You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Azure Conditional Access设置Web应用1小时自动登出?

用Azure AD Conditional Access实现1小时自动登出的实操指南

嘿,我之前帮几个客户配置过这个场景,刚好可以给你捋清楚怎么操作。首先得明确:Conditional Access确实需要Azure AD Premium P1/P2许可证,不过它完全支持设置会话超时来实现自动登出,可能你之前没找到对应的配置项,我给你拆解下具体步骤:

1. 新建Conditional Access策略

  • 登录Azure门户,依次进入Azure Active Directory → 安全 → Conditional Access
  • 点击新建策略,给策略起个直观的名字,比如「Web应用1小时自动登出规则」

2. 选择要应用的用户/组

  • 在「分配」模块的「用户或工作负载标识」里,勾选你需要生效的用户或组(可以选全部用户,也可以指定特定业务组)
  • 要是有需要排除的用户(比如管理员账号),记得在「排除」里添加,避免影响日常运维

3. 指定目标Web应用

  • 切换到「云应用或操作」,在「包括」选项里选择你的目标Web应用(如果是自定义开发的应用,要确保已经在Azure AD完成应用注册)

4. 配置会话超时(核心步骤)

  • 进入「会话」标签页,找到会话超时配置项:
    • 勾选「设置应用强制会话超时」
    • 在「超时后重新登录」的下拉框里选择1小时
    • 另外可选开启「持续访问评估」,这个功能可以让Azure AD实时检测用户状态变化(比如权限被撤销)并立即登出,不过核心的定时登出只需要上面的设置就够了

5. 启用策略并验证

  • 在策略底部的「启用策略」里选择「开」,然后保存配置
  • 测试的时候,用指定用户登录你的Web应用,等待1小时后刷新页面,应该会被引导到登录界面重新验证

额外要注意的点

  • 很多Web应用自身也有会话超时设置,记得把应用内部的超时也调整为1小时,避免和Azure AD的设置冲突
  • 如果你的应用基于OAuth2/OpenID Connect协议,建议把令牌(id_token/access_token)的过期时间也同步设置为1小时左右,不过Conditional Access的会话控制会强制触发登出,优先级更高
  • 要是你暂时没有Premium许可证,也可以试试Azure AD「企业应用」里的「会话设置」,不过这个功能的适配范围有限,灵活性远不如Conditional Access

内容的提问来源于stack exchange,提问作者proteus

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.28 06:09:01