Valores de inicio de sesión único

Utilice esta página para establecer los valores de configuración para el inicio de sesión único (SSO).

Para ver esta página de la consola de administración, realice los pasos siguientes:
  1. Pulse Seguridad > Seguridad global.
  2. En Autenticación, pulse Seguridad web y SIP > Inicio de sesión único (SSO).

Se ha añadido el recuadro de selección Establecer cookies de seguridad como HTTPOnly para resistir ataques de scripts entre sitios a la página Valores de inicio de sesión único para este release. El atributo HttpOnly es un atributo de navegador creado para impedir que las aplicaciones del lado del cliente (por ejemplo scripts Java) accedan a cookies a fin de evitar algunas vulnerabilidades de scripts entre sitios. El atributo especifica que las cookies LTPA y WASReqURL incluyen el campo HTTPOnly.

Habilitada

Especifica que la función de inicio de sesión único está habilitada.

Las aplicaciones web que utilizan páginas de inicio de sesión estilo FormLogin de Java EE, por ejemplo la consola administrativa, necesitan la habilitación de inicio de sesión único (SSO). Sólo debe inhabilitar SSO para ciertas configuraciones avanzadas donde las cookies de tipo LTPA SSO no se necesitan.

Información Valor
Tipo de datos: Booleano
Valor predeterminado: Habilitada
Rango: Habilitado o Inhabilitado

Necesita SSL

Especifica que el inicio de sesión único sólo se habilita cuando las solicitudes se realizan a través de conexiones SSL (Capa de sockets seguros) HTTPS. Cuando esta propiedad está habilitada, la seguridad se habilita automáticamente.

Información Valor
Tipo de datos: Booleano
Valor predeterminado: Inhabilitar
Rango: Habilitar o Inhabilitar

Nombre de dominio

Especifica el nombre de dominio (por ejemplo, .ibm.com) para todos los hosts de inicio de sesión único.

El servidor de aplicaciones utiliza toda la información después del primer punto de izquierda a derecha para estos nombres de dominio. Si este campo no está definido, el navegador web toma como valor predeterminado el nombre de dominio del nombre de host donde se ejecuta la aplicación web. Asimismo, el inicio de sesión único está restringido al nombre de host del servidor de aplicaciones y no funciona con otros nombres de host del servidor de aplicaciones del dominio.

Puede especificar varios dominios separados por un punto y coma (;), un espacio ( ), una coma (,) o una barra vertical (|). Todos los dominios se comparan con el nombre de host de la petición HTTP hasta que se encuentra la primera coincidencia. Por ejemplo, si especifica ibm.com;austin.ibm.com y se encuentra una coincidencia en el dominio ibm.com en primer lugar, el servidor de aplicaciones no encontrará la coincidencia con el dominio austin.ibm.com. No obstante, si no se encuentra una coincidencia en ibm.com o austin.ibm.com, el servidor de aplicaciones no establece un dominio para la cookie LtpaToken.

Evite problemas Evite problemas:
  • El gestor de sesiones utiliza un generador aleatorio seguro para generar ID de sesión. El ID de sesión se graba en la cookie cuando se crea en el método setCookie. El gestor de sesiones no establece LtpaToken en las cookies.
  • [Updated in November 2013]El uso de varios nombres de dominio en el campo Nombre de dominio no le permite necesariamente utilizar nombres de dominio diferentes durante una sesión individual. Por ejemplo, si Nombre de dominio contiene el valor ibm.com;lotus.com, no puede acceder a un servidor situado en www.ibm.com y luego esperar una conexión satisfactoria cuando accede a www.lotus.com, pues el navegador controla si se debe enviar o no el cookie de LTPA. En este caso específico, el navegador ya tiene un cookie para el dominio www.ibm.com, por lo tanto no enviará el cookie en la solicitud para www.lotus.com. [Updated in November 2013]
gotcha

Si especifica el valor UseDomainFromURL, el servidor de aplicaciones establece el valor de nombre de dominio SSO en el dominio del host utilizado en la dirección web. Por ejemplo, si una petición HTTP viene de server1.raleigh.ibm.com, el servidor de aplicaciones establece el valor de nombre de dominio SSO en raleigh.ibm.com.

Consejo: El valor UseDomainFromURL es sensible a las mayúsculas/minúsculas. Puede escribir usedomainfromurl para utilizar este valor.
Información Valor
Tipo de datos: Serie

Modalidad interoperativa

Especifica que se envía una cookie interoperativa al navegador para dar soporte a servidores de niveles anteriores.

En WebSphere Application Server, versión 6 y posteriores, para la función de propagación de atributos de seguridad se necesita un formato de cookie nuevo. Cuando se habilita el distintivo de modalidad interoperativa, el servidor puede devolver al navegador como máximo dos cookies SSO (inicio de sesión único). En algunos casos, el servidor simplemente envía una cookie SSO interoperativa.

Propagación de atributos de seguridad de entrada Web

Cuando se habilita la propagación de atributos de seguridad de entrada web, los atributos de seguridad se propagan a los servidores de aplicaciones principales. Cuando esta opción está inhabilitada, se utiliza el símbolo de inicio de sesión único (SSO) para iniciar la sesión y volver a crear el sujeto del registro del usuario.

Si el servidor de aplicaciones es miembro de un clúster y el clúster se configura con un dominio DRS (Data Replication Service), entonces se produce la propagación. Si no se configura DRS, entonces el símbolo SSO contiene la información del servidor de origen.

Esta información permite que el servidor receptor se ponga en contacto con el servidor de origen utilizando una llamada MBean para obtener los atributos de seguridad serializados originales.

Establecer cookies de seguridad como HTTPOnly para resistir ataques de scripts entre sitios

El atributo HttpOnly es un atributo del explorador creado para evitar que aplicaciones cliente (como scripts Java) accedan a las cookies para evitar algunas vulnerabilidades de scripts entre sitios. El atributo especifica que las cookies LTPA y WASReqURL incluyen el campo HTTPOnly.

Para las cookies de sesión, consulte los valores de sesión de servidores, aplicaciones y módulos web.

Información Valor
Tipo de datos: booleano
Valor predeterminado: enabled
Rango: Habilitado o inhabilitado


Nombre de archivo: usec_sso.html