С помощью этой страницы можно задать параметров конфигурации единого входа в систему (SSO).
В этом выпуске на страницу Параметры единого входа в систему добавлен переключатель Настроить cookie защиты как HTTPOnly для противодействия внедрению сценариев. Атрибут HttpOnly - это атрибут браузера, запрещающий приложениям уровня клиента (таким как сценарии Java) доступ к файлам cookie для предотвращения некоторых уязвимостей XSS. Он указывает, что файлы cookie LTPA и WASReqURL содержат поле HTTPOnly.
Указывает, что применяется единый вход в систему.
Веб-приложениям, применяющим страницы входа в систему в стиле Java EE FormLogin, таким как административная консоль, требуется поддержка единого входа в систему (SSO). SSO можно выключить только для конкретных расширенных конфигураций, не требующих применения cookie SSO LTPA.
| Информация | Значение |
|---|---|
| Тип данных: | Булевское значение |
| По умолчанию: | Включено |
| Диапазон: | Включен или выключен |
Указывает, что функция единого входа в систему обрабатывает только запросы, поступающие по соединениям HTTPS SSL. Когда это свойство включено, защита включается автоматически.
| Информация | Значение |
|---|---|
| Тип данных: | Булевское значение |
| По умолчанию: | Отключить |
| Диапазон: | Включить или Выключить |
Имя домена (например, .ibm.com) для всех хостов среды единого входа в систему.
Сервер приложений использует в качестве имен доменов всю информацию, указанную после первой точки, в порядке слева направо. Если это поле не задано, то веб-браузер по умолчанию применяет в качестве имени домена имя хоста, на котором работает веб-приложение. Кроме того, единый вход в систему ограничен именем хоста сервера приложений и не работает с прочими именами хостов серверов приложений в этом домене.
Несколько доменов можно указать через точку с запятой (;), пробел ( ), запятую (,) или вертикальную черту (|). Каждый домен сравнивается с именем хоста из запроса HTTP до тех пор, пока не будет найдено первое совпадение. Например, если указать значение ibm.com;austin.ibm.com и первое совпадение будет найдено в домене ibm.com, то сервер приложений не будет использовать домен austin.ibm.com. Однако, если совпадение не будет найдено ни в одном из этих доменов (ibm.com или austin.ibm.com), то домен для cookie LtpaToken задан не будет.
Предотвращение неполадок:
Использование нескольких имен доменов в поле Имя домена
не обязательно позволяет использовать различные имена доменов
в одном сеансе. Например, если поле Имя домена содержит значение
ibm.com;lotus.com, то невозможно обратиться к серверу по адресу www.ibm.com,
а затем ожидать успешного SSO при обращении к www.lotus.com, поскольку
браузер решает, отправлять ли cookie LTPA.
В этом конкретном случае браузер уже имеет cookie с доменом для
www.ibm.com и поэтому не будет отправлять cookie в запросе
к www.lotus.com.![[Updated in November 2013]](../images/deltaend.gif)
Если указано значение UseDomainFromURL, то сервер приложений в качестве имени домена SSO использует домен хоста, указанный в исходном адресе запроса. Например, если запрос HTTP поступил из адреса server1.raleigh.ibm.com, то в качестве имени домена SSO будет указано значение raleigh.ibm.com.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Если эта опция включена, то браузеру будет отправляться cookie для поддержки низкоуровневых серверов.
Начиная с версии 6 в WebSphere Application Server для распространения атрибутов защиты требуется новый формат cookie. Если флаг режима взаимодействия выбран, то сервер может отправлять браузеру не более двух cookie единого входа в систему (SSO). В некоторых случая сервер отправляет только cookie взаимодействия SSO.
Если эта опция включена, то атрибуты защиты распространяются на серверы приложений клиентов. В противном случае для входа в систему и создания субъекта из реестра пользователей применяется единый вход в систему.
Распространение выполняется только в том случае, если сервер приложений входит в состав кластера, настроенного в домене службы репликации данных (DRS). Если служба DRS не настроена, то маркер SSO будет содержать информацию об исходном сервере.
В соответствии с этой информацией принимающий сервер может обратиться к исходному серверу с помощью вызова MBean для получения исходных сериализованных атрибутов защиты.
Атрибут HttpOnly - это атрибут браузера, запрещающий приложениям уровня клиента (таким как сценарии Java) доступ к файлам cookie с целью защиты от внедряемых сценариев. Он указывает, что файлы cookie LTPA и WASReqURL содержат поле HTTPOnly.
Для сеансовых cookie см. параметры сеансов для серверов, приложений и веб-модулей.
| Информация | Значение |
|---|---|
| Тип данных: | boolean |
| По умолчанию: | enabled |
| Диапазон: | включен или выключен |