Enterprise 管理员可以按照符合组织安全策略的计划要求仪表盘用户重新进行身份验证。有两个独立的控件用于决定仪表盘会话何时结束:
- 空闲会话超时:会话在用户被登出之前可以保持不活跃的时长。
- 最长会话生命周期:会话的绝对生命周期,不受活动影响。超过该时长后,用户将被登出并必须重新进行身份验证。
每项设置都有各自的启用开关。如果某项设置被禁用,则采用 Mintlify 的默认值。两项设置的取值范围均为 5 分钟到 14 天(20,160 分钟)。
若要查看或更改会话生命周期,请前往仪表盘中 Identity & access 页面的 Policies 选项卡。
对于每项设置,使用开关启用或禁用它,输入数值,选择单位(最长生命周期可选择分钟、小时、天或周;空闲超时可选择分钟、小时或天),然后选择 Save。禁用某项设置并保存后会将其清除,从而使用 Mintlify 的默认值。
空闲会话超时控制会话在到期之前可以保持不活跃的时长。用户发出的任何仪表盘请求都会重置空闲计时器。
使用较短的空闲超时可以降低无人看管的会话被登录用户以外的人使用的风险,例如在共享或未锁定的设备上。
最长会话生命周期是单次登录持续时间的绝对上限。它从用户登录的那一刻起计算,并且不会因活动而延长。当达到最长生命周期时,即使用户正在积极使用仪表盘,也会被登出。
使用最长生命周期可确保用户按固定节奏重新进行身份验证,这有助于满足合规性要求或在身份提供方发生变更后重新验证访问权限。
这两项设置各自独立生效。用户的会话会在首先达到的任一限制处结束:
- 如果用户处于非活动状态的时间超过空闲会话超时,则会话结束。
- 如果自登录起经过的时间达到最长会话生命周期,即使用户处于活动状态,会话也会结束。
例如,如果将空闲超时设置为 1 小时,将最长生命周期设置为 8 小时,那么一位持续活跃工作的用户会在 8 小时后被登出,而一位空闲的用户会在 1 小时后被登出。
使用 IP 允许列表将仪表盘访问限制在一组受信任的网络中。当允许列表中有一个或多个条目时,只有来自这些 IP 或范围的请求才能登录或使用仪表盘。当允许列表为空时,仪表盘可从任何 IP 地址访问。
如果你当前的 IP 地址不在允许列表中,你可能会将自己锁定在仪表盘之外。保存之前请确认你的 IP 已被包含在内。
若要配置允许列表,请前往仪表盘中 Identity & access 页面的 Policies 选项卡。
- 添加条目:输入 IPv4 或 IPv6 地址,或 CIDR 范围(例如
203.0.113.7 或 10.0.0.0/8),然后选择 Add。添加第一个条目会启用允许列表。
- 移除条目:在任意条目上选择 ×。移除最后一个条目会禁用允许列表。
- 检查你的 IP:你当前的 IP 地址会显示在条目列表下方,你可以在保存更改之前确认它已被覆盖。
IP allowlist 旁边的状态徽章在至少存在一个条目时显示为 Active,在列表为空时显示为 Disabled。
对会话安全设置的更改会记录在组织的审计日志中,归入 org 类别。可以查找以下操作以查看谁在何时更新了这些设置:
org.session_security_session_duration_updated
org.session_security_session_duration_deleted
org.session_security_max_session_lifetime_updated
org.session_security_max_session_lifetime_deleted
org.session_security_ip_allowlist_updated