Beta

Как работают CMS Direct-сессии

Создание сессии, максимальная длительность, продление активности, служебные отчёты, отзыв и отличие Direct от доступа через браузерный прокси.

Шаги

Выполняйте по порядку.

  1. 01Открыть подтверждённый домен WordPressBusinessProxy проверяет право доступа и актуальную MFA, после чего браузер обменивает одноразовое разрешение прямо на исходном HTTPS-домене.
  2. 02Различать два срока сессииСрок бездействия переносится при защищённых запросах. Абсолютный срок фиксирован и всегда имеет приоритет.
  3. 03Запустить заново после завершенияDirect-сессия не продлевается после жёсткого срока. Запустите сайт заново и при необходимости снова пройдите MFA.
  4. 04Не смешивать Direct и доступ через проксиDirect идёт на исходный домен WordPress без прокси-инфраструктуры BusinessProxy. Сессия прокси в расширении и Alias-сессии работают отдельно.

Справочник

Детали реализации для настройки и проверки.

Что меняет DirectDirect разрешает доступ к защищённым путям админки WordPress на подтверждённом исходном домене. Он не передаёт трафик страниц через BusinessProxy и не выполняет вход в WordPress вместо пользователя.
  • Для Direct-доступа расширение браузера и режим прокси могут быть выключены.
  • Обычный вход в WordPress остаётся отдельным обязательным этапом.
  • Direct-трафик не расходует трафик прокси и не попадает в статистику трафика через точки выхода.
Как начинается сессияПри запуске BusinessProxy проверяет учётную запись, членство в рабочей области, политику CMS, готовность плагина и актуальную проверку с помощью ключа доступа или MFA. Затем создаются ожидающая активации сессия и одноразовое разрешение сроком 60 секунд.
  • Браузер отправляет одноразовое разрешение методом POST на подтверждённый адрес обмена WordPress; оно не попадает в адресную строку.
  • Плагин проверяет и однократно расходует разрешение, создаёт случайный локальный токен и устанавливает cookie с атрибутами Secure, HttpOnly и привязкой только к текущему домену.
  • Если одноразовое разрешение истекло или уже было использовано, запустите CMS заново, а не открывайте повторно адрес обмена.
Максимальная длительность и таймаут бездействияОба срока задаются политикой сайта. Значения по умолчанию: 60 минут максимальной длительности и 15 минут бездействия; допустимый максимум — 480 минут. Окно доступа может сократить фактический абсолютный срок.
Политика: 60 минут максимум / 15 минут бездействия
12:00 разрешение выдано -> жёсткое завершение в 13:00
12:01 обмен завершён -> завершение по бездействию в 12:16
12:10 защищённый запрос -> завершение по бездействию в 12:25
12:55 защищённый запрос -> завершение по бездействию в 13:00
13:00 сессия завершена; продлить её нельзя
  • Абсолютный срок начинается при выдаче одноразового разрешения и никогда не переносится.
  • Каждый разрешённый запрос к защищённому пути WordPress переносит срок бездействия на текущее время плюс заданный таймаут, но не дальше абсолютного срока.
  • Фоновые защищённые AJAX-запросы административной части WordPress тоже считаются активностью. Открытая вкладка без запросов — нет.
Актуальность MFA — не срок сессииПо умолчанию при выдаче новой Direct-сессии проверка с помощью MFA или ключа доступа должна быть выполнена не более пяти минут назад. Актуальность проверяется при запуске и не сокращает и не продлевает уже активную сессию.
Служебные отчёты и недоступность BusinessProxyПлагин асинхронно передаёт сведения об активности, события жизненного цикла и подтверждения отзывов. Эта телеметрия не разрешает запрос и не продлевает локальную сессию.
  • При кратковременной недоступности BusinessProxy активная сессия может работать до локального срока бездействия или абсолютного срока.
  • При недоступном сервере BusinessProxy новую сессию выдать нельзя.
  • Обновление состояния готовности в панели не продлевает доступ в браузере.
Завершение и отзывПосле завершения по бездействию, абсолютному сроку или доставленному отзыву плагин при следующем защищённом запросе закрывает доступ и очищает недействительный cookie. Для продолжения нужно заново запустить сайт через BusinessProxy.
  • Владелец или администратор может отозвать отдельную сессию.
  • Отключение Direct или изменение политики безопасности отзывает затронутые сессии.
  • Перевод плагина из режима обязательной проверки в режим наблюдения или выключенное состояние отзывает локальные Direct-сессии.
  • Выход из WordPress завершает текущую локальную Direct-сессию.
Direct не связан с сессией браузерного проксиДвухминутная продлеваемая сессия браузерного прокси и CMS Direct — независимые механизмы. Продление учётных данных прокси не продлевает Direct, а активность Direct не продлевает сессию прокси.