ログインセキュリティの強化
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
適用対象
Content Managementや、クライアントが対応可能なコア役割。
Sitecoreインストールフレームワーク
ログインセキュリティタスクはデフォルトでは実行 されません 。
Azure Toolkit
ログインセキュリティタスクはデフォルトで実行されます。
Sitecoreログインウェブページのセキュリティを向上させる方法は以下の通りです:
- ログインページはSSLリクエストのみに利用できるようにしてください。
- ユーザー名の自動補完をオフにする
- ログインページの 「Remember me 」チェックボックスを無効にしてください。
ログインページはSSLリクエストのみに利用可能にしてください
Sitecoreログインページに対してSSLリクエストのみを使用するようにSitecore Experience Platformを設定するには:
以下のコードを例に挙げましょう。
public class SslLogin { public void Process(PipelineArgs args) { string absUrl = HttpContext.Current.Request.Url.AbsoluteUri; string localUrl = HttpContext.Current.Request.Url.LocalPath;
if (localUrl.StartsWith("/sitecore/login") && absUrl.StartsWith("http://") && !Context.IsLoggedIn) { HttpContext.Current.Response.Redirect(absUrl.Replace("http://", "https://")); return; } if (!localUrl.StartsWith("/sitecore/login") && absUrl.StartsWith("https://") && Context.IsLoggedIn) { HttpContext.Current.Response.Redirect(absUrl.Replace("https://", "http://")); } } }
ユーザー名のオートコンプリートをオフにしてください
Sitecoreはログイン時にユーザー名を自動的に補完しないことを指定できます。例えば、共有または公開のコンピュータでコンテンツ作成者がSitecoreにログインした際にユーザー名を開示したくない場合など、これは有用です。さらに、「 Remember me 」チェックボックスを無効にすることもできます。
ユーザー名のオートコンプリートを無効にするには:
- sitecore.configファイルを開いて、Login.DisableAutoComplete設定をtrueに設定してください。これにより、Sitecoreの/sitecore/login/default.aspxページと/sitecore/admin/login.aspxページの自動完了が無効になります。
ログインページの 「リメンバー ミー」チェックボックスを無効にするには:
- Sitecore Identity Serverの役割で sitecore/Sitecore.Plugin.IdentityServer/Config/identityServer.xml ファイルを開いて AllowRememberLogin 設定を falseに設定します。これにより既存の Remember Me クッキーも無視され、すべてのユーザーは再度ログインしなければなりません。
「最後にログインしたユーザー名を覚えている」設定を無効にしてください
さらなる防御戦略として、ブラウザが最後にログインしたユーザーのユーザー名を記憶する機能を無効にすることを推奨します。 Remember Last Logged In User Name設定を無効にするには:
- sitecore.configファイルを開いて、Login.RememberLastLoggedInUserName設定をfalseに設定してください。