Egypontos bejelentkezési beállítások

Az alábbi oldalon az egypontos bejelentkezés (SSO) konfigurációs értékei állíthatók be.

Az adminisztrációs konzol ezen oldalának megjelenítéséhez tegye a következőket:
  1. Kattintson a Biztonság > Globális biztonság elemre.
  2. A Hitelesítés alatt kattintson a Web és SIP biztonság > Egypontos bejelentkezés (SSO) elemre.

A kiadásban megjelent a Biztonsági cookie-k beállítása mint HTTPOnly a webhelyközi parancsfájl támadások kivédése érdekében jelölőnégyzet az Egypontos bejelentkezés beállításai oldalon. A HttpOnly attribútum egy böngészőattribútum, ami megakadályozza, hogy az ügyféloldali alkalmazások (például Java parancsfájlok) hozzáférjenek a cookie-khoz, megelőzve ezzel bizonyos webhelyközi parancsfájl-támadásokat. Az attribútum megadja, hogy az LTPA és a WASReqURL cookie-k tartalmazzák a HTTPOnly mezőt.

Engedélyezett

Az egyszeri bejelentkezés funkció engedélyezését határozza meg.

A Java EE FormLogin stílusú bejelentkezési oldalakat használó webalkalmazások, mint például az adminisztrációs konzol, engedélyezett egyszeri bejelentkezést (SSO) igényelnek. Csak olyan fejlett konfigurációk esetén tiltsa az SSO beállítást, melyek nem igényelnek LTPA SSO típusú cookie-kat.

Információk Érték
Adattípus: Logikai
Alapértelmezett: Engedélyezett
Tartomány: Engedélyezett vagy Tiltott

SSL igény

Meghatározza, hogy az egyszeri bejelentkezés csak akkor engedélyezett, ha a kérések Védett socket réteg (SSL) kapcsolatokon keresztül jönnek létre. Ha ez a tulajdonság engedélyezett, akkor a biztonság is automatikusan engedélyezett.

Információk Érték
Adattípus: Logikai
Alapértelmezett: Letiltás
Tartomány: Engedélyezés vagy tiltás

Tartománynév

Az összes egyszeri bejelentkezésű hoszt tartománynevét (például .ibm.com) határozza meg.

Az alkalmazáskiszolgáló az információkat a tartománynevekre az első időszak után használja, balról jobbra. Ha ez a mező nem megadott, akkor a webböngésző alapértelmezett tartománynévként a webalkalmazást futtató hosztnevet tekinti. Ugyanakkor az egyszeri bejelentkezés az alkalmazáskiszolgáló hosztnévre korlátozott, és nem működik együtt a tartományon belüli más alkalmazáskiszolgáló hosztnevekkel.

Megadható több tartomány, pontosvesszővel (;), szóközzel ( ), vesszővel (,) vagy csőjellel (|) elválasztva. Az első egyezés megtalálásáig a rendszer minden tartományt összehasonlít a HTTP kérés hosztnevével. Ha például megadott ibm.com;austin.ibm.com tartományok esetén a keresés először az ibm.com tartományban talál egyezést, akkor az alkalmazáskiszolgáló már nem egyezteti az austin.ibm.com tartományt. Ha viszont nincs egyezés sem az ibm.com, sem az austin.ibm.com tartományban, akkor az alkalmazáskiszolgáló nem állít be tartományt az LtpaToken cookie számára.

Hiba elkerülése Hiba elkerülése:
  • A munkamenet-kezelő biztonságos véletlen előállítót használ a munkamenet-azonosító előállításához. A munkamenet-azonosító a cookie-ba kerül beírásra, amely a cookie létrejön a setCookie metódusban. A munkamenet-kezelő nem állítja be az LtpaToken értéket a cookiek-hoz.
  • [Updated in November 2013]Ha több tartománynevet használ a Tartománynév mezőben, az nem szükségszerűen teszi lehetővé különböző tartománynevek használatát egyetlen munkamenet során. Ha például a Tartománynév mező az ibm.com;lotus.com, értéket tartalmazza, akkor nem érheti el a www.ibm.com címen található kiszolgálót, majd számíthat arra, hogy ezután sikeres egypontos bejelentkezést hajt végre a www.lotus.com cím elérésekor, mivel a böngésző vezérli, hogy elküldésre kerüljön-e az LTPA cookie. Ebben a konkrét esetben a böngésző már rendelkezik egy www.ibm.com tartományú cookie-val, így nem küldené el a cookie-t a www.lotus.com tartománynak szóló kérésben. [Updated in November 2013]
gotcha

UseDomainFromURL érték megadásakor az alkalmazáskiszolgáló SSO tartománynév értékként a webcímben használt hoszt tartományt állítja be. Ha például a server1.raleigh.ibm.com webcímről érkezik HTTP kérés, akkor az alkalmazáskiszolgáló az SSO tartománynevet raleigh.ibm.com értékre állítja.

Tipp: A UseDomainFromURL érték nem érzékeny a kis- és nagybetűk közötti különbségre. Ennek használatához írja be a következőt: usedomainfromurl.
Információk Érték
Adattípus: Karaktersorozat

Együttműködési mód

A böngésző számára együttműködő cookie küldését határozza meg a régebbi kiszolgálók támogatása érdekében.

A 6-os változatú és újabb WebSphere Application Server biztonságijellemző-terjesztési funkciója új cookie formátumot igényel. Engedélyezett együttműködési mód esetén a kiszolgáló legfeljebb két egyszeri bejelentkezésű (SSO) cookie-t küldhet vissza a böngészőnek. Bizonyos esetekben a kiszolgáló csak az együttműködő SSO cookie-t küldi el.

Web bejövő biztonsági jellemzők terjesztése

Engedélyezett web bejövő biztonsági jellemzők terjesztése esetén a biztonsági jellemzők előfeldolgozó alkalmazáskiszolgálók számára terjesztettek. A beállítás tiltása esetén az egyszeri bejelentkezésű (SSO) jelsor használt bejelentkezésre és a tárgy újjáalkotására a felhasználói nyilvántartásból.

A terjesztés megvalósul, ha az alkalmazáskiszolgáló egy fürt tagja és a fürt adatreplikációs szolgáltatás (DRS) tartománnyal konfigurált. Ha DRS nem konfigurált, akkor az SSO token a küldő kiszolgáló információkat tartalmazza.

Ezekkel az információkkal a fogadó kiszolgáló fel tudja venni a kapcsolatot a küldő kiszolgálóval, az eredeti példányosított biztonsági jellemzők megszerzéséhez MBean hívást használva.

Biztonsági cookie-k beállítása mint HTTPOnly a webhelyközi parancsfájl támadások kivédése érdekében

A HttpOnly attribútum egy böngészőattribútum, ami megakadályozza, hogy az ügyféloldali alkalmazások (például Java parancsfájlok) hozzáférjenek a cookie-khoz, megelőzve ezzel bizonyos webhelyközi parancsfájl támadásokat. Az attribútum megadja, hogy az LTPA és a WASReqURL cookie-k tartalmazzák a s HTTPOnly mezőt.

A munkamenet cookie-kkal kapcsolatos további információkért nézze meg a kiszolgálók, alkalmazások és webmodulok munkamenet-beállításairól szóló részt.

Információk Érték
Adattípus: logikai
Alapértelmezett: engedélyezett
Tartomány: engedélyezett vagy tiltott


Fájlnév: usec_sso.html