Session

Le service Session définit les valeurs d'une session d'utilisateur authentifié, comme la durée maximale de la session et la durée d'inactivité maximale. Les attributs de session sont des attributs globaux, dynamiques ou utilisateur. Ces attributs sont les suivants :

Instance de configuration secondaire

Fournit les informations de connexion pour le référentiel de session utilisé pour la fonction de reprise de session dans OpenSSO. L'URL de l'équilibreur de charge doit être fourni en tant qu'identificateur de cette configuration secondaire. Si la configuration secondaire est définie dans ce cadre, la fonction de reprise de session sera automatiquement activée et entrera en vigueur au redémarrage du serveur. Pour plus d'informations, reportez-vous à Ajout d'une configuration secondaire.

Nombre maximal de résultats renvoyés par la recherche

Cet attribut spécifie le nombre maximal de résultats renvoyés par une recherche de session. La valeur par défaut est 120.

Délai d'attente de recherche

Cet attribut définit la durée maximale avant expiration d'une recherche de session. La valeur par défaut est 5 secondes.

Activer les notifications de modification de propriété

Active ou désactive la notification de modification d'une propriété de session. Dans un environnement de connexion unique, une session OpenSSO peut être partagée par plusieurs applications. Lorsque cette fonctionnalité est activée, si une application modifie une des propriétés de session spécifiées dans la liste Propriétés de notification (définie en tant qu'attribut de service de session distinct), la notification est envoyée aux autres applications faisant partie de cet environnement de connexion unique.

Activer les contraintes liées aux quotas

Active ou désactive les contraintes liées aux quotas. L'application de contraintes liées aux quotas de session permet aux administrateurs de limiter le nombre de sessions actives/simultanées pour un utilisateur en fonction des paramètres de contraintes définis au niveau global ou des configurations associées aux entités (domaine/rôle/utilisateur) auxquelles il appartient.

La valeur par défaut pour cet attribut est OFF. Vous devez redémarrer le serveur si les paramètres sont modifiés.

Expiration du délai de lecture de la contrainte liée aux quotas

Définit la durée (en millisecondes) de validité avant expiration d'une interrogation du référentiel de session sur le nombre de sessions utilisateur actives.

Une fois la durée maximale de lecture atteinte, une erreur est renvoyée. Cet attribut n'a d'effet que si la contrainte liée aux quotas de session est activée dans le déploiement de reprise de session. La valeur par défaut est de 6000 millisecondes. Vous devez redémarrer le serveur si les paramètres sont modifiés.

Exempter les administrateurs de niveau supérieur de la vérification des contraintes

Indique si les utilisateurs dotés du rôle d'administrateur de niveau supérieur doivent être exemptés des vérifications de contraintes de session. Si OUI, même si les contraintes de sessions sont activées, aucune vérification des contraintes liées aux quotas de session n'est effectuée pour ces administrateurs.

Par défaut, cet attribut est réglé sur NO. Vous devez redémarrer le serveur si les paramètres sont modifiés. Cet attribut s'appliquera uniquement si la contrainte liée aux quotas de session est activée.


Remarque – Le superutilisateur défini pour OpenSSO dans AMConfig.properties (com.sun.identity.authentication.super.user) est toujours exempté des vérifications de contraintes liées aux quotas de session.


Comportement observé en cas d'épuisement du quota de sessions

Spécifie le comportement résultant lorsque le quota de sessions d'un utilisateur est épuisé. Deux options peuvent être sélectionnées pour cet attribut :

DESTROY_OLD_SESSION

La prochaine session arrivant à expiration sera supprimée.

DENY_ACCESS

La prochaine demande de création de session sera refusée.

Cet attribut n'a d'effet que si la contrainte liée aux quotas de session est activée et si la valeur par défaut de ce paramètre est DESTROY_OLD_SESSION.

Refuser la connexion de l'utilisateur lorsque le référentiel de session ne fonctionne pas

S'il est activé, cet attribut verrouille les utilisateurs sur le serveur lorsque le référentiel de session ne fonctionne pas. Cet attribut s'applique uniquement lorsque la session Activer les contraintes liées aux quotas est sélectionnée.

Propriétés de notification

Lorsqu'une modification intervient sur une propriété de session définie dans la liste, la notification est envoyée aux listeners enregistrés. Cet attribut n'a d'effet que si la fonctionnalité de Notification de modification de propriété de session est activée.

Durée maximale de session

Cet attribut accepte une valeur en minutes pour exprimer la durée maximale avant qu'une session n'arrive à expiration et que l'utilisateur doive se réauthentifier pour bénéficier à nouveau d'un accès. Une valeur supérieure ou égale à 1 est acceptée. La valeur par défaut est 120. Pour trouver le bon compromis entre sécurité et confort, réglez l'intervalle de durée maximale de session sur une valeur supérieure et l'intervalle de durée maximale d'inactivité sur une valeur relativement faible. La durée maximale de session limite la validité de la session dans le temps. Elle ne peut être étendue au-delà de la valeur configurée.

Durée maximale d'inactivité

Cet attribut accepte une valeur en minutes pour exprimer la durée maximale d'inactivité avant qu'une session n'arrive à expiration et que l'utilisateur doive se réauthentifier pour bénéficier à nouveau d'un accès. Une valeur supérieure ou égale à 1 est acceptée. La valeur par défaut est 30. Pour trouver le bon compromis entre sécurité et confort, réglez l'intervalle de durée maximale de session sur une valeur supérieure et l'intervalle de durée maximale d'inactivité sur une valeur relativement faible.

Durée maximale de mise en cache

Cet attribut accepte une valeur en minutes correspondant à l'intervalle maximal avant que le client ne doive contacter OpenSSO pour rafraîchir les informations de session en mémoire cache. Une valeur supérieure ou égale à 0 est acceptée. La valeur par défaut est 3. La durée maximale de mise en cache doit toujours être inférieure à la durée maximale d'inactivité.

Sessions utilisateur actives

Indique le nombre maximal de sessions simultanées autorisées pour un utilisateur.