Configurações de Conexão Única

Utilize esta página para definir os valores da configuração para SSO (Conexão Única).

Para visualizar a página do console administrativo, conclua as etapas a seguir:
  1. Clique em Segurança > Segurança global.
  2. Em Autenticação, clique em Segurança da Web e SIP > Conexão Única (SSO).

A caixa de opção Configurar cookies de segurança como HTTPOnly para resistir a ataques de script de site cruzado foi incluída na página Conexão Única deste release. O atributo HttpOnly é um atributo do navegador criado para evitar que os aplicativos do lado do cliente (como os scripts de Java) acessem cookies para prevenir algumas vulnerabilidades de scripts entre sites. O atributo especifica que os cookies LTPA e WASReqURL incluam o campo HTTPOnly.

Ativado

Especifica que a função de conexão única está ativada.

Os aplicativos da web que usam as páginas de login do estilo Java EE FormLogin, como o console administrativo, requerem ativação de conexão única (SSO). Desative a SSO somente para determinadas configurações avançadas, em que cookies do tipo LTPA SSO não são requeridos.

Informações Valor
Tipo de Dados: Booleano
Padrão: Ativado
Intervalo: Ativado ou Desativado

Requer SSL

Especifica que a função de conexão única é ativada somente quando os pedidos são feitos através de conexões HTTPS SSL (Secure Sockets Layer). Quando esta propriedade estiver ativada, a segurança estará automaticamente ativada.

Informações Valor
Tipo de Dados: Booleano
Padrão: Desativar
Intervalo: Ativado ou Desativado

Nome do Domínio

Especifica o nome de domínio (.ibm.com, por exemplo) para todos os hosts de conexão única.

O servidor de aplicativos utiliza todas as informações depois do primeiro ponto, da esquerda para a direita, para os nomes dos domínios. Se esse campo não estiver definido, o navegador da Web utilizará como padrão o nome de domínio para o nome de host no qual o aplicativo da Web está executando. Além disso, a conexão única será restringida ao nome de host do servidor de aplicativos e não funcionará com outros nomes de host do servidor de aplicativos no domínio.

É possível especificar vários domínios separados por um ponto-e-vírgula (;), um espaço ( ), uma vírgula (,) ou um canal (|). Cada domínio é comparado com o nome do host do pedido HTTP, até a primeira correspondência ser localizada. Por exemplo, se você especificar ibm.com;austin.ibm.com e uma correspondência for localizada primeiro no domínio ibm.com, o servidor de aplicativos não corresponderá ao domínio austin.ibm.com. No entanto, se uma correspondência não for localizada em ibm.com nem em austin.ibm.com, o servidor de aplicativos não definirá um domínio para o cookie LtpaToken.

Evitar Problemas Evitar Problemas:
  • O gerenciador de sessões usa um gerador aleatório seguro para gerar ID de sessão. O ID de sessão é gravado para o cookie onde é criado no método setCookie. O gerenciador de sessões não configura o LtpaToken para cookies.
  • [Updated in November 2013]O uso de diversos nomes de domínio no campo Nome de Domínio não permite necessariamente que você utilize nomes de domínio diferentes durante uma única sessão. Por exemplo, se o Nome de Domínio contiver o valor ibm.com;lotus.com, não será possível acessar um servidor em www.ibm.com e, então, esperar que uma SSO bem-sucedida ocorra quando você acessar www.lotus.com, porque o navegador controla se deve ou não enviar o cookie LTPA. Neste caso específico, o navegador já possui um cookie com um domínio para www.ibm.com e, portanto, não enviaria o cookie na solicitação para www.lotus.com.[Updated in November 2013]
gotcha

Se você especificar o valor UseDomainFromURL, o servidor de aplicativos configurará o valor do nome de domínio de SSO para o domínio de host que é utilizado no endereço da Web. Por exemplo, se um pedido HTTP vier de server1.raleigh.ibm.com, o servidor de aplicativos definirá o valor do nome do domínio de SSO como raleigh.ibm.com.

Dica: O valor UseDomainFromURL não faz distinção entre maiúsculas e minúsculas. É possível digitar usedomainfromurl para utilizar esse valor.
Informações Valor
Tipo de Dados: Sequência

Modo de Interoperabilidade

Especifica se um cookie interoperável é enviado ao navegador para suportar servidores de nível anterior.

No WebSphere Application Server Versão 6 e posterior, um novo formato de cookie é necessário pela funcionalidade de propagação do atributo de segurança. Quando o sinalizador do modo de interoperabilidade é ativado, o servidor pode enviar no máximo dois cookies de SSO (Conexão Única) de volta ao navegador. Em alguns casos, o servidor envia apenas o cookie de SSO interoperável.

Propagação do Atributo de Segurança de Entrada da Web

Quando a propagação do atributo de segurança de entrada da Web é ativada, os atributos de segurança são propagados para servidores de aplicativos front-end. Quando essa opção está desativada, o token de SSO (Conexão Única) é utilizado para efetuar login e recriar o Objeto a partir do registro do usuário.

Se o servidor de aplicativos for um membro de um cluster e o cluster estiver configurado com um domínio DRS (Data Replication Service), ocorrerá a propagação. Se o DRS não estiver configurado, o token de SSO conterá as informações do servidor original.

Com estas informações, o servidor receptor pode entrar em contato com o servidor originador utilizando uma chamada de MBean para obter os atributos de segurança serializados originais.

Configurar Cookies de Segurança como HTTPOnly para Resistir a Ataques de Script de Site Cruzado

O atributo HttpOnly é um atributo de navegador criado para evitar que aplicativos do lado do cliente (como scripts Java) acessem cookies, para impedir algumas vulnerabilidades do script de site cruzado. O atributo especifica que os cookies LTPA e WASReqURL incluam o campo HTTPOnly.

Para cookies de sessão, consulte as configurações de sessão para servidores, aplicativos e módulos da Web.

Informações Valor
Tipo de Dados: booleano
Padrão: ativada
Intervalo: ativado ou desativado


Nome do arquivo: usec_sso.html