \
-H 'authorization: Bearer <management_api_access_token>' \
-H 'content-type: application/json' \
--data-raw '{"ttl":1209600}'
1209600 secondes = 14 jours.
Pour les déploiements OSS, redémarrez l'instance du service après avoir modifié logto-config afin que le serveur puisse prendre en compte les derniers paramètres OIDC.
Pour appliquer automatiquement les mises à jour de la configuration OIDC sans redémarrer le service, activez le cache central redis.
Nombre maximal d'appareils authentifiés simultanément par application
Le nombre maximal d'appareils authentifiés simultanément par application est un contrôle au niveau de l'application qui limite le nombre d'autorisations actives que chaque utilisateur peut conserver pour une application spécifique.
Cela se configure via le champ maxAllowedGrants dans le customClientMetadata de l'application.
En savoir plus dans Structure des données d'application.
Comportement
Lorsque maxAllowedGrants est défini, Logto évalue les autorisations actives de l'utilisateur pour l'application actuelle à chaque autorisation réussie.
Si le nombre d'autorisations actives dépasse la limite, Logto révoque d'abord les autorisations les plus anciennes.
Si maxAllowedGrants n'est pas défini, il n'y a pas de limite de simultanéité.
Configuration via Logto Console
Vous pouvez configurer cela dans la page de détails de chaque application sous :
Console > Applications > Détails de l'application > Limite d'appareils simultanés
Définissez le nombre maximal d'autorisations actives simultanées (appareils) par utilisateur pour l'application actuelle.
Ce paramètre n'est pas pris en charge pour les applications machine à machine, les applications protégées et les applications SAML.
Surveillez les évictions avec un webhook
Lorsque Logto révoque les autorisations les plus anciennes d'un utilisateur pour appliquer maxAllowedGrants, il déclenche l'événement Grant.LimitExceeded webhook, ce qui vous permet de réagir à la déconnexion des appareils plutôt que de le découvrir via des tickets de support.
La charge utile identifie l'utilisateur et l'application, la limite en vigueur, le nombre d'autorisations actives avant l'éviction, et les identifiants des autorisations révoquées. Voir Payload Grant.LimitExceeded pour la structure complète.
Cas d'utilisation courants :
- Notifier l'utilisateur qu'il a été déconnecté sur un autre appareil, et depuis lequel.
- Intégrer les taux d'éviction des appareils dans vos analyses pour savoir si la limite configurée est trop basse.
- Signaler des schémas d'éviction inhabituels pour un utilisateur comme un possible partage de compte ou une tentative de prise de contrôle de compte.
Accédez à Console > Webhooks pour vous abonner, ou créez le hook via la Management API. Voir Webhooks pour les détails de configuration.
Ressources associées
Sessions Gérer les sessions utilisateurGérer les applications autorisées par l'utilisateur (autorisations)
Structure des données d'application : maxAllowedGrants
Événements Webhooks : événements d'exception
Interagir avec Management API