> ## Documentation Index
> Fetch the complete documentation index at: https://tomee-mintlify-cecfcf7e.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Seguridad de sesión

> Configura tiempos de espera de sesión, duración máxima de sesión y una lista de IP permitidas para reforzar la autenticación y el acceso al dashboard.

<Info>
  Los ajustes de seguridad de sesión están disponibles en los [planes Enterprise](https://mintlify.com/pricing?ref=session-security).
</Info>

Los administradores de Enterprise pueden exigir que los usuarios del dashboard se reautentiquen con la periodicidad que se ajuste a las políticas de seguridad de tu organización. Dos controles independientes determinan cuándo termina una sesión del dashboard:

* **Tiempo de espera por inactividad**: cuánto tiempo puede permanecer inactiva una sesión antes de que se cierre la sesión del usuario.
* **Duración máxima de la sesión**: la duración absoluta de una sesión, independientemente de la actividad. Cuando se supera, se cierra la sesión del usuario y este debe reautenticarse.

Cada ajuste tiene su propio interruptor para habilitarlo. Si un ajuste está deshabilitado, se aplica el valor predeterminado de Mintlify. Ambos ajustes admiten valores entre **5 minutos y 14 días** (20 160 minutos).

<div id="configure-session-lifetimes">
  ## Configurar las duraciones de sesión
</div>

Para revisar o cambiar las duraciones de sesión, ve a la pestaña **Policies** de la página [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) en tu dashboard.

Para cada ajuste, usa el interruptor para habilitarlo o deshabilitarlo, introduce un valor, elige una unidad (minutos, horas, días o semanas para la duración máxima; minutos, horas o días para el tiempo de espera por inactividad) y selecciona **Save**. Al deshabilitar un ajuste y guardar, se borra su valor y se aplica el valor predeterminado de Mintlify.

<div id="idle-session-timeout">
  ### Tiempo de espera por inactividad
</div>

El tiempo de espera por inactividad controla cuánto tiempo puede permanecer inactiva una sesión antes de que expire. Cualquier solicitud del usuario al dashboard reinicia el temporizador de inactividad.

Utiliza un tiempo de espera por inactividad más corto para reducir el riesgo de que sesiones desatendidas sean utilizadas por alguien distinto del usuario que inició sesión, por ejemplo en dispositivos compartidos o desbloqueados.

<div id="maximum-session-lifetime">
  ### Duración máxima de la sesión
</div>

La duración máxima de la sesión es el límite absoluto de cuánto puede durar un inicio de sesión. Se mide desde el momento en que el usuario inició sesión y no se prolonga por la actividad. Cuando se alcanza la duración máxima, se cierra la sesión del usuario aunque esté utilizando el dashboard de forma activa.

Utiliza una duración máxima para garantizar que los usuarios se reautentiquen con una periodicidad regular, lo que puede ayudarte a cumplir requisitos de conformidad o a revalidar el acceso después de cambios en el proveedor de identidad.

<div id="how-the-settings-interact">
  ## Cómo interactúan los ajustes
</div>

Los dos ajustes se aplican de forma independiente. La sesión de un usuario finaliza cuando se alcanza cualquiera de los dos límites, el que llegue primero:

* Si el usuario permanece inactivo durante más tiempo que el **tiempo de espera por inactividad**, la sesión finaliza.
* Si transcurre la **duración máxima de la sesión** desde el inicio de sesión, la sesión finaliza aunque el usuario esté activo.

Por ejemplo, si estableces el tiempo de espera por inactividad en 1 hora y la duración máxima en 8 horas, a un usuario que trabaje de forma activa se le cerrará la sesión a las 8 horas, y a un usuario inactivo se le cerrará la sesión a la 1 hora.

<div id="restrict-dashboard-access-by-ip">
  ## Restringir el acceso al dashboard por IP
</div>

Utiliza la lista de IP permitidas para restringir el acceso al dashboard a un conjunto de redes de confianza. Cuando la lista tiene una o más entradas, solo las solicitudes desde esas IP o rangos pueden iniciar sesión o usar el dashboard. Cuando la lista está vacía, el dashboard es accesible desde cualquier dirección IP.

<Warning>
  Si tu dirección IP actual no está en la lista de permitidas, puedes bloquearte a ti mismo el acceso al dashboard. Confirma que tu IP esté incluida antes de guardar.
</Warning>

Para configurar la lista de permitidas, ve a la pestaña **Policies** de la página [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) en tu dashboard.

* **Añadir una entrada**: introduce una dirección IPv4 o IPv6, o un rango CIDR (por ejemplo, `203.0.113.7` o `10.0.0.0/8`), y selecciona **Add**. Al añadir la primera entrada se habilita la lista de permitidas.
* **Eliminar una entrada**: selecciona la **×** en cualquier entrada. Al eliminar la última entrada se deshabilita la lista de permitidas.
* **Comprueba tu IP**: tu dirección IP actual se muestra debajo de la lista de entradas para que puedas confirmar que está cubierta antes de guardar los cambios.

La insignia de estado junto a **IP allowlist** muestra **Active** cuando hay al menos una entrada y **Disabled** cuando la lista está vacía.

<div id="audit-logging">
  ## Registros de auditoría
</div>

Los cambios en los ajustes de seguridad de sesión se registran en los [registros de auditoría](/es/dashboard/audit-logs) de tu organización dentro de la categoría `org`. Busca estas acciones para revisar quién actualizó los ajustes y cuándo:

* `org.session_security_session_duration_updated`
* `org.session_security_session_duration_deleted`
* `org.session_security_max_session_lifetime_updated`
* `org.session_security_max_session_lifetime_deleted`
* `org.session_security_ip_allowlist_updated`
