Limitations du navigateur
Dans certains cas, les sessions non persistantes ne peuvent pas être imposées par les paramètres du tenant. En voici quelques exemples :- L’utilisateur a activé un paramètre de restauration de session dans son navigateur; la restauration de la session rétablit aussi le cookie de session.
- L’utilisateur ferme un onglet, mais pas la fenêtre du navigateur; le cookie de session n’est supprimé qu’à la fin de la session, selon l’expiration d’inactivité ou l’expiration absolue.
Dans ces cas, les sessions non persistantes n’apportent aucune sécurité supplémentaire à la session.
Sessions
Les sessions se composent d’un cookie dans le navigateur et d’un enregistrement de session sur le serveur. Dans les sessions non persistantes, les cookies ne sont pas enregistrés, et un délai d’expiration du tenant est défini, de sorte que les utilisateurs n’aient pas à se déconnecter manuellement sur un appareil. La durée de vie de la session détermine combien de temps le système conserve la session de connexion et se configure par tenant. L’expiration absolue d’une session est définie au moment de sa création. Vous pouvez activer les paramètres de session non persistante pour les sessions utilisateur, ou permettre à la session de se poursuivre même après la fermeture du navigateur. Vous pouvez ajuster l’expiration absolue et les paramètres de session non persistante dans le Dashboard ou dans la . Pour en savoir plus, consultez Configurer les paramètres de durée de vie de la session.Cookies
La plateforme Auth0 utilise trois types de cookies : session, , et device. Ils passent tous en mode non persistant une fois votre tenant Auth0 configuré. Le délai d’expiration du tenant déclenche l’expiration de la session. Lorsque les sessions non persistantes sont activées, les cookies suivants seront émis sous forme de cookies de session lors de l’interaction avec le :auth0/auth0_compatauth0-mf/auth0-mf_compatdid/did_compat
Configuration du tenant
Vous pouvez configurer votre tenant pour gérer les sessions de l’une des deux façons suivantes :- Persistant : les cookies de session restent enregistrés lorsque le navigateur est fermé.
- Non persistant : les cookies de session ne restent pas enregistrés. Le navigateur conserve les cookies de session jusqu’à la fin de la session de navigation. Pour en savoir plus, consultez HTTP State Management Mechanism on IETF Datatracker.
- Accédez à Dashboard > Tenant Settings, puis sélectionnez la vue Advanced.
-
Faites défiler jusqu’à la section Session Expiration, repérez Idle Session Lifetime et Maximum Session Lifetime, entrez les valeurs souhaitées, puis sélectionnez Save.