Articulo de referencia

Ticket de inicio de sesión de SAP

Los tickets de inicio de sesión de SAP representan las credenciales de usuario en los sistemas SAP . Cuando están habilitados, los usuarios pueden acceder a múltiples aplicacion...

Los tickets de inicio de sesión de SAP representan las credenciales de usuario en los sistemas SAP . Cuando están habilitados, los usuarios pueden acceder a múltiples aplicaciones y servicios SAP a través de SAP GUI y navegadores web sin necesidad de introducir nombres de usuario y contraseñas adicionales. Los tickets de inicio de sesión de SAP también pueden servir para habilitar el inicio de sesión único en diferentes entornos SAP; en algunos casos, se pueden usar para autenticarse en aplicaciones de terceros, como aplicaciones web de Microsoft. [ 1 ]

Operación

  1. El usuario solicita acceso a un recurso en el servidor de aplicaciones SAP NetWeaver .
  2. El recurso requiere autenticación.
  3. El servidor de aplicaciones SAP NetWeaver autentica al usuario, por ejemplo, mediante su ID de usuario y contraseña.
  4. El servidor de aplicaciones SAP NetWeaver emite un ticket de inicio de sesión SAP al usuario.
  5. El ticket de inicio de sesión de SAP se almacena en el navegador del usuario como una cookie HTTP no persistente .
  6. Cuando el usuario se autentica con otra aplicación, el cliente del usuario presenta el ticket de inicio de sesión de SAP.

Composición

  • ID de usuario
  • Fecha(s) de validez
  • Sistema de emisión
  • Firma digital
  • Método de autenticación

Propiedades notables

A continuación se muestra una breve lista de propiedades importantes de SAP NetWeaver Application Server Java para tickets de inicio de sesión de SAP. [ 2 ]

  • login.ticket_client: una cadena numérica de tres caracteres que se utiliza para indicar el cliente que se escribe en el ticket de inicio de sesión de SAP.
  • login.ticket_lifetime: indica el período de validez del boleto en términos de horas y minutos (es decir, HH:MM).
  • login.ticket_portalid: sí/no/automático para escribir el ID del portal en el ticket.
  • ume.login.mdc.hosts: permite que SAP NetWeaver Application Server Java solicite tickets de inicio de sesión a hosts fuera del dominio del portal.
  • ume.logon.httponlycookie: verdadero/falso para seguridad contra código de script malicioso del lado del cliente, como JavaScript.
  • ume.logon.security.enforce_secure_cookie - Refuerza la comunicación SSL
  • ume.logon.security.relax_domain.level: Relaja los subdominios para los que el ticket de inicio de sesión de SAP es válido.

Inicio de sesión único

Los tickets de inicio de sesión de SAP se pueden usar para el inicio de sesión único a través del portal empresarial de SAP. SAP proporciona un filtro de servidor web que permite la autenticación mediante una variable de encabezado HTTP y una biblioteca de vínculos dinámicos para verificar los tickets SSO en software de terceros, lo que permite brindar soporte nativo para los tickets de inicio de sesión de SAP en aplicaciones escritas en C o Java.

Filtro del servidor web

El filtro está disponible a partir de SAP Enterprise Portal 5.0. Para utilizar el filtro en el inicio de sesión único, la aplicación web debe admitir la autenticación mediante variables de encabezado HTTP . El filtro autentica el ticket de inicio de sesión mediante el certificado digital del portal empresarial. Tras la autenticación, se extrae el nombre de usuario del ticket de inicio de sesión y se inserta en el encabezado HTTP. Se puede configurar la variable de encabezado HTTP en el archivo de configuración del filtro (por ejemplo, remote_user_alias).

Integración con plataformas de gestión de identidades y accesos.

Disponibilidad

SAP proporciona archivos de ejemplo en Java y C que pueden ofrecer algunas pistas sobre cómo implementar la biblioteca en el código fuente de un lenguaje de programación de alto nivel como Visual Basic, C o Java.

Inicio de sesión único en aplicaciones web de Microsoft

Las aplicaciones web de Microsoft generalmente solo admiten los métodos de autenticación de autenticación básica o autenticación integrada de Windows (Kerberos) proporcionados por el Servidor de Información de Internet (ISA). Sin embargo, Kerberos no funciona bien en Internet debido a la configuración típica de los firewalls del lado del cliente. El inicio de sesión único (SSO) a los sistemas backend de Microsoft en escenarios de extranet se limita al mecanismo de ID de usuario y contraseña. Basándose en la nueva función denominada transición de protocolo mediante delegación restringida, SAP desarrolló el módulo SSO22KerbMap. Este nuevo filtro ISAPI solicita un ticket Kerberos restringido para los usuarios identificados por un ticket de inicio de sesión SAP válido, que puede utilizarse para el SSO a las aplicaciones web de Microsoft en el backend. [ 6 ]

Inicio de sesión único en entornos Java que no son de SAP

Es posible utilizar tickets de inicio de sesión de SAP en un entorno Java que no sea de SAP con una pequeña modificación del código. [ 7 ] [ 8 ]

Integración en sistemas SAP

ABAP

Los tickets de inicio de sesión permiten el inicio de sesión único en los servidores de aplicaciones ABAP. [ 9 ] Sin embargo, existen requisitos previos:

  • Los nombres de usuario deben ser los mismos para todos los sistemas SAP en los que el usuario desee utilizar el inicio de sesión único. Las contraseñas pueden ser diferentes.
  • Los navegadores web deben configurarse para aceptar cookies.
  • Todos los servidores web para servidores ABAP deben estar ubicados en el mismo DNS.
  • El servidor emisor debe poder firmar digitalmente los tickets de inicio de sesión (es decir, se requieren la clave pública y la clave privada ).
  • Los sistemas que aceptan tickets de inicio de sesión deben tener acceso al certificado de clave pública del servidor emisor.

J2EE

Los servidores Java permiten el inicio de sesión único en los servidores de aplicaciones Java. [ 10 ] Sin embargo, existen requisitos previos:

  • Los nombres de usuario deben ser los mismos para todos los sistemas SAP en los que el usuario desee utilizar el inicio de sesión único. Las contraseñas pueden ser diferentes.
  • Los navegadores web deben configurarse para aceptar cookies.
  • Todos los servidores web para servidores ABAP deben estar ubicados en el mismo DNS.
  • Los relojes para la recepción de billetes están sincronizados con el reloj del servidor emisor.
  • El servidor emisor debe poder firmar digitalmente los tickets de inicio de sesión (es decir, se requieren la clave pública y la clave privada ).
  • Los sistemas que aceptan tickets de inicio de sesión deben tener acceso al certificado de clave pública del servidor emisor.

Características de seguridad

  • Firmado digitalmente por el servidor del portal SAP.
  • Utiliza criptografía asimétrica para establecer una relación de confianza unidireccional entre los usuarios y los sistemas SAP.
  • Protegido durante el transporte mediante SSL.
  • Periodo de validez que se puede configurar en los ajustes de seguridad del SAP Enterprise Portal.

Desafíos de seguridad

Alternativas a los tickets de inicio de sesión de SAP

Inicio de sesión único basado en comunicaciones de red seguras

Agregación de cuentas

El servidor del portal empresarial asigna la información del usuario, es decir, el ID de usuario y la contraseña, para permitir el acceso de los usuarios a sistemas externos. Este enfoque requiere mantener actualizados los cambios de nombre de usuario y/o contraseña desde una aplicación de backend al portal. Este enfoque no es viable para sistemas de backend basados ​​en web, ya que las actualizaciones de seguridad anteriores de Microsoft ya no admiten el manejo de nombres de usuario y contraseñas en HTTP, con o sin Secure Sockets Layer (SSL), y URL HTTPS en Internet Explorer.

El uso de la agregación de cuentas presenta varios inconvenientes. En primer lugar, requiere que un usuario del portal SAP mantenga un ID de usuario y una contraseña para cada aplicación que utilice la agregación de cuentas. Si la contraseña de una aplicación de backend cambia, el usuario del portal SAP también debe actualizar las credenciales almacenadas. Si bien la agregación de cuentas puede utilizarse como opción cuando ninguna otra solución es viable, genera una carga administrativa considerable.

El uso de la agregación de cuentas para acceder a un sistema backend basado en web configurado para usar autenticación básica da como resultado el envío de una URL que contiene nombre de usuario y contraseña. MS04-004, [ 12 ] una actualización de seguridad de Microsoft publicada en 2004, elimina la compatibilidad con el manejo de nombres de usuario y contraseñas en URL HTTP y HTTP con Secure Sockets Layer (SSL) o HTTPS en Microsoft Internet Explorer. La siguiente sintaxis de URL ya no es compatible con Internet Explorer si se ha aplicado este parche de seguridad:

  • http(s)://nombredeusuario:contraseña@servidor/recurso.ext

Véase también

Referencias

  1. Uso de tickets de inicio de sesión de SAP para el inicio de sesión único en aplicaciones web basadas en Microsoft
  2. Ticket de inicio de sesión
  3. Autenticación de un ticket de inicio de sesión de SAP en Tivoli Access Manager e-business WebSEAL
  4. Solución de inicio de sesión único para SAP Internet Transaction Server 2.0
  5. Componentes técnicos del verificador de tickets
  6. Uso de tickets de inicio de sesión de SAP para inicio de sesión único
  7. Validación de tickets de inicio de sesión de SAP con Java
  8. Soporte de inicio de sesión único (SSO) de MySAP
  9. Uso de tickets de inicio de sesión
  10. Uso de tickets de inicio de sesión para el inicio de sesión único
  11. Preguntas frecuentes de W3 Security sobre cookies del navegador
  12. MS04-004: Actualización de seguridad acumulativa para Internet Explorer
  • Configuración de tickets de inicio de sesión de SAP
  • Ejemplos de pilas de módulos de inicio de sesión para el uso de tickets de inicio de sesión
  • Prueba del uso de tickets de inicio de sesión
  • Configuración de sistemas de componentes para SSO con tickets de inicio de sesión
  • Administración al usar tickets de inicio de sesión