如何在Okta服务端配置应用闲置超时自动登出功能?
Okta 闲置自动登出配置解答
Okta 服务端确实提供了原生配置项可实现闲置超时自动登出能力,主要分为两类配置维度,你可以根据自身业务场景选择搭配使用:
- 全局 SSO 会话超时配置
该配置作用于整个 Okta 租户下的所有应用,控制用户在 Okta 侧的单点登录会话有效期:- 配置入口:Okta 管理员后台 →「安全」→「身份验证」→「会话」设置页
- 可调整两个核心参数:闲置会话超时时间(用户无任何操作后多久会话自动失效)、最大会话时长(无论用户是否有操作,会话最长存活时间,到期后强制重新认证)
- 生效逻辑:超时后 Okta 侧会话直接作废,即使用户之前已经完成过认证,再次访问应用时也会被重定向到 Okta 登录页完成重新认证
- 单应用令牌超时配置
如果你是基于 OAuth2 令牌做应用的权限校验,还可以针对单个 OIDC 应用单独配置令牌的超时规则,不会影响租户下其他应用:- 配置入口:Okta 管理员后台 → 对应应用详情页 →「登录」选项卡 →「OpenID Connect 令牌设置」区域
- 可调整参数:访问令牌有效期、刷新令牌闲置超时时间、刷新令牌最大有效期
- 生效逻辑:用户闲置时长超过你配置的刷新令牌闲置超时时间后,刷新令牌会自动失效,无法再兑换新的访问令牌,此时你可以在应用侧判定令牌失效后触发登出逻辑
补充建议:如果需要实现更平滑的「应用内闲置自动登出」体验,建议你配合前端侧的闲置检测逻辑使用:前端监听用户的鼠标、键盘、触摸等操作,连续 X 时长无操作后主动调用你已经实现的
/logout端点,同时清理应用本地的令牌、会话信息,和 Okta 侧的会话失效规则对齐,避免出现用户还在操作应用但后台令牌过期的突兀情况。
内容的提问来源于stack exchange,提问作者AAPJ
相关产品推荐
相关产品推荐

