Universal Logout
Universal Logout bezeichnet die zentral ausgelöste, gleichzeitige Beendigung aller aktiven Sitzungen eines Nutzers und den Widerruf seiner Tokens über mehrere angebundene Anwendungen hinweg. Ziel ist es, bestehende Zugriffe sofort zu schließen, wenn ein Konto kompromittiert ist, sich das Risiko ändert oder ein Zugang nicht mehr zulässig ist.
Hintergrund ist eine Lücke klassischer Single-Sign-On-Architekturen: Wird ein Konto beim Identity Provider gesperrt, bleiben bereits geöffnete Anwendungssitzungen und ausgestellte Refresh-Tokens oft weiter gültig. Logout-Standards wie SAML Single Logout oder OpenID Connect Back-Channel Logout setzen meist an der Abmeldung durch den Nutzer an. Universal Logout wird dagegen durch Sicherheitsereignisse oder Administratoren ausgelöst und schließt auch langlebige Tokens ein. Verwandt ist Continuous Access Evaluation (CAE); beide lassen sich über das Shared Signals Framework der OpenID Foundation umsetzen, etwa mit dem Ereignistyp „session-revoked“.
Als Produktbegriff wird Universal Logout vor allem von Okta verwendet, das die Funktion als Teil seiner Identity Threat Protection anbietet: Erkennt die Plattform ein Risiko, beendet sie Sitzungen in unterstützten Anwendungen automatisch. Generisch entspricht das einer ereignisgesteuerten, anwendungsübergreifenden Sitzungs- und Token-Terminierung. Der Mechanismus ergänzt Identity Threat Detection and Response (ITDR) um eine unmittelbare Reaktion und ist Teil von Identity Security.