Setările SSO (semnare unică)

Utilizaţi această pagină pentru a seta valorile de configurare pentru semnarea unică (SSO).

Pentru a vizualiza această pagină de consolă administrativă, finalizaţi următorii paşi:
  1. Faceţi clic pe Securitate > Securitate globală.
  2. Sub Autentificare, apăsaţi Securitate Web şi SIP > Single sign-on (SSO).

Caseta de bifare cu cookie-urile Setare securitate precum HTTPOnly care să reziste atacurilor de scripting cross-site a fost adăugată în pagina Setări semnare unică pentru această ediţie. Atributul HttpOnly este un atribut de browser creat pentru a împiedica aplicaţiile pe parte de client (precum scripturile Java) de la accesarea cookie-urilor pentru împiedicarea unor vulnerabilităţi de scriptare între site-uri. Atributul specifică faptul că cookie-urile LTPA şi WASReqURL includ câmpul HTTPOnly.

Activată

Specifică faptul că este activată funcţia de semnare unică.

Aplicaţiile Web care utilizează pagini de logare stil Java EE FormLogin, precum consola administrativă, necesită activarea semnării unice (single sign-on) (SSO). Dezactivaţii SSO numai pentru anumite configuraţii avansate unde nu sunt necesare cookie-urile de tip SSO LTPA.

Informaţii Valoare
Tip de date: Boolean
Valoare implicită: Activată
Interval: Activat sau dezactivat

Necesită SSL

Specifică faptul că funcţia de semnare unică este activată numai când se fac cereri prin conexiuni HTTPS SSL (Secure Sockets Layer). Când această proprietate este activată, securitatea este automat activată.

Informaţii Valoare
Tip de date: Boolean
Valoare implicită: Dezactivare
Interval: Activare sau dezactivare

Nume domeniu

Specifică numele domeniului (.ibm.com, de exemplu) pentru toate gazdele de semnare unică.

Serverul de aplicaţii utilizează toate informaţiile de după primul punct, de la stânga la dreapta, pentru numele domeniilor. Dacă acest câmp nu este definit, browser-ul web face numele gazdei să fie implicit ca numele domeniului în care rulează aplicaţia web. De asemenea, semnarea unică este apoi restricţionată la numele gazdă al serverului de aplicaţii şi nu funcţionează cu alte nume gazdă de server de aplicaţii din domeniu.

Puteţi specifica mai multe domenii separate prin punct şi virgulă (;), spaţiu ( ), virgulă (,) sau linie dreaptă (|). Fiecare domeniu este comparat cu numele gazdă al cererii HTTP până se localizează prima potrivire. De exemplu, dacă specificaţi ibm.com;austin.ibm.com şi este găsită mai întâi o potrivire în domeniul ibm.com, server de aplicaţii nu se potriveşte cu domeniul austin.ibm.com. Totuşi, dacă nu este găsită o potrivire nici în ibm.com nici în austin.ibm.com, atunci serverul de aplicaţii nu setează un domeniu pentru cookie-ul LtpaToken.

Evitarea necazurilor Evitarea necazurilor:
  • Managerul de sesiuni foloseşte un generator aleator securizat pentru a genera ID-ul de sesiune. ID-ul de sesiune este scris în cookie când acesta este creat în metoda setCookie. Managerul de sesiuni nu setează LtpaToken în cookie-uri.
  • [Updated in November 2013]Utilizarea mai multor nume de domenii din câmpul Nume domeniu nu vă permite neapărat să utilizaţi nume de domenii diferite în timpul unei singure sesiuni. De exemplu, dacă Nume domeniu conţine valoarea ibm.com;lotus.com, nu puteţi accesa un server la www.ibm.com şi apoi aştepta să apară SSO cu succes când accesaţi www.lotus.com deoarece browser-ul controlează dacă să trimită sau nu cookie-ul LTPA cookie. În acest caz particular, browser-ulare deja un cookie cu un domeniu pentru www.ibm.com şi prin urmare nu ar trimite cookie-ul în cererea pentru www.lotus.com.[Updated in November 2013]
gotcha

Dacă specificaţi valoarea UseDomainFromURL, serverul de aplicaţii setează valoarea numelui de domeniu SSO la domeniul gazdei care este utilizată în adresa web. De exemplu, dacă o cerere HTTP vine de la server1.raleigh.ibm.com, serverul de aplicaţii setează valoarea numelui de domeniu SSO la raleigh.ibm.com.

Indiciu: Valoarea UseDomainFromURL nu este sensibilă la majuscule. Puteşi tasta usedomainfromurl pentru a utiliza această valoare.
Informaţii Valoare
Tip de date: Şir

Mod interoperabilitate

Specifică faptul că se trimite un cookie interoperabil la browser pentru a suporta servere la nivel-anterior.

În WebSphere Application Server Versiunea 6 sau ulterioară, este necesar un nou format de cookie de către funcţionalitatea de propagare a atributelor de securitate. Când steguleţul modului de interoperabilitate este activat, serverul poate trimite un maxim de 2 cookie-uri single sign-on (SSO) înapoi la browser. În unele cazuri, serverul pur şi simplu trimite cookie-ul SSO interoperabil.

Propagare atribute securitate de intrare Web

Când este activată propagarea atributului de securitate al intrării web, atributele de securitate sunt propagate la serverele de aplicaţii front-end. Când ester dezactivată această opţiune, jetonul SSO (Single Sign-On) este utilizat pentru logare şi recrearea Subiectului din registrul de utilizatori.

Dacă serverul de aplicaţii este membru al unui cluster şi cluster-ul este configurat cu un domeniu DRS )serviciu de replicare date), atunci se realizează propagarea. Dacă DRS nu este configurat, atunci jetonul SSO conţine informaţiile serverului de origine.

Cu aceste informaţii, serverul receptor poate contacta serverul de origine utilizând un apel MBean pentru a obţine atribtuele de securitate serializate originale.

Setaţi cookie-urile de securitate precum HTTPOnly să reziste atacurilor de scripting cross-site

Atributul HttpOnly este un atribut al browser-ului creat pentru a împiedica aplicaţiile pe partea de client (ca scripturi Java) să acceseze cookie-uri pentru a împiedica unele vulnerabilităţi de scripting cross-site. Atributul specifică faptul că cookie-urile LTPA şi WASReqURL includ câmpul HTTPOnly.

Pentru cookie-uri sesiune, vedeţi setările sesiunii pentru servere, aplicaţii şi module web.

Informaţii Valoare
Tip de date: boolean
Valoare implicită: Activat
Interval: activat sau dezactivat


Numele fişierului: usec_sso.html