Nastavení jednotného přihlášení

Tato stránka slouží k nastavení konfiguračních hodnot funkce jednotného přihlášení (SSO).

Chcete-li zobrazit tuto stránku administrativní konzoly, postupujte podle následujícího postupu:
  1. Klepněte na volbu Zabezpečení > Globální zabezpečení.
  2. V části Ověřování klepněte na volbu Webové zabezpečení a zabezpečení SIP > Jednotné přihlášení (SSO).

Na stránku nastavení jednotného přihlášení bylo v tomto vydání přidáno zaškrtávací políčko Nastavit soubory cookie zabezpečení s použitím atributu HTTPOnly kvůli ochraně před útoky na skripty mezi servery. Atribut HttpOnly je atribut prohlížeče vytvořený s cílem zabránit aplikacím na straně klienta (například skriptům v jazyce Java) v přístupu k souborům cookie, a tím předcházet možnému využití slabých míst pro použití skriptů mezi servery. Atribut určuje, že soubory cookie LTPA a WASReqURL obsahují pole HTTPOnly.

Povoleno

Určuje, že je funkce jednotného přihlášení povolena.

Webové aplikace používající přihlašovací stránky stylu FormLogin prostředí Java EE, jako například administrativní konzola, vyžadují zpřístupnění funkce jednotného přihlašování (SSO). Funkci jednotného přihlášení (SSO) zakažte pouze u konkrétních rozšířených konfigurací, které nevyžadují soubory cookie typu SSO LTPA.

Informace Hodnota
Datový typ: Logický
Výchozí hodnota: Povoleno
Rozsah: Povoleno nebo Zakázáno

Vyžaduje zabezpečení SSL

Určuje, že funkce jednotného přihlášení bude povolena jen v případě, že požadavky přicházejí přes připojení HTTPS SSL (Secure Sockets Layer). Je-li povolena tato vlastnost, je automaticky povoleno také zabezpečení.

Informace Hodnota
Datový typ: Logický
Výchozí hodnota: Zakázat
Rozsah: Povolit nebo Zakázat

Název domény

Určuje název domény (například .ibm.com) pro všechny hostitele s funkcí jednotného přihlášení.

Aplikační server používá všechny informace uvedené za tečkou u názvů domén (zleva doprava). Pokud toto pole není definováno, použije webový prohlížeč jako výchozí název domény název hostitele, kde je spuštěna webová aplikace. Jednotné přihlášení je poté omezeno na název hostitele aplikačního serveru a nepracuje s hostitelskými názvy jiných aplikačních serverů v doméně.

Můžete zadat více domén, oddělených středníkem (;), mezerou ( ), čárkou (,) nebo svislou čárou (|). Každá doména je porovnávána s názvem hostitele požadavku HTTP, dokud není nalezena shoda. Pokud například zadáte domény ibm.com;austin.ibm.com a je nalezena nejdříve shoda v doméně ibm.com, aplikační server nehledá shodu pro doménu austin.ibm.com. Pokud však není nalezena shoda pro žádnou z domén ibm.com a austin.ibm.com, aplikační server nenastaví doménu pro soubor cookie LtpaToken.

Předcházení potížím Předcházení potížím:
  • Správce relací generuje ID relací pomocí zabezpečeného náhodného generátoru. ID relace se zapíše do souboru cookie během vytváření tohoto souboru v metodě setCookie. Správce relací nenastavuje prvek LtpaToken pro soubory cookie.
  • [Updated in November 2013]Použití několika názvů domén v poli Název domény automaticky neumožňuje používat různé názvy domén v rámci jedné relace. Pokud například název domény obsahuje hodnotu ibm.com;lotus.com, můžete přistoupit k serveru www.ibm.com a pak očekávat úspěšný výskyt SSO při přístupu k doméně www.lotus.com, protože prohlížeč kontroluje, zda má poslat soubor cookie LTPA. V tomto konkrétním příkladu již prohlížeč vlastní soubor cookie s doménou www.ibm.com, a proto by soubor cookie neposílal v požadavku na www.lotus.com..[Updated in November 2013]
gotcha

Zadáte-li hodnotu UseDomainFromURL, nastaví aplikační server hodnotu názvu domény jednotného přihlášení na doménu hostitele, používanou pro webovou adresu. Pokud požadavek HTTP přijde například z domény server1.raleigh.ibm.com, aplikační server nastaví hodnotu názvu domény jednotného přihlášení na hodnotu raleigh.ibm.com.

Tip: Hodnota UseDomainFromURL nerozlišuje velikost písmen. K použití této hodnoty můžete zadat i hodnotu usedomainfromurl.
Informace Hodnota
Datový typ: Řetězec

Režim interoperability

Určuje, že serverům má být zaslán soubor cookie zajišťující podporu starších verzí serverů.

V produktu WebSphere Application Server verze 6 a novější je funkcí šíření atributu zabezpečení vyžadován nový formát souborů cookie. Je-li příznak režimu interoperability povolen, server může zpět na prohlížeč odeslat maximálně dva soubory cookie jednotného přihlášení. V některých případech server odešle pouze interoperabilní soubor cookie jednotného přihlášení.

Šíření příchozích webových atributů zabezpečení

Pokud je povoleno šíření příchozích webových atributů zabezpečení, jsou atributy zabezpečení předávány aplikačním serverům ve vyšší vrstvě. Pokud je tato volba zakázána, je token jednotného přihlášení (SSO) použit k přihlášení a novému vytvoření subjektu z registru uživatelů.

Pokud je aplikační server členem klastru a tento klastr je konfigurován s doménou DRS (Distributed Replication Service), k šíření dojde. Není-li doména DRS konfigurována, obsahuje token jednotného přihlášení informace o původním serveru.

S těmito informacemi může přijímající server kontaktovat původní server pomocí volání MBean a získat původní serializované atributy zabezpečení.

Nastavit soubory cookie zabezpečení s použitím atributu HTTPOnly kvůli ochraně před útoky na skripty mezi různými weby

Atribut HttpOnly je atribut prohlížeče vytvořený s cílem zabránit aplikacím na straně klienta (například skriptům v jazyce Java) v přístupu k souborům cookie, a tím předcházet možnému využití slabých míst při použití skriptů mezi servery. Atribut určuje, že soubory cookie LTPA a WASReqURL obsahují pole HTTPOnly.

Informace o souborech cookie relace naleznete v nastavení relací pro servery, aplikace a webové moduly.

Informace Hodnota
Datový typ: logický
Výchozí hodnota: povoleno
Rozsah: povoleno nebo zakázáno


Název souboru: usec_sso.html