Just another IT site ※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。At Your Own Risk!! TURN BACK WHILE YOU CAN
PR

シングルサインオンメモ

※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。スクリプトはAI生成のものも多いのでコピー&ペーストの際は文字コードに注意ください!

フォーム・シングル・サインオン用の構成ファイルの作成 – IBM Documentation

[forms-sso-login-pages]

ログインが複数ある場合は、その数だけstanzaを定義する。

それぞれのstanza向けのargs定義

アプライアンスのWebコンソール→セキュア リバース プロキシ → グローバル設定→フォーム・ベースのシングル・サインイン→新規 fsso.conf作成

 

ジャンクション作成→OSのcmdから

pdadmin -a sec_master -p "設定したpassword"

pdadmin sec_master>

 

pdadmin>  server task  create instance_name-webseald-host-name -t tcp -h ドメイン -v ドメイン名:80 ジャンクション名-S fsso.conf

reset-cookie-list ログアウトした時にリセットするCookieリスト シングルサインオフのために必要

ping-time WebSEALからアプリへの死活監視感覚 0でPingの設定オフ

recovery-ping-time  アプリがCriticalとなった時の再チェック間隔 なしにすることはできないので、1日1回の間隔を設定する

 

アプリケーション連携設定

アプライアンスのWebコンソール→WebSEAL編集画面→[junction:ジャンクション名]スタンザを作成して記述する

非認証ページ設定

 

acl attach /WebSEAL/abc.ibm.com-default/icons icons-acl
pd_admin sec_master>acl list
acl show unauth_acl

各ページやディレクトリに、非認証aclをアタッチする

LTPA鍵の登録

WebSphereで作成されたLTPA鍵を入手→アプライアンスのWebコンソール→セキュア リバース・プロキシ設定→LTPA鍵を選択→管理→インポート→WebSphereで作成された鍵を指定→インポートWebSEALの構成ファイルを編集→LTPA認証の使用可能化→鍵ファイルの設定→クライアントのCookie名の指定→ltpaスタンザ

ltpa-auth サポートするプロトコル bothでhttpおよびhttpsの両方をサポートする設定

keyfile WebSphereで作成された鍵ファイルを指定

keyfile-password 鍵ファイルを保護するパスワードを指定

cookie-name

引き渡し属性の追加

description属性をヘッダーの載せて渡す設定

WebSEALの編集画面で

TAM_CRED_ATTRS_SVC:person に description Tag-Value設定

TAM_CRED_ATTRS_SVC:personは、IBM Security Access Manager (ISAM) またはそれ以前の製品である IBM Tivoli Access Manager (TAM) における資格情報属性エンタイトルメントサービスの設定エントリーの一部です。
これは、WebSEAL(リバースプロキシ)がユーザーの資格情報に属性を追加するために使用される設定項目を定義するものです。
主な意味合いは以下の通りです。
  • [TAM_CRED_ATTRS_SVC] は、資格情報属性サービスを有効にするための主要な設定セクション名です。
  • :person は、属性を取得するためのソースロケーション、または特定の種類のユーザーオブジェクト(例: LDAP内のepersonpersonオブジェクトクラスに対応することが多い)を識別するための識別子として機能します。
  • このセクション内で、LDAPなどのユーザーレジストリから取得する具体的な属性(例: snmailemployeeTypeなど)と、それがWebSEALの資格情報内でどのようにタグ付けされるかをマッピングします。
要するに、WebSEALセッションにおいて、認証されたユーザーに関連する追加の情報を(通常はLDAPから)自動的に取得し、そのユーザーのセキュリティ資格情報に含めるための設定メカニズムです。これにより、WebSEALが保護するバックエンドアプリケーションは、認証後にこれらの属性を利用できるようになります。関連情報は IBMのサポートページや IBM Docsで確認できます。
Tag-Value設定
LDAP属性情報をHTTPヘッダーに格納、各システムへ引き渡す
pdadmin -a sec_master -p パスワード
object modify /WebSEAL/junctionA set attribute HTTP-Tag-Value session:tid=TAM-TRANSACTION-ID
タイトルとURLをコピーしました