Gateway
Gracias por los comentarios

Este artículo ha sido traducido automáticamente. (Aviso legal)

Aplicar el indicador HttpOnly en las cookies de autenticación

A partir de las versiones 13.1-37.x y posteriores de NetScaler Gateway, el indicador HttpOnly está disponible en las cookies de autenticación de los casos con VPN, es decir, en las cookies NSC_AAAC y NSC_TMAS. La cookie de autenticación NSC_TMAS se usa durante la autenticación nFactor y la cookie NSC_AAAC se usa para la sesión autenticada. El indicador HttpOnly de una cookie restringe el acceso a las cookies mediante la opción de cookie de documentos de JavaScript. Esto ayuda a evitar el robo de cookie debido a las secuencias de comandos entre sitios.

Caso admitido

El indicador HttpOnly es compatible con la autenticación nFactor.

Comportamiento cuando se usa el botón HttpOnlyCookie del parámetro AAA de NetScaler junto con el botón HttpOnlyCookie de tmsession:

  • Cuando el botón HttpOnlyCookie del parámetro de autenticación, autorización y auditoría está activado y se utiliza la autenticación nFactor, el botón HttpOnlyCookie del parámetro de autenticación, autorización y auditoría supedita el botón HttpOnlyCookie de la sesión TM. Además, tanto NSC_TMAS como NSC_AAAC se marcan como HttpOnly independientemente del tipo de sesión, ya sea una sesión de VPN, una sesión de TM o durante la autenticación de nFactor.
  • Si el botón HttpOnlyCookie está inhabilitado, el indicador HttpOnly no está configurado para una sesión de VPN. Para el caso de autenticación, autorización y auditoría, el indicador HttpOnly se establece en función del valor del botón de sesión de TM.

Configurar la función HttpOnly mediante la CLI

  • Habilitar el indicador HttpOnly

    set aaa parameter -httpOnlyCookie ENABLED
  • Comprobar el estado de la función HttpOnly

    show aaa parameter

Limitaciones

  • Cuando la función HttpOnly está habilitada, el botón de página de inicio del cliente Citrix Secure Access no funciona.
  • El indicador HttpOnly no está establecido en ninguna autenticación clásica.
La versión oficial de este contenido está en inglés. Para mayor comodidad, parte del contenido de la documentación de Cloud Software Group solo tiene traducción automática. Cloud Software Group no puede controlar el contenido con traducción automática, que puede contener errores, imprecisiones o un lenguaje inadecuado. No se ofrece ninguna garantía, ni implícita ni explícita, en cuanto a la exactitud, la fiabilidad, la idoneidad o la precisión de las traducciones realizadas del original en inglés a cualquier otro idioma, o que su producto o servicio de Cloud Software Group se ajusten a cualquier contenido con traducción automática, y cualquier garantía provista bajo el contrato de licencia del usuario final o las condiciones de servicio, o cualquier otro contrato con Cloud Software Group, de que el producto o el servicio se ajusten a la documentación no se aplicará en cuanto dicha documentación se ha traducido automáticamente. Cloud Software Group no se hace responsable de los daños o los problemas que puedan surgir del uso del contenido traducido automáticamente.
Aplicar el indicador HttpOnly en las cookies de autenticación