Usando a Proteção de Cookies
Configure a proteção de cookies para impedir o acesso não autorizado às sessões do usuário, vinculando cookies de sessão ao endereço IP do cliente.
Os cookies de sessão permitem a autenticação em vários aplicativos sem logins repetidos, mas não podem detectar uso indevido. Se forem roubados, os invasores poderão usá-los para acessar contas sem mais autenticação.
A proteção de cookies aumenta a segurança vinculando cookies de sessão ao endereço IP do usuário no login. O sistema exigirá que o usuário se autentique novamente e poderá, opcionalmente, encerrar a sessão do servidor para essa conta.
Dois cookies principais são usados para gerenciar o logon único para aplicativos protegidos:
-
Cookie de sessão: Este é o cookie principal que representa a sessão de sign-on único do usuário. Seu nome tem o prefixo:
ORA_OCIS_. Se um invasor roubar um cookie de sessão, ele poderá obter acesso à conta específica desse cookie de sessão. -
Cookie de preferência (cookie Manter-me Conectado): Esse cookie representa a sessão "Manter-me Conectado" do usuário. Ele permite que os usuários ignorem o processo de autenticação durante visitas subsequentes após a autenticação inicial ser bem-sucedida. Seu nome tem o prefixo:
ORA_OCIS_PREFS_
A proteção de cookies oferece as seguintes salvaguardas:
- Binds session cookies to IP addresses: Quando um usuário se autentica com sucesso, o cookie de sessão criado é vinculado ao endereço IP do usuário.
- Detecta a divergência de IP: Se uma solicitação de autenticação subsequente for feita usando o mesmo cookie de sessão de um endereço IP diferente, o sistema aplicará ações de mitigação.
-
Perímetros de Rede Confiáveis:
Quando o IAM detecta que um cookie de sessão está sendo usado de um endereço IP diferente daquele originalmente associado à sessão, ele verifica se esse novo endereço IP está incluído na lista de IPs Confiáveis.
Os administradores de tenant podem definir IPs Confiáveis adicionando uma lista de Perímetros de Rede nas configurações de proteção de cookies. No runtime, o sistema verifica se o endereço IP de uma solicitação de entrada se enquadra em qualquer um desses Perímetros de Rede.
- Se o endereço IP da solicitação estiver dentro de um intervalo de IP confiável, o sistema não tomará nenhuma ação de mitigação.
- Se o endereço IP da solicitação não estiver dentro de um intervalo de IP Confiável, o sistema executará a ação de mitigação apropriada.
-
- mitigação:
Mitigação refere-se às ações tomadas pelo sistema quando a divergência de IP é detectada.
As seguintes medidas são tomadas pelo IAM.
- Forçar Reautenticação:
Forçar a reautenticação requer que o usuário verifique sua identidade usando um 1º fator, mesmo que sua sessão atual ainda esteja ativa e válida. Este processo garante que o usuário deve provar sua identidade novamente antes de poder acessar o aplicativo.
- Revogação da Sessão:
O IAM gerencia sessões de usuário no servidor usando o Gerenciamento de Sessões. Se o recurso Gerenciamento de Sessões estiver ativado para o domínio de identidades e o administrador do tenant optar por revogar uma sessão por meio da página Definições da Sessão, o serviço IAM revogará a sessão de usuário específica associada a esse cookie de sessão.
- Forçar Reautenticação:
A proteção de cookies não impede ameaças internas, pois depende da detecção baseada em IP, que pode não identificar ações maliciosas dentro da rede confiável.
Notificações e Auditoria do Administrador
Notificações do Administrador
Quando a proteção de cookie impõe uma ação de mitigação para um usuário, o serviço IAM envia uma notificação por e-mail aos administradores do domínio de identidades (usuários com a atribuição Administrador do Domínio de Identidades) para informá-los sobre o incidente. Os administradores podem optar por desativar essas notificações na Console do OCI.
Auditoria
Os administradores podem rastrear logs de auditoria que fornecem detalhes sobre a aplicação da proteção de cookies que ocorreu para usuários no domínio especificado.
Os seguintes logs de auditoria estão disponíveis:
sso.authentication.failuresso.session.delete.success
Ativando a Proteção de Cookies
Siga estas etapas para ativar a proteção de cookies.
Desativando a Proteção de Cookies
- Na página Configurações de sessão, localize as configurações que você deseja alterar. Se precisar de ajuda para localizar a página de definições da sessão, consulte Listando Definições da Sessão.
- Desative a opção Ativar Proteção de Cookies.
- Selecione Salvar alterações.