Universal Logout
Universal Logout is het centraal gestarte, gelijktijdig beëindigen van alle actieve sessies van een gebruiker en het intrekken van zijn tokens over meerdere gekoppelde applicaties heen. Het doel is bestaande toegangen direct te sluiten wanneer een account is gecompromitteerd, het risico verandert of een toegang niet langer is toegestaan.
De achtergrond is een gat in klassieke single-sign-onarchitecturen: wordt een account bij de identity provider geblokkeerd, dan blijven al geopende applicatiesessies en uitgegeven refresh tokens vaak geldig. Uitlogstandaarden zoals SAML Single Logout of OpenID Connect Back-Channel Logout gaan meestal uit van het afmelden door de gebruiker. Universal logout wordt daarentegen gestart door beveiligingsgebeurtenissen of beheerders en omvat ook langlevende tokens. Verwant is Continuous Access Evaluation (CAE); beide zijn te realiseren via het Shared Signals Framework van de OpenID Foundation, bijvoorbeeld met het gebeurtenistype “session-revoked”.
Als productterm wordt universal logout vooral door Okta gebruikt, dat de functie aanbiedt als onderdeel van zijn Identity Threat Protection: detecteert het platform een risico, dan beëindigt het automatisch sessies in ondersteunde applicaties. Generiek komt dat overeen met een gebeurtenisgestuurde, applicatieoverstijgende sessie- en tokenbeëindiging. Het mechanisme vult Identity Threat Detection and Response (ITDR) aan met een directe reactie en maakt deel uit van Identity Security.