POis é… seria ótimo se fosse assim… :?
Mas na prática, mesmo utilizando certificado digital, o usuário ta fechando o browser, abrindo uma nova janela e retorna a sessão normalmente…
Continua acessando as funcionalidades da aplicação. Como se nada tivesse acontecido. 
[quote=AbelBueno]
Isto é estranho.
Algumas perguntas:
-
Com qual browser está testando isso? Testou em vários?
-
O usuário realmente fecha todas as abas/janelas do browser antes de entrar no sistema?
(Se tiver alguma aba/janela aberta ele manterá a sessão)
-
Como você está criando a sessão?[/quote]
Mozilla Firefox 9.0.1. Não testei ainda em outro.
Eu mesmo testei fechando todas as janelas/abas existentes. Quando abre nova e passa a URL da aplicação não necessita do login…
Aqui usam JSF + Seam + EJB3…
No components.xml:
<core:manager concurrent-request-timeout="2000"
conversation-timeout="120000"
conversation-id-parameter="cid"/>
Utilizando “scope=ScopeType.SESSION”.
Valeu pela ajuda.