Jump to content

Билет входа в SAP

Билеты входа в систему SAP представляют учетные данные пользователя в системах SAP . Если эта функция включена, пользователи могут получить доступ к множеству приложений и сервисов SAP через графический интерфейс SAP и веб-браузеры без дальнейшего ввода имени пользователя и пароля от пользователя. SAP Logon Tickets также может быть средством обеспечения единого входа в систему через границы SAP; в некоторых случаях билеты входа можно использовать для аутентификации в сторонних приложениях, таких как веб-приложения Microsoft. [ 1 ]

Операция

[ редактировать ]
  1. Пользователь запрашивает доступ к ресурсу на сервере приложений SAP NetWeaver.
  2. Ресурс требует аутентификации.
  3. Сервер приложений SAP NetWeaver аутентифицирует пользователя, например, с помощью идентификатора пользователя и пароля.
  4. Сервер приложений SAP NetWeaver выдает пользователю билет входа в систему SAP.
  5. Билет входа в систему SAP хранится в браузере пользователя в виде непостоянного файла cookie HTTP .
  6. Когда пользователь проходит аутентификацию в другом приложении, клиент пользователя представляет билет входа в систему SAP.
  • ID пользователя
  • Дата(ы) действия
  • Система выпуска
  • Цифровая подпись
  • Метод аутентификации

Известные свойства

[ редактировать ]

Ниже приведен краткий список важных свойств Java-сервера приложений SAP NetWeaver для билетов входа в систему SAP. [ 2 ]

  • login.ticket_client — трехсимвольная числовая строка, используемая для обозначения клиента, который записан в билете входа в SAP.
  • login.ticket_lifetime — указывает срок действия билета в часах и минутах (т. е. ЧЧ:ММ)
  • login.ticket_portalid — да/нет/авто для записи идентификатора портала в тикет
  • ume.login.mdc.hosts — позволяет Java-серверу приложений SAP NetWeaver запрашивать билеты входа с хостов за пределами домена портала.
  • ume.logon.httponlycookie — true/false для защиты от вредоносного кода сценария на стороне клиента, такого как JavaScript.
  • ume.logon.security.enforce_secure_cookie — обеспечивает SSL-связь.
  • ume.logon.security.relax_domain.level — ослабляет поддомены, для которых действителен билет входа в SAP.

Единый вход

[ редактировать ]

Билеты входа в систему SAP можно использовать для единого входа через корпоративный портал SAP. SAP предоставляет фильтр веб-сервера, который можно использовать для аутентификации через переменную заголовка http, и библиотеку динамической компоновки для проверки билетов единого входа в стороннем программном обеспечении, которую можно использовать для обеспечения встроенной поддержки билетов входа в систему SAP в приложениях, написанных на C или Java.

Фильтр веб-сервера

[ редактировать ]

Фильтр доступен начиная с SAP Enterprise Portal 5.0. Использование фильтра для единого входа требует, чтобы веб-приложение поддерживало проверку подлинности переменной заголовка http . Фильтр проверяет подлинность билета входа с помощью цифрового сертификата корпоративного портала. После аутентификации имя пользователя из билета входа извлекается и записывается в заголовок http. Дополнительную настройку переменной заголовка http можно выполнить в файле конфигурации фильтра (т. е. Remote_user_alias).

Интеграция с платформами управления идентификацией и доступом

[ редактировать ]

Доступность

[ редактировать ]
[ редактировать ]

SAP предоставляет примеры файлов Java и C, которые могут дать некоторые подсказки о том, как можно реализовать библиотеку в исходном коде языка программирования высокого уровня, такого как Visual Basic, C или Java.

Единый вход в веб-приложения Microsoft

[ редактировать ]

Веб-приложения Microsoft обычно поддерживают только методы проверки подлинности: базовую проверку подлинности или встроенную проверку подлинности Windows (Kerberos), предоставляемые Internet Information Server. Однако Kerberos плохо работает через Интернет из-за типичной конфигурации клиентских брандмауэров. Единый вход в серверные системы Microsoft в сценариях экстрасети ограничивается механизмом пароля идентификатора пользователя. На основе новой функции, называемой переходом протокола с использованием ограниченного делегирования, компания SAP разработала модуль SSO22KerbMap. Этот новый фильтр ISAPI запрашивает ограниченный билет Kerberos для пользователей, идентифицированных действительным билетом входа в систему SAP, который можно использовать для единого входа в веб-приложения Microsoft на серверной стороне. [ 6 ]

Единый вход в среды Java, отличные от SAP

[ редактировать ]

Билеты входа в систему SAP можно использовать в среде Java, отличной от SAP, с небольшим пользовательским кодированием. [ 7 ] [ 8 ]

Интеграция в системы SAP

[ редактировать ]

Билеты входа позволяют осуществлять единый вход на серверы приложений ABAP. [ 9 ] Однако есть предпосылки:

  • Имена пользователей должны быть одинаковыми для всех систем SAP, для которых пользователь хочет выполнить единый вход. Пароли могут быть разными.
  • Веб-браузеры должны быть настроены на прием файлов cookie.
  • Все веб-серверы для серверов ABAP должны быть размещены на одном DNS.
  • Сервер-эмитент должен иметь возможность подписывать билеты входа в систему цифровой подписью (т. е. открытый и закрытый ключи ). требуются
  • Системы, принимающие билеты входа в систему, должны иметь доступ к сертификату открытого ключа выдающего сервера.

Серверы Java позволяют осуществлять единый вход на серверы приложений Java. [ 10 ] Однако есть предпосылки:

  • Имена пользователей должны быть одинаковыми для всех систем SAP, для которых пользователь хочет выполнить единый вход. Пароли могут быть разными.
  • Веб-браузеры должны быть настроены на прием файлов cookie.
  • Все веб-серверы для серверов ABAP должны быть размещены на одном DNS.
  • Часы приема билетов синхронизируются с часами сервера выдачи.
  • Сервер-эмитент должен иметь возможность подписывать билеты входа в систему цифровой подписью (т. е. открытый и закрытый ключи ). требуются
  • Системы, принимающие билеты входа в систему, должны иметь доступ к сертификату открытого ключа выдающего сервера.

Функции безопасности

[ редактировать ]
  • Цифровая подпись сервера портала SAP.
  • Использует асимметричную криптографию для установления однонаправленных доверительных отношений между пользователями и системами SAP.
  • Защищено при транспортировке через SSL
  • Срок действия, который можно настроить в настройках безопасности SAP Enterprise Portal.

Проблемы безопасности

[ редактировать ]

Альтернативы билетам входа в SAP

[ редактировать ]

Безопасная система единого входа на основе сетевых коммуникаций

[ редактировать ]

Агрегация счетов

[ редактировать ]

Сервер корпоративного портала отображает информацию о пользователе, т. е. идентификатор пользователя и пароль, чтобы предоставить пользователям доступ к внешним системам. Этот подход требует сохранения изменений имени пользователя и/или пароля из одного серверного приложения на портале. Этот подход неприемлем для серверных веб-систем, поскольку предыдущие обновления безопасности от Microsoft больше не поддерживают обработку имен пользователей и паролей по протоколу HTTP, с протоколом Secure Sockets Layer (SSL) или без него, а также URL-адреса HTTPS в Internet Explorer.

Использование агрегации счетов имеет ряд недостатков. Прежде всего, требуется, чтобы пользователь портала SAP сохранял идентификатор пользователя и пароль для каждого приложения, использующего агрегацию учетных записей. Если пароль в одном серверном приложении изменится, пользователь портала SAP также должен будет сохранить сохраненные учетные данные. Хотя агрегирование учетных записей может использоваться в качестве варианта, когда никакое другое решение не может работать, оно приводит к значительным административным издержкам.

Использование агрегации учетных записей для доступа к серверной веб-системе, настроенной на использование базовой аутентификации, приводит к отправке URL-адреса, содержащего имя пользователя и пароль. МС04-004, [ 12 ] обновление безопасности от Microsoft, опубликованное в 2004 году, удаляет поддержку обработки имен пользователей и паролей в HTTP и HTTP с помощью Secure Sockets Layer (SSL) или URL-адресов HTTPS в Microsoft Internet Explorer. Следующий синтаксис URL-адреса больше не поддерживается в Internet Explorer, если установлено это исправление безопасности:

  • http(s)://имя пользователя:пароль@сервер/ресурс.ext

См. также

[ редактировать ]
[ редактировать ]
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 2a0fa0567c9fdd66127575aa0955d43f__1672050600
URL1:https://arc.ask3.ru/arc/aa/2a/3f/2a0fa0567c9fdd66127575aa0955d43f.html
Заголовок, (Title) документа по адресу, URL1:
SAP Logon Ticket - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)