> ## Documentation Index
> Fetch the complete documentation index at: https://tomee-royce-nesting-component.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# 会话安全

> 配置仪表盘会话超时、最长会话生命周期以及 IP 允许列表，以实施更严格的身份验证和网络访问策略。

<Info>
  会话安全设置在 [Enterprise 套餐](https://mintlify.com/pricing?ref=session-security)中可用。
</Info>

Enterprise 管理员可以按照符合组织安全策略的计划要求仪表盘用户重新进行身份验证。有两个独立的控件用于决定仪表盘会话何时结束：

* **空闲会话超时**：会话在用户被登出之前可以保持不活跃的时长。
* **最长会话生命周期**：会话的绝对生命周期，不受活动影响。超过该时长后，用户将被登出并必须重新进行身份验证。

每项设置都有各自的启用开关。如果某项设置被禁用，则采用 Mintlify 的默认值。两项设置的取值范围均为 **5 分钟到 14 天**（20,160 分钟）。

<div id="configure-session-lifetimes">
  ## 配置会话生命周期
</div>

若要查看或更改会话生命周期，请前往仪表盘中 [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) 页面的 **Policies** 选项卡。

对于每项设置，使用开关启用或禁用它，输入数值，选择单位（最长生命周期可选择分钟、小时、天或周；空闲超时可选择分钟、小时或天），然后选择 **Save**。禁用某项设置并保存后会将其清除，从而使用 Mintlify 的默认值。

<div id="idle-session-timeout">
  ### 空闲会话超时
</div>

空闲会话超时控制会话在到期之前可以保持不活跃的时长。用户发出的任何仪表盘请求都会重置空闲计时器。

使用较短的空闲超时可以降低无人看管的会话被登录用户以外的人使用的风险，例如在共享或未锁定的设备上。

<div id="maximum-session-lifetime">
  ### 最长会话生命周期
</div>

最长会话生命周期是单次登录持续时间的绝对上限。它从用户登录的那一刻起计算，并且不会因活动而延长。当达到最长生命周期时，即使用户正在积极使用仪表盘，也会被登出。

使用最长生命周期可确保用户按固定节奏重新进行身份验证，这有助于满足合规性要求或在身份提供方发生变更后重新验证访问权限。

<div id="how-the-settings-interact">
  ## 两项设置如何相互作用
</div>

这两项设置各自独立生效。用户的会话会在首先达到的任一限制处结束：

* 如果用户处于非活动状态的时间超过**空闲会话超时**，则会话结束。
* 如果自登录起经过的时间达到**最长会话生命周期**，即使用户处于活动状态，会话也会结束。

例如，如果将空闲超时设置为 1 小时，将最长生命周期设置为 8 小时，那么一位持续活跃工作的用户会在 8 小时后被登出，而一位空闲的用户会在 1 小时后被登出。

<div id="restrict-dashboard-access-by-ip">
  ## 按 IP 限制仪表盘访问
</div>

使用 IP 允许列表将仪表盘访问限制在一组受信任的网络中。当允许列表中有一个或多个条目时，只有来自这些 IP 或范围的请求才能登录或使用仪表盘。当允许列表为空时，仪表盘可从任何 IP 地址访问。

<Warning>
  如果你当前的 IP 地址不在允许列表中，你可能会将自己锁定在仪表盘之外。保存之前请确认你的 IP 已被包含在内。
</Warning>

若要配置允许列表，请前往仪表盘中 [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) 页面的 **Policies** 选项卡。

* **添加条目**：输入 IPv4 或 IPv6 地址，或 CIDR 范围（例如 `203.0.113.7` 或 `10.0.0.0/8`），然后选择 **Add**。添加第一个条目会启用允许列表。
* **移除条目**：在任意条目上选择 **×**。移除最后一个条目会禁用允许列表。
* **检查你的 IP**：你当前的 IP 地址会显示在条目列表下方，你可以在保存更改之前确认它已被覆盖。

**IP allowlist** 旁边的状态徽章在至少存在一个条目时显示为 **Active**，在列表为空时显示为 **Disabled**。

<div id="audit-logging">
  ## 审计日志
</div>

对会话安全设置的更改会记录在组织的[审计日志](/zh/dashboard/audit-logs)中，归入 `org` 类别。可以查找以下操作以查看谁在何时更新了这些设置：

* `org.session_security_session_duration_updated`
* `org.session_security_session_duration_deleted`
* `org.session_security_max_session_lifetime_updated`
* `org.session_security_max_session_lifetime_deleted`
* `org.session_security_ip_allowlist_updated`
