legacy-knowledge-base
公開されました Jun. 30, 2025

セッション管理に関するセキュリティ設定

written-by

Kanchan Bisht

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

legacy-article

learn-legacy-article-disclaimer-text

問題

  • セッション管理に関して、いくつかのセキュリティ設定要件がある。

Environment

  • Liferay DXP 7.4

解決策

  • アプリケーションは'referrer' ヘッダーを補助的なチェックとしてのみ使用する。
    • 多くのブラウザはこのヘッダーを送信しないので、安全でも信頼できるものでもありません。 この注釈により、'referrer'ヘッダーが認可チェックに使用されないことが確認された。
  • 長時間認証されたセッションが許可されている場合、アプリケーションは定期的にユーザの権限を再検証し、権限が変更されていないことを確認し、変更されている場合、ユーザはログアウトされ、再認証が強制される。
    • 認証されたユーザーの権限変更はリアルタイムで適用され、ログアウトして再認証する必要はない。
  • アプリケーションは、アカウントの無効化をサポートし、認可が停止されたときにセッションを終了する(例えば、役割の変更)。
    • Liferay は、 your account with login testuser@liferay.com is not active というメッセージとともに、リアルタイムでアカウントを無効にします。 詳しくは管理者にお問い合わせください。 管理者ユーザーによってユーザーが無効化された場合でも、セッションは有効ですが、無効化されたユーザーは何も実行できません。

追加情報

  • これ以上の情報が必要な場合は、HCチケットを提出してください。
did-this-article-resolve-your-issue

legacy-knowledge-base