> ## Documentation Index
> Fetch the complete documentation index at: https://tomee-mintlify-cecfcf7e.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité des sessions

> Configurez les délais d'expiration, la durée maximale de session et une liste d'IP autorisées pour renforcer l'authentification et l'accès au dashboard.

<Info>
  Les paramètres de sécurité des sessions sont disponibles avec les [forfaits Enterprise](https://mintlify.com/pricing?ref=session-security).
</Info>

Les administrateurs Enterprise peuvent exiger que les utilisateurs du tableau de bord se réauthentifient selon un calendrier adapté aux politiques de sécurité de votre organisation. Deux contrôles indépendants déterminent le moment où une session du tableau de bord prend fin :

* **Délai d'expiration pour inactivité** : durée pendant laquelle une session peut rester inactive avant que l'utilisateur ne soit déconnecté.
* **Durée de vie maximale de la session** : durée de vie absolue d'une session, indépendamment de l'activité. Une fois dépassée, l'utilisateur est déconnecté et doit se réauthentifier.

Chaque paramètre dispose de son propre interrupteur d'activation. Si un paramètre est désactivé, la valeur par défaut de Mintlify s'applique. Les deux paramètres acceptent des valeurs comprises entre **5 minutes et 14 jours** (20 160 minutes).

<div id="configure-session-lifetimes">
  ## Configurer la durée de vie des sessions
</div>

Pour consulter ou modifier la durée de vie des sessions, rendez-vous dans l'onglet **Policies** de la page [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) de votre tableau de bord.

Pour chaque paramètre, utilisez l'interrupteur pour l'activer ou le désactiver, saisissez une valeur, choisissez une unité (minutes, heures, jours ou semaines pour la durée de vie maximale ; minutes, heures ou jours pour le délai d'inactivité), puis sélectionnez **Save**. Désactiver un paramètre et l'enregistrer efface la valeur, de sorte que la valeur par défaut de Mintlify prend le relais.

<div id="idle-session-timeout">
  ### Délai d'expiration pour inactivité
</div>

Le délai d'expiration pour inactivité contrôle la durée pendant laquelle une session peut rester inactive avant d'expirer. Toute requête de l'utilisateur vers le tableau de bord réinitialise le compteur d'inactivité.

Utilisez un délai d'inactivité plus court pour réduire le risque que des sessions laissées sans surveillance soient utilisées par une personne autre que l'utilisateur connecté, par exemple sur des appareils partagés ou déverrouillés.

<div id="maximum-session-lifetime">
  ### Durée de vie maximale de la session
</div>

La durée de vie maximale d'une session est la limite absolue à laquelle une connexion unique peut durer. Elle est mesurée à partir du moment où l'utilisateur s'est connecté et n'est pas prolongée par l'activité. Lorsque la durée de vie maximale est atteinte, l'utilisateur est déconnecté même s'il utilise activement le tableau de bord.

Utilisez une durée de vie maximale pour garantir que les utilisateurs se réauthentifient à une cadence régulière, ce qui peut vous aider à répondre à des exigences de conformité ou à revalider les accès après des modifications du fournisseur d'identité.

<div id="how-the-settings-interact">
  ## Interaction entre les paramètres
</div>

Les deux paramètres s'appliquent indépendamment. La session d'un utilisateur prend fin dès que la première des deux limites est atteinte :

* Si l'utilisateur reste inactif plus longtemps que le **délai d'expiration pour inactivité**, la session prend fin.
* Si la **durée de vie maximale de la session** est écoulée depuis la connexion, la session prend fin même si l'utilisateur est actif.

Par exemple, si vous définissez le délai d'inactivité à 1 heure et la durée de vie maximale à 8 heures, un utilisateur qui travaille activement est déconnecté au bout de 8 heures, et un utilisateur inactif est déconnecté au bout de 1 heure.

<div id="restrict-dashboard-access-by-ip">
  ## Restreindre l'accès au tableau de bord par IP
</div>

Utilisez la liste d'autorisation d'adresses IP pour restreindre l'accès au tableau de bord à un ensemble de réseaux de confiance. Lorsque la liste contient une ou plusieurs entrées, seules les requêtes provenant de ces adresses IP ou plages peuvent se connecter au tableau de bord ou l'utiliser. Lorsque la liste est vide, le tableau de bord est accessible depuis n'importe quelle adresse IP.

<Warning>
  Si votre adresse IP actuelle ne figure pas dans la liste d'autorisation, vous pouvez vous verrouiller hors du tableau de bord. Vérifiez que votre adresse IP est bien incluse avant d'enregistrer.
</Warning>

Pour configurer la liste d'autorisation, rendez-vous dans l'onglet **Policies** de la page [Identity & access](https://app.mintlify.com/settings/organization/access?tab=policies) de votre tableau de bord.

* **Ajouter une entrée** : saisissez une adresse IPv4 ou IPv6, ou une plage CIDR (par exemple, `203.0.113.7` ou `10.0.0.0/8`), puis sélectionnez **Add**. L'ajout de la première entrée active la liste d'autorisation.
* **Supprimer une entrée** : sélectionnez le **×** sur n'importe quelle entrée. La suppression de la dernière entrée désactive la liste d'autorisation.
* **Vérifier votre IP** : votre adresse IP actuelle est affichée sous la liste des entrées afin que vous puissiez confirmer qu'elle est couverte avant d'enregistrer les modifications.

Le badge de statut à côté de **IP allowlist** affiche **Active** lorsqu'au moins une entrée est présente, et **Disabled** lorsque la liste est vide.

<div id="audit-logging">
  ## Journalisation d'audit
</div>

Les modifications apportées aux paramètres de sécurité des sessions sont consignées dans les [journaux d'audit](/fr/dashboard/audit-logs) de votre organisation, dans la catégorie `org`. Recherchez ces actions pour savoir qui a mis à jour les paramètres et à quel moment :

* `org.session_security_session_duration_updated`
* `org.session_security_session_duration_deleted`
* `org.session_security_max_session_lifetime_updated`
* `org.session_security_max_session_lifetime_deleted`
* `org.session_security_ip_allowlist_updated`
