Tato stránka slouží k nastavení konfiguračních hodnot funkce jednotného přihlášení (SSO).
Na stránku nastavení jednotného přihlášení bylo v tomto vydání přidáno zaškrtávací políčko Nastavit soubory cookie zabezpečení s použitím atributu HTTPOnly kvůli ochraně před útoky na skripty mezi servery. Atribut HttpOnly je atribut prohlížeče vytvořený s cílem zabránit aplikacím na straně klienta (například skriptům v jazyce Java) v přístupu k souborům cookie, a tím předcházet možnému využití slabých míst pro použití skriptů mezi servery. Atribut určuje, že soubory cookie LTPA a WASReqURL obsahují pole HTTPOnly.
Určuje, že je funkce jednotného přihlášení povolena.
Webové aplikace používající přihlašovací stránky stylu FormLogin prostředí Java EE, jako například administrativní konzola, vyžadují zpřístupnění funkce jednotného přihlašování (SSO). Funkci jednotného přihlášení (SSO) zakažte pouze u konkrétních rozšířených konfigurací, které nevyžadují soubory cookie typu SSO LTPA.
| Informace | Hodnota |
|---|---|
| Datový typ: | Logický |
| Výchozí hodnota: | Povoleno |
| Rozsah: | Povoleno nebo Zakázáno |
Určuje, že funkce jednotného přihlášení bude povolena jen v případě, že požadavky přicházejí přes připojení HTTPS SSL (Secure Sockets Layer). Je-li povolena tato vlastnost, je automaticky povoleno také zabezpečení.
| Informace | Hodnota |
|---|---|
| Datový typ: | Logický |
| Výchozí hodnota: | Zakázat |
| Rozsah: | Povolit nebo Zakázat |
Určuje název domény (například .ibm.com) pro všechny hostitele s funkcí jednotného přihlášení.
Aplikační server používá všechny informace uvedené za tečkou u názvů domén (zleva doprava). Pokud toto pole není definováno, použije webový prohlížeč jako výchozí název domény název hostitele, kde je spuštěna webová aplikace. Jednotné přihlášení je poté omezeno na název hostitele aplikačního serveru a nepracuje s hostitelskými názvy jiných aplikačních serverů v doméně.
Můžete zadat více domén, oddělených středníkem (;), mezerou ( ), čárkou (,) nebo svislou čárou (|). Každá doména je porovnávána s názvem hostitele požadavku HTTP, dokud není nalezena shoda. Pokud například zadáte domény ibm.com;austin.ibm.com a je nalezena nejdříve shoda v doméně ibm.com, aplikační server nehledá shodu pro doménu austin.ibm.com. Pokud však není nalezena shoda pro žádnou z domén ibm.com a austin.ibm.com, aplikační server nenastaví doménu pro soubor cookie LtpaToken.
Předcházení potížím:
Použití několika názvů domén v poli Název domény automaticky neumožňuje používat různé názvy domén v rámci jedné relace. Pokud například název domény obsahuje hodnotu ibm.com;lotus.com, můžete přistoupit k serveru www.ibm.com
a pak očekávat úspěšný výskyt SSO při přístupu k doméně www.lotus.com, protože prohlížeč kontroluje, zda má poslat soubor cookie LTPA. V tomto konkrétním příkladu již prohlížeč vlastní soubor cookie s doménou www.ibm.com, a proto by soubor cookie neposílal v požadavku na www.lotus.com..![[Updated in November 2013]](../images/deltaend.gif)
Zadáte-li hodnotu UseDomainFromURL, nastaví aplikační server hodnotu názvu domény jednotného přihlášení na doménu hostitele, používanou pro webovou adresu. Pokud požadavek HTTP přijde například z domény server1.raleigh.ibm.com, aplikační server nastaví hodnotu názvu domény jednotného přihlášení na hodnotu raleigh.ibm.com.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje, že serverům má být zaslán soubor cookie zajišťující podporu starších verzí serverů.
V produktu WebSphere Application Server verze 6 a novější je funkcí šíření atributu zabezpečení vyžadován nový formát souborů cookie. Je-li příznak režimu interoperability povolen, server může zpět na prohlížeč odeslat maximálně dva soubory cookie jednotného přihlášení. V některých případech server odešle pouze interoperabilní soubor cookie jednotného přihlášení.
Pokud je povoleno šíření příchozích webových atributů zabezpečení, jsou atributy zabezpečení předávány aplikačním serverům ve vyšší vrstvě. Pokud je tato volba zakázána, je token jednotného přihlášení (SSO) použit k přihlášení a novému vytvoření subjektu z registru uživatelů.
Pokud je aplikační server členem klastru a tento klastr je konfigurován s doménou DRS (Distributed Replication Service), k šíření dojde. Není-li doména DRS konfigurována, obsahuje token jednotného přihlášení informace o původním serveru.
S těmito informacemi může přijímající server kontaktovat původní server pomocí volání MBean a získat původní serializované atributy zabezpečení.
Atribut HttpOnly je atribut prohlížeče vytvořený s cílem zabránit aplikacím na straně klienta (například skriptům v jazyce Java) v přístupu k souborům cookie, a tím předcházet možnému využití slabých míst při použití skriptů mezi servery. Atribut určuje, že soubory cookie LTPA a WASReqURL obsahují pole HTTPOnly.
Informace o souborech cookie relace naleznete v nastavení relací pro servery, aplikace a webové moduly.
| Informace | Hodnota |
|---|---|
| Datový typ: | logický |
| Výchozí hodnota: | povoleno |
| Rozsah: | povoleno nebo zakázáno |