ログインセキュリティの強化

Version:
日本語翻訳に関する免責事項

このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。

適用対象

Content Managementや、クライアントが対応可能なコア役割。

Sitecoreインストールフレームワーク

ログインセキュリティタスクはデフォルトでは実行 されません 。

Azure Toolkit

ログインセキュリティタスクはデフォルトで実行されます。

Sitecoreログインウェブページのセキュリティを向上させる方法は以下の通りです:

  • ログインページはSSLリクエストのみに利用できるようにしてください。
  • ユーザー名の自動補完をオフにする
  • ログインページの 「Remember me 」チェックボックスを無効にしてください。

ログインページはSSLリクエストのみに利用可能にしてください

Sitecoreログインページに対してSSLリクエストのみを使用するようにSitecore Experience Platformを設定するには:

以下のコードを例に挙げましょう。

public class SslLogin { public void Process(PipelineArgs args) { string absUrl = HttpContext.Current.Request.Url.AbsoluteUri; string localUrl = HttpContext.Current.Request.Url.LocalPath;

if (localUrl.StartsWith("/sitecore/login") && absUrl.StartsWith("http://") && !Context.IsLoggedIn) { HttpContext.Current.Response.Redirect(absUrl.Replace("http://", "https://")); return; } if (!localUrl.StartsWith("/sitecore/login") && absUrl.StartsWith("https://") && Context.IsLoggedIn) { HttpContext.Current.Response.Redirect(absUrl.Replace("https://", "http://")); } } }

ユーザー名のオートコンプリートをオフにしてください

Sitecoreはログイン時にユーザー名を自動的に補完しないことを指定できます。例えば、共有または公開のコンピュータでコンテンツ作成者がSitecoreにログインした際にユーザー名を開示したくない場合など、これは有用です。さらに、「 Remember me 」チェックボックスを無効にすることもできます。

ユーザー名のオートコンプリートを無効にするには:

  • sitecore.configファイルを開いて、Login.DisableAutoComplete設定をtrueに設定してください。これにより、Sitecoreの/sitecore/login/default.aspxページと/sitecore/admin/login.aspxページの自動完了が無効になります。

ログインページの 「リメンバー ミー」チェックボックスを無効にするには:

  • Sitecore Identity Serverの役割で sitecore/Sitecore.Plugin.IdentityServer/Config/identityServer.xml ファイルを開いて AllowRememberLogin 設定を falseに設定します。これにより既存の Remember Me クッキーも無視され、すべてのユーザーは再度ログインしなければなりません。

「最後にログインしたユーザー名を覚えている」設定を無効にしてください

さらなる防御戦略として、ブラウザが最後にログインしたユーザーのユーザー名を記憶する機能を無効にすることを推奨します。 Remember Last Logged In User Name設定を無効にするには:

  • sitecore.configファイルを開いて、Login.RememberLastLoggedInUserName設定をfalseに設定してください。
この記事を改善するための提案がある場合は、 お知らせください!