【问题标题】:How can you configure session timeout in the Azure Portal?如何在 Azure 门户中配置会话超时?
【发布时间】:2015-04-23 08:33:41
【问题描述】:

我们使用 Azure 已经快 5 年了,我们非常关注安全性。

我真的不明白为什么 Azure 门户中没有会话超时(例如在 30 分钟不活动后自动注销)。希望大家都知道,如果您可以访问门户 you can delete everything with a click of a button

总是以 Chrome 隐身模式启动门户,并使用两步验证登录。有时我忘记关闭浏览器,当我在几天后恢复我的笔记本电脑时,我只需按 F5,然后我就可以访问一切。更糟糕的是...如果您只是离开门户并在几天后重新访问它,您仍然可以登录。

是否可以配置会话超时,以确保会话不会永远存在?

【问题讨论】:

  • 问微软?我不明白这里的任何人如何回答这个问题。
  • 我投票结束这个问题,因为它不是关于编程的。只有微软可以回答这个问题。
  • 在那个微软页面上,它只是说 SO 是一个很好的提问地方。没有说任何关于“官方论坛”或他们会回答问题的事情。无论如何,这个问题也是off topic
  • 如果实施的话会很烦人。我花了大约一个小时来仔细推出我们服务的更新。我宁愿在工作日内多次重新输入凭据。
  • Stack OverflowServer Fault 是非常不同的站点。我也不确定你的问题是如何在这里结束的。

标签: security azure


【解决方案1】:

此选项现在在 Azure 门户中可供租户/目录管理员使用。 单击门户设置(齿轮)图标,然后单击“配置目录级别超时”。启用该功能,设置时间跨度(小时和分钟),然后单击应用。 配置完成后,更改将在注销/登录后生效,并且租户的所有用户都将在门户设置窗格中看到一条消息。

【讨论】:

  • 果然有!似乎太容易了。很好,谢谢!
【解决方案2】:

我不确定您当时是否没有此功能,但有一种方法可以进行“不活动注销”。

【讨论】:

    【解决方案3】:

    首先询问攻击向量是什么?

    如果有人可以过来并恢复您的会话,他们可能会造成更大的伤害。如果攻击者可以解锁访问您的计算机,他们可以做得更糟。例如,他们可以安装一个修改过的浏览器,该浏览器会记录所有内容并将其发送给他们。或者更糟糕的是,他们可以执行Man In The Browser Attack。会话到期几乎没有什么作用,因为它们只会在您下次登录时获得访问权限。

    如果您使用共享计算机,也会发生同样的攻击。

    在绝大多数情况下,短暂的超时仅有助于抵御极其原始的攻击者。一般来说,提供的用户体验痛苦远远超过任何可能的安全收益。

    这就是为什么大多数非银行系统已经摆脱了短会话超时...

    【讨论】:

    • 有什么比删除我们整个业务所依赖的数据更糟糕的呢?我从不让我的电脑无人看管。然而,我曾经在拿起咖啡时忘记锁定我的电脑。我在这里要解决的是,默认情况下,即使您离开该站点,我也不认为让会话运行数天是一个好习惯!有人可以浏览到 portal.azure.com 并在 1-2 分钟内摧毁所有数据存储、备份和服务——我们业务的整个基础。真的没有办法提高安全性吗?
    • @ThomasJespersen 你解决的方法就是 github 的做法:需要提权才能做任何严重破坏性的事情。这可能需要 2fa
    猜你喜欢
    • 1970-01-01
    • 2011-09-13
    • 2011-05-08
    • 1970-01-01
    • 2012-02-28
    • 1970-01-01
    • 2018-01-23
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多