Ustawienia pojedynczego logowania

Ta strona umożliwia ustawienie wartości konfiguracji dla pojedynczego logowania (SSO).

Aby wyświetlić tę stronę Konsoli administracyjnej, wykonaj następujące czynności:
  1. Kliknij opcję Zabezpieczenia > Zabezpieczenia globalne.
  2. W obszarze Uwierzytelnianie kliknij opcję Bezpieczeństwo WWW i SIP > Pojedyncze logowanie (SSO).

W tej wersji na stronie ustawień pojedynczego logowania zostało dodane pole wyboru powodujące ustawienie w informacjach cookie dotyczących zabezpieczeń pola HTTPOnly w celu ochrony przed atakami typu XSS (cross-site scripting). Atrybut przeglądarki HttpOnly ma na celu zapobieganie dostępowi aplikacji klienckich (np. skryptów Java) do informacji cookie w celu zapewnienia ochrony przed niektórymi lukami w obsłudze przetwarzania XSS. Ten atrybut powoduje uwzględnienie pola HTTPOnly w informacjach cookie LTPA i WASReqURL.

Włączone

Określa, czy funkcja pojedynczego logowania jest włączona.

Aplikacje WWW używające stron logowania opartych na formularzach Java EE, na przykład Konsola administracyjna, wymagają włączenia pojedynczego logowania (SSO). SSO należy wyłączyć dla danych zaawansowanych konfiguracji, gdzie informacje cookie LTPA SSO nie są wymagane.

Informacje Wartość
Typ danych: Wartość boolowska
Wartość domyślna: Włączone
Zakres: Włączone lub Wyłączone

Wymaga warstwy SSL

Określa, że funkcja pojedynczego logowania zostanie włączona tylko w przypadku, gdy żądania są wysyłane za pomocą połączeń HTTPS Secure Sockets Layer (SSL). Jeśli ta właściwość jest włączona, zabezpieczenia są automatycznie aktywowane.

Informacje Wartość
Typ danych: Wartość boolowska
Wartość domyślna: Wyłącz
Zakres: Włącz lub Wyłącz

Nazwa domeny

Określa nazwę domeny (na przykład .ibm.com) dla wszystkich hostów pojedynczego logowania.

Serwer aplikacji używa wszystkich informacji znajdujących się po pierwszej kropce nazw domen, od lewej do prawej strony. Jeśli nie zdefiniowano tego pola, przeglądarka WWW domyślnie użyje jako nazwy domeny nazwy hosta, na którym uruchomiono aplikację. Pojedyncze logowanie zostanie wtedy ograniczone do nazwy hosta serwera aplikacji i nie zadziała z innymi nazwami hostów serwera aplikacji w domenie.

Można określić zestaw domen oddzielonych średnikami (;), spacjami ( ), przecinkami (,), lub znakami |. Wszystkie domeny są porównywane z nazwą hosta żądania HTTP do momentu odnalezienia właściwej domeny. Jeśli na przykład podano domenę ibm.com;austin.ibm.com i pasujący element został najpierw znaleziony w domenie ibm.com, serwer aplikacji nie dopasuje domeny austin.ibm.com. Jednak jeśli dopasowanie nie zostanie znalezione w domenie ibm.com ani austin.ibm.com, serwer aplikacji nie ustawi domeny dla informacji cookie LtpaToken.

Unikanie problemów Unikanie problemów:
  • Menedżer sesji używa bezpiecznego generatora liczb losowych do generowania identyfikatora sesji. Identyfikator sesji jest zapisywany w informacji cookie podczas jej tworzenia w metodzie setCookie. Menedżer sesji nie ustawia znacznika LtpaToken dla informacji cookie.
  • [Updated in November 2013]Użycie wielu nazw domen w polu Nazwa domeny niekoniecznie umożliwia korzystanie z różnych nazw domen w jednej sesji. Jeśli na przykład pole Nazwa domeny zawiera wartość ibm.com;lotus.com, nie można uzyskać dostępu do serwera pod adresem www.ibm.com, a następnie spodziewać się, że pojedyncze logowanie zadziała podczas dostępu do domeny www.lotus.com, ponieważ przeglądarka określa, czy mają być wysyłane informacje cookie LTPA. W tym konkretnym przypadku przeglądarka ma już informację cookie z domeną www.ibm.com i dlatego nie wyśle informacji cookie w żądaniu dla domeny www.lotus.com. [Updated in November 2013]
gotcha

Jeśli określono wartość UseDomainFromURL, serwer aplikacji ustawi wartość nazwy domeny SSO na domenę hosta, która została użyta w adresie WWW. Na przykład, jeśli żądanie HTTP zostało wysłane przez server1.raleigh.ibm.com, serwer aplikacji ustawi wartość nazwy domeny SSO na raleigh.ibm.com.

Wskazówka: Wartość UseDomainFromURL nie rozróżnia wielkości znaków. Można wprowadzić parametr usedomainfromurl, aby użyć tej wartości.
Informacje Wartość
Typ danych: Łańcuch

Tryb współdziałania

Określa, że współdziałająca informacja cookie jest wysyłana do przeglądarki w celu uruchomienia obsługi starszych wersji serwerów.

Funkcja propagacji atrybutu zabezpieczeń w produkcie WebSphere Application Server 6 i nowszych wymaga nowego formatu informacji cookie. Jeśli włączono opcję trybu współdziałania, serwer może wysłać ponownie do przeglądarki maksymalnie dwie informacje cookie pojedynczego logowania. W niektórych przypadkach serwer wysyła tylko informację współdziałającą cookie SSO.

Propagacja atrybutu zabezpieczeń przychodzących danych WWW

Jeśli propagacja atrybutu zabezpieczeń przychodzących danych WWW jest włączona, atrybuty zabezpieczeń są propagowane do frontowych serwerów aplikacji. Jeśli wyłączono tę opcję, system użyje znacznika pojedynczego logowania do zalogowania i ponownego utworzenia podmiotu z rejestru użytkowników.

Jeśli serwer aplikacji jest elementem klastra, a klaster został skonfigurowany z domeną usługi replikacji danych (Data Replication Service - DRS), zostanie przeprowadzona propagacja. Jeśli nie skonfigurowano domeny DRS, znacznik SSO zawiera informacje serwera źródłowego.

Za pomocą tych informacji serwer odbierający może połączyć się z serwerem źródłowym za pomocą wywołania komponentu MBean w celu pobrania oryginalnych atrybutów zabezpieczeń przekształconych do postaci binarnej.

Ustaw w informacjach cookie dotyczących zabezpieczeń pole HTTPOnly w celu ochrony przed atakami typu XSS (cross-site scripting)

Atrybut przeglądarki HttpOnly ma na celu zapobieganie dostępowi aplikacji klienckich (np. skryptów Java) do informacji cookie w celu zapewnienia ochrony przed niektórymi lukami w obsłudze przetwarzania XSS. Ten atrybut powoduje uwzględnienie pola HTTPOnly w informacjach cookie LTPA i WASReqURL.

W przypadku informacji cookie dotyczących sesji należy zapoznać się z ustawieniami sesji dla serwerów, aplikacji i modułów WWW.

Informacje Wartość
Typ danych: Wartość boolowska
Wartość domyślna: Włączone
Zakres: Włączone lub Wyłączone


Nazwa pliku: usec_sso.html