Параметры единого входа в систему

С помощью этой страницы можно задать параметров конфигурации единого входа в систему (SSO).

Для просмотра этой страницы административной консоли выполните следующие действия:
  1. Нажмите Защита > Глобальная защита.
  2. В разделе Идентификация выберите Защита Web и SIP > Единый вход в систему (SSO).

В этом выпуске на страницу Параметры единого входа в систему добавлен переключатель Настроить cookie защиты как HTTPOnly для противодействия внедрению сценариев. Атрибут HttpOnly - это атрибут браузера, запрещающий приложениям уровня клиента (таким как сценарии Java) доступ к файлам cookie для предотвращения некоторых уязвимостей XSS. Он указывает, что файлы cookie LTPA и WASReqURL содержат поле HTTPOnly.

Включено

Указывает, что применяется единый вход в систему.

Веб-приложениям, применяющим страницы входа в систему в стиле Java EE FormLogin, таким как административная консоль, требуется поддержка единого входа в систему (SSO). SSO можно выключить только для конкретных расширенных конфигураций, не требующих применения cookie SSO LTPA.

Информация Значение
Тип данных: Булевское значение
По умолчанию: Включено
Диапазон: Включен или выключен

Только по SSL

Указывает, что функция единого входа в систему обрабатывает только запросы, поступающие по соединениям HTTPS SSL. Когда это свойство включено, защита включается автоматически.

Информация Значение
Тип данных: Булевское значение
По умолчанию: Отключить
Диапазон: Включить или Выключить

Имя домена

Имя домена (например, .ibm.com) для всех хостов среды единого входа в систему.

Сервер приложений использует в качестве имен доменов всю информацию, указанную после первой точки, в порядке слева направо. Если это поле не задано, то веб-браузер по умолчанию применяет в качестве имени домена имя хоста, на котором работает веб-приложение. Кроме того, единый вход в систему ограничен именем хоста сервера приложений и не работает с прочими именами хостов серверов приложений в этом домене.

Несколько доменов можно указать через точку с запятой (;), пробел ( ), запятую (,) или вертикальную черту (|). Каждый домен сравнивается с именем хоста из запроса HTTP до тех пор, пока не будет найдено первое совпадение. Например, если указать значение ibm.com;austin.ibm.com и первое совпадение будет найдено в домене ibm.com, то сервер приложений не будет использовать домен austin.ibm.com. Однако, если совпадение не будет найдено ни в одном из этих доменов (ibm.com или austin.ibm.com), то домен для cookie LtpaToken задан не будет.

Предотвращение неполадок Предотвращение неполадок:
  • Администратор сеансов использует защищенный генератор случайных чисел для создания ИД сеанса. ИД сеанса записывается в cookie при создании cookie методом setCookie. Администратор сеансов не записывает LTPAToken в cookie.
  • [Updated in November 2013]Использование нескольких имен доменов в поле Имя домена не обязательно позволяет использовать различные имена доменов в одном сеансе. Например, если поле Имя домена содержит значение ibm.com;lotus.com, то невозможно обратиться к серверу по адресу www.ibm.com, а затем ожидать успешного SSO при обращении к www.lotus.com, поскольку браузер решает, отправлять ли cookie LTPA. В этом конкретном случае браузер уже имеет cookie с доменом для www.ibm.com и поэтому не будет отправлять cookie в запросе к www.lotus.com.[Updated in November 2013]
gotcha

Если указано значение UseDomainFromURL, то сервер приложений в качестве имени домена SSO использует домен хоста, указанный в исходном адресе запроса. Например, если запрос HTTP поступил из адреса server1.raleigh.ibm.com, то в качестве имени домена SSO будет указано значение raleigh.ibm.com.

Совет: Значение UseDomainFromURL можно указать без учета регистра символов. Например, значение usedomainfromurl также допустимо.
Информация Значение
Тип данных: Строка

Режим взаимодействия

Если эта опция включена, то браузеру будет отправляться cookie для поддержки низкоуровневых серверов.

Начиная с версии 6 в WebSphere Application Server для распространения атрибутов защиты требуется новый формат cookie. Если флаг режима взаимодействия выбран, то сервер может отправлять браузеру не более двух cookie единого входа в систему (SSO). В некоторых случая сервер отправляет только cookie взаимодействия SSO.

Распространение атрибутов защиты входящих запросов Web

Если эта опция включена, то атрибуты защиты распространяются на серверы приложений клиентов. В противном случае для входа в систему и создания субъекта из реестра пользователей применяется единый вход в систему.

Распространение выполняется только в том случае, если сервер приложений входит в состав кластера, настроенного в домене службы репликации данных (DRS). Если служба DRS не настроена, то маркер SSO будет содержать информацию об исходном сервере.

В соответствии с этой информацией принимающий сервер может обратиться к исходному серверу с помощью вызова MBean для получения исходных сериализованных атрибутов защиты.

Настроить cookie защиты как HTTPOnly для противодействия внедрению сценариев

Атрибут HttpOnly - это атрибут браузера, запрещающий приложениям уровня клиента (таким как сценарии Java) доступ к файлам cookie с целью защиты от внедряемых сценариев. Он указывает, что файлы cookie LTPA и WASReqURL содержат поле HTTPOnly.

Для сеансовых cookie см. параметры сеансов для серверов, приложений и веб-модулей.

Информация Значение
Тип данных: boolean
По умолчанию: enabled
Диапазон: включен или выключен


Имя файла: usec_sso.html