問題
- ブラウザでのLiferayリクエストに付属するJSESSIONIDクッキーは、ブラウザで検査するとデフォルトで安全ではありません。
Environment
- Liferay DXP 7.3
解決策
- web.xmlのJSESSIONIDをsecureに設定してください:
<session-config>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
</session-config>
追加情報
-
JSESSIONIDはアプリケーションサーバーによって生成され、HTTPではなくHTTPSでアプリケーションサーバーにアクセスする場合は、そこにセキュアとして設定する必要があります(クッキーはHTTPSプロトコル使用時にのみセキュアとしてマークすることができるため)。
-
アプリサーバーへのアクセスがHTTPS経由でない場合、この設定は生成されず、後でweb.xmlで設定する必要があります。 そのため、デフォルトでは有効になっていません。