Comprendre F5 BIG-IP

F5 APM : cookies, scope et timeouts

Comprendre pourquoi une session APM se partage, expire ou provoque une nouvelle authentification.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 5.01, F5 304 6.03, F5 304 6.05.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : cookies, scope et timeouts : mécanisme
F5 APM : cookies, scope et timeouts : mécanisme Comprendre pourquoi une session APM se partage, expire ou provoque une nouvelle authentification. Le tunnel reste actif mais une application redemande son login. Comparez la session APM et le cookie backend avant d’allonger tous les timeouts. L’expiration applicative peut être indépendante de la session qui maintient l’accès réseau. association requêtes pause temps écoulé 01 Session créée contexte APM 02 Cookie requêtes associées 03 Activité mesure du mode 04 Inactivité expiration possible 05 Durée maximale limite absolue
Comprendre pourquoi une session APM se partage, expire ou provoque une nouvelle authentification. Le tunnel reste actif mais une application redemande son login. Comparez la session APM et le cookie backend avant d’allonger tous les timeouts. L’expiration applicative peut être indépendante de la session qui maintient l’accès réseau.

Le navigateur transporte un contexte

Les cookies de session permettent de relier les requêtes au contexte APM. Domaine, attribut Secure et paramètres de partage influencent les hôtes sur lesquels ils sont envoyés. Le scope de session et le multi-domain SSO doivent être configurés volontairement.

Ne confondez pas cookie APM, cookie applicatif et cookie de persistance LTM. Ils peuvent coexister et expirer différemment. Une session APM valide ne maintient pas automatiquement la session du backend.

Sources : F5 TechDocs, Access profiles and sessions ; F5 TechDocs, Single sign-on and multiple domains.

Plusieurs délais

Le délai d’établissement limite le parcours initial. L’inactivity timeout vise l’inactivité selon les mesures du mode d’accès. Le maximum session timeout donne une limite absolue. Ces critères répondent à des situations différentes.

Pour un problème de reconnexion, relevez quel cookie disparaît et quel système renvoie la redirection de login. Testez navigation active, pause et changement de hostname. Une durée excessive peut maintenir des droits plus longtemps que nécessaire ; choisissez les délais selon le risque et le besoin métier.

Sources : F5 TechDocs, Access profiles and sessions ; F5 TechDocs, Single sign-on and multiple domains.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : cookies, scope et timeouts : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Scope / domaineOù la session s’appliqueHôtes et cookies
InactivitéAbsence d’activité mesuréeMode d’accès
MaximumLimite absolueDurée et réauthentification

Sources : F5 TechDocs, Access profiles and sessions ; F5 TechDocs, Single sign-on and multiple domains.

Une situation à expliquer

Le tunnel reste actif mais une application redemande son login. Comparez la session APM et le cookie backend avant d’allonger tous les timeouts. L’expiration applicative peut être indépendante de la session qui maintient l’accès réseau.

Sources : F5 TechDocs, Access profiles and sessions ; F5 TechDocs, Single sign-on and multiple domains.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Access profiles and sessions ; F5 TechDocs, Single sign-on and multiple domains.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.