<div dir="ltr">Sure thing.<div><br></div><div><a href="https://issues.jboss.org/browse/KEYCLOAK-825">[KEYCLOAK-825]</a></div></div><div class="gmail_extra"><br><div class="gmail_quote">On Thu, Nov 6, 2014 at 6:57 AM, Stian Thorgersen <span dir="ltr">&lt;<a href="mailto:stian@redhat.com" target="_blank">stian@redhat.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Ah, that makes sense. I was only considering the session the user was changing the password through.<br>
<br>
You&#39;re absolutely right it makes perfect sense to log out the user. Can you create a jira for please?<br>
<span class="im HOEnZb"><br>
----- Original Message -----<br>
&gt; From: &quot;Alarik Myrin&quot; &lt;<a href="mailto:alarik@zwift.com">alarik@zwift.com</a>&gt;<br>
</span><div class="HOEnZb"><div class="h5">&gt; To: &quot;Stian Thorgersen&quot; &lt;<a href="mailto:stian@redhat.com">stian@redhat.com</a>&gt;<br>
&gt; Cc: <a href="mailto:keycloak-user@lists.jboss.org">keycloak-user@lists.jboss.org</a><br>
&gt; Sent: Thursday, 6 November, 2014 12:46:28 PM<br>
&gt; Subject: Re: [keycloak-user] Changing passwords and current sessions<br>
&gt;<br>
&gt; I feel like maybe this should be a realm setting.<br>
&gt;<br>
&gt; Let&#39;s say I am a user who lost my smart phone or my laptop.  I think to<br>
&gt; myself -- I should probably go and change my passwords, which I do,<br>
&gt; expecting that I am now protected.  But it is a false sense of security,<br>
&gt; because the old sessions remain valid until they time out in one way or<br>
&gt; another.  If your users are consumers (which mine are) and not enterprise<br>
&gt; users, it is a lot to have to educate each of them on the idea that in<br>
&gt; addition to changing their password they have to go in to the account<br>
&gt; management application and log out their sessions.<br>
&gt;<br>
&gt; On Thu, Nov 6, 2014 at 3:34 AM, Stian Thorgersen &lt;<a href="mailto:stian@redhat.com">stian@redhat.com</a>&gt; wrote:<br>
&gt;<br>
&gt; &gt; IMO the current behaviour is the correct and I can&#39;t see any reason to log<br>
&gt; &gt; out a user after changing the password.<br>
&gt; &gt;<br>
&gt; &gt; ----- Original Message -----<br>
&gt; &gt; &gt; From: &quot;Alarik Myrin&quot; &lt;<a href="mailto:alarik@zwift.com">alarik@zwift.com</a>&gt;<br>
&gt; &gt; &gt; To: <a href="mailto:keycloak-user@lists.jboss.org">keycloak-user@lists.jboss.org</a><br>
&gt; &gt; &gt; Sent: Wednesday, 5 November, 2014 9:25:01 PM<br>
&gt; &gt; &gt; Subject: [keycloak-user] Changing passwords and current sessions<br>
&gt; &gt; &gt;<br>
&gt; &gt; &gt; Should changing a password invalidate current sessions, or at least the<br>
&gt; &gt; &gt; refresh tokens? Or would a user have to change the password AND log out<br>
&gt; &gt; &gt; current sessions to invalidate the current sessions and refresh tokens?<br>
&gt; &gt; To<br>
&gt; &gt; &gt; me it seems like the latter is the current behavior, I just wanted to<br>
&gt; &gt; make<br>
&gt; &gt; &gt; sure that it is desirable.<br>
&gt; &gt; &gt;<br>
&gt; &gt; &gt; Thanks,<br>
&gt; &gt; &gt;<br>
&gt; &gt; &gt; Alarik<br>
&gt; &gt; &gt;<br>
&gt; &gt; &gt;<br>
&gt; &gt; &gt; _______________________________________________<br>
&gt; &gt; &gt; keycloak-user mailing list<br>
&gt; &gt; &gt; <a href="mailto:keycloak-user@lists.jboss.org">keycloak-user@lists.jboss.org</a><br>
&gt; &gt; &gt; <a href="https://lists.jboss.org/mailman/listinfo/keycloak-user" target="_blank">https://lists.jboss.org/mailman/listinfo/keycloak-user</a><br>
&gt; &gt;<br>
&gt;<br>
</div></div></blockquote></div><br></div>