Bezpieczeństwo sesji — automatyczne wylogowanie i wykluczenia
Automatyczne wylogowanie jest domyślnie wyłączone i działa na całą firmę. Lista wykluczeń wygląda jak drobiazg, a to ona najczęściej wprowadza w błąd — również administratora, który na nią trafił.
Ustawienia → System → Bezpieczeństwo sesji. Zmienić je może wyłącznie administrator firmy i wymagają świeżego potwierdzenia dwuetapowego. Inne role zobaczą ekran tylko do odczytu.
1. Ustawienie jest firmowe, nie osobiste
Przełącznik Automatyczne wylogowanie po nieaktywności i pole z liczbą minut dotyczą całej firmy. Nie ma ustawień per użytkownik ani per urządzenie — jest jedna wartość i lista wyjątków od niej.
Domyślnie funkcja jest wyłączona. Firma, w której nikt jej nie włączył, nie wylogowuje nikogo.
Wartość obowiązuje dla firmy, którą masz w danej chwili aktywną. Dwie firmy = dwa niezależne ustawienia.
2. Wykluczenia — tu powstaje najczęstsze nieporozumienie
Można wskazać osoby i role, których automatyczne wylogowanie nie dotyczy. Kto jest wykluczony, ten nie zobaczy nigdy ostrzeżenia ani nie zostanie wylogowany za bezczynność.
Administratorzy bardzo często trafiają na tę listę — zwykle przez rolę, nie przez nazwisko, bo cała rola „Admini" bywa wykluczona jednym kliknięciem. I wtedy:
Jesteś wykluczony, ale ustawienie nadal obowiązuje resztę firmy.
Ekran mówi to wprost — nad formularzem pojawia się niebieska informacja, że Twoje konto jest wykluczone, a ustawienia poniżej dotyczą pozostałych osób. Jeśli ją widzisz, nie wyciągaj z własnego doświadczenia wniosku, że funkcja jest wyłączona: sprawdź przełącznik.
Wykluczenia nie znikają po wyłączeniu funkcji. Gdy przełącznik jest w pozycji wyłączonej, lista dalej jest widoczna i dalej zapisana. Włączenie automatycznego wylogowania z powrotem przywraca ją w całości.
3. Zakresy wartości
| Ustawienie | Zakres |
|---|---|
| Czas bezczynności | 1–1440 minut |
| Ostrzeżenie przed wylogowaniem | 5–3600 sekund, zawsze krócej niż czas bezczynności |
| Zaufane urządzenie (2FA) | 1–365 dni |
Wartość poza zakresem zostanie odrzucona z komunikatem przy konkretnym polu. Górna granica czasu bezczynności nie jest ozdobna: bez niej wystarczająco duża liczba przestaje się mieścić w liczniku przeglądarki i „wyloguj po bardzo długim czasie" zamienia się w „wyloguj natychmiast" dla całej firmy.
4. Kiedy zmiana zaczyna działać
Zapis obowiązuje od razu dla nowych logowań. Karty i terminale już otwarte dowiadują się o zmianie do pięciu minut — same odpytują serwer — albo natychmiast, jeśli zmiana zaszła w innej karcie tej samej przeglądarki.
5. Odliczanie prowadzi przeglądarka
Licznik działa w karcie użytkownika i to ona kończy sesję. Ma to jedną konsekwencję, o której warto wiedzieć: sesja, która nie zdążyła się pożegnać, zostaje otwarta. Padnięta przeglądarka, kolektor poza zasięgiem, zamknięta klapa — wylogowanie nie ma jak się wykonać.
Takie sesje zamyka się ręcznie. Każdy użytkownik widzi swoje urządzenia w Mój profil → Bezpieczeństwo i może unieważnić każde z osobna albo wylogować się wszędzie.
6. Czego to ustawienie nie dotyczy
- Kiosku RCP (ekran odbijania pod adresem
/kiosk) — to wspólny terminal całej zmiany. Ma własne ustawienie „Automatyczne wylogowanie" przy kiosku, ale ono tylko wraca do ekranu startowego, nie kończy sesji. - Kont technicznych (automaty, integracje i programy zewnętrzne, np. n8n) — nie logują się i nie mają sesji; program łączy się tokenem API swojego konta technicznego (Ustawienia → Dane firmy → Dostęp dla programów (API)).
7. Ślad po zmianie
Każda zmiana na tym ekranie zapisuje wpis w dzienniku audytu — kto, kiedy, co było przed i po. Dotyczy to też wyłączenia zaufanych urządzeń, które przy okazji unieważnia wszystkie zaufane urządzenia w firmie; liczba unieważnionych trafia do tego samego wpisu.
Chcesz zobaczyć to na swoich zamówieniach? Pokażemy NOXTI na Twoich kanałach sprzedaży i Twoim magazynie.
Umów prezentację