Management von Anwendersitzungen
Diese Kategorie befasst sich mit der Sicherheit des Anwendungsstatus für einen Anwender. Sitzungen sollten für jede Person eindeutig sein, nicht erraten oder geteilt werden können und nach Phasen der Inaktivität oder wenn sie nicht benötigt werden, für ungültig erklärt werden. Dies umfasst Faktoren wie Cookie-Attribute für Cookies-basierte Sitzungen, die Generierung von Sitzungstoken und den Speicher sowie Anforderungen für die erneute Verbundauthentifizierung.
Absolute Zeitüberschreitungsdauer für Sitzung minimieren [Aktualisiert in Security Center 1.3] Verwenden Sie die Eigenschaft glide.ui.user_cookie.max_life_span_in_days , um eine maximale Lebensdauer für Anwendercookies festzulegen, die erstellt werden, wenn sich Anwender mit aktiviertem Kontrollkästchen „Anwendernamen speichern“ anmelden. Wenn das Cookie abläuft, werden Benutzer, die das Kontrollkästchen „Anwendernamen speichern“ aktiviert, müssen sich erneut bei der Instanz authentifizieren.Ausnahmerollen für Zeitüberschreitung bei aktiver Sitzung definieren [Neu in Security Center 1.3] Die Eigenschaft glide.active.session.timeout.exception.roles steuert die Rollen, die von einer Zeitüberschreitungsgrenze für aktive Sitzungen befreit sind.Aktivieren Sie UserCookie Version 3.1 Verwalten Sie die Version von UserCookie, die in Ihrer Instanz aktiviert ist, um die Speicherung des geheimen Schlüssels im Quellcode zu sichern.Passwortzurücksetzung für API-Anforderungen erzwingen Verwalten Sie, wie die Funktion zum Zurücksetzen des Passworts auf Ihre Instanz funktioniert.Kennzeichnung für „Nur-HTTP-Cookie“ aktivieren [In Security Center 1.3 aktualisiert] Verwenden Sie die Eigenschaft glide.cookies.http_only , um das HTTPOnly-Attribut für vertrauliche Cookies zu aktivieren.Anzahl der gleichzeitigen interaktiven Sitzungen minimieren [Aktualisiert in Security Center 1.3] Verwenden Sie diese Eigenschaft mit dem Plugin „Gleichzeitige Sitzungen begrenzen“, um die Anzahl der aktiven Sitzungen zu steuern, die von einem Benutzer geöffnet werden können.Gleichzeitige Sitzungen über alle Knoten hinweg begrenzen [Aktualisiert in Security Center 1.3] Verwenden Sie die Eigenschaft glide.authenticate.limit.concurrent.sessions.across.all.nodes mit dem Plugin „Gleichzeitige Sitzungen begrenzen“, um die Anzahl der auf allen Knoten nachverfolgten Sitzungen zu verwalten.Plugin „Gleichzeitige Sitzungen begrenzen“ Konfigurieren Sie das Plugin „com.glide.limit.concurrent.sessions“, um das Risiko eines Hijacking-Angriffs auf Sitzungen in Ihrer Instanz zu reduzieren.Lebensdauer aktiver Sitzungen von Gästen begrenzen [Neu in Security Center 1.3] Verwenden Sie die Eigenschaft glide.guest.active.session.life_span , um die Dauer der HTTP-Sitzungen eines aktiven Gasts zu steuern.Gleichzeitige interaktive Sitzungen begrenzen [Aktualisiert in Security Center 1.3] Verwalten Sie die Anzahl der interaktiven Sitzungen in Ihrer -Instanz.Lebensdauer aktiver Sitzungen von Integrationen begrenzen [Neu in Security Center 1.3] Die Eigenschaft glide.integrations.active.session.life_span erzwingt die maximale Lebensdauer für aktive Gast-HTTP-Sitzungen unabhängig von der inaktiven Zeitüberschreitung. Der konfigurierte Wert wird in Minuten angegeben. Ein Wert von Null deaktiviert das Timeout für aktive Sitzungen.Intervall für mobiles Aktualisierungstoken für richtlinienbasierten Sitzungszugriff beschränken [Neu in Security Center 1.5] Verwenden Sie die Eigenschaft glide.authenticate.session_access.mobile.refresh_token_interval , um die Zeitspanne zu steuern, nach der die erneute Authentifizierung eines Mobilgerätbenutzers erzwungen wird.Lebensdauer aktiver Sitzungen von UI begrenzen [Neu in Security Center 1.3] Die Eigenschaft glide.ui.active.session.life_span erzwingt die maximale Lebensdauer für aktive und authentifizierte HTTP-Sitzungen unabhängig von der inaktiven Zeitüberschreitung.Inaktive Sitzungen proaktiv für ungültig erklären [Neu in Security Center 1.3] Die Eigenschaft glide.active.session.timeout.invalidate.session steuert, ob eine Timeout-Sitzung vor dem Tomcat-Server proaktiv für ungültig erklärt wird.HTTP-Sitzungs-Bezeichner rotieren Verwenden Sie die Eigenschaft glide.ui.rotate_sessions , um die Rotation der HTTP-Sitzungsbezeichner zu aktivieren und so Sicherheitsschwachstellen zu reduzieren.Anzahl der gleichzeitigen interaktiven Sitzungen minimieren [Aktualisiert in Security Center 1.3] Verwenden Sie diese Eigenschaft mit dem Plugin „Gleichzeitige Sitzungen begrenzen“, um die Anzahl der aktiven Sitzungen zu steuern, die von einem Benutzer geöffnet werden können.Zeitüberschreitungsdauer der Sitzungsaktivität minimieren [Aktualisiert in Security Center 1.3] Verwenden Sie die Eigenschaft glide.ui.session_timeout , um den Zeitüberschreitungswert der Aktivität in Minuten anzugeben.Zeitüberschreitungsdauer des Sitzungsfensters minimieren [Aktualisiert in Security Center 1.3] Verwenden Sie die Eigenschaft glide.ui.user_cookie.life_span_in_days , um den Ablaufzeitraum für das „Anwendernamen speichern“-Cookie festzulegen. Der Standardwert beträgt 15 Tage, und die maximale Obergrenze beträgt 30 Tage.