の検索結果 :
×OAuth 2.0およびOpenID Connect(OIDC)認証フローでは、トークンが漏洩した場合のリスクを最小限に抑えるため、アクセストークンの有効期限は意図的に短く設定されています。リフレッシュトークンサポートにより、Joomla用miniOrange OAuth & OpenID Connect SSOプラグインは、現在のアクセストークンの有効期限が切れると、バックグラウンドで新しいアクセストークンを自動的に取得し、ユーザーが再度ログインすることなくセッションを維持できます。これにより、組織はセキュリティ対策としてトークンの有効期限を厳格に設定しながら、エンドユーザーにスムーズで途切れのないエクスペリエンスを提供できます。
Joomlaでリフレッシュトークンサポートを有効にするには、以下のものが必要です。
Joomlaウェブサイトでセッション中にアクセストークンの有効期限が切れると、ユーザーは突然ログアウトされ、ログインページにリダイレクトされます。コンテンツの編集、長いフォームへの入力、トランザクション処理など、継続的な操作を伴うワークフローでは、この突然の中断によって作業の進捗状況が失われ、ユーザーエクスペリエンスが著しく低下する可能性があります。
アクセストークンの有効期間を延長するという本能的な回避策には、それ自体にリスクが伴います。有効期間の長いトークンは傍受された場合、より長い期間悪用される可能性があるからです。そのため、組織は、頻繁なログイン中断とトークンセキュリティの弱体化という、望ましくない2つの結果の間で板挟みになり、標準的な設定だけでは中間的な解決策を見つけることができません。
miniOrange OAuth & OpenID Connect SSOプラグインは、トークンの更新を完全にバックグラウンドで処理するため、プラグイン側とIDプロバイダー側の両方で一度だけ設定を行う必要があります。
ステップ 1:すべての関連する Joomla ウェブサイトで、miniOrange プラグインと ID プロバイダー間の初期 OAuth/OIDC 設定を完了します。
ステップ2: IDプロバイダーで、OAuthクライアントのリフレッシュトークン発行を有効にします。Keycloakでは、refresh_tokenグラントタイプを許可し、オフラインアクセスを有効にします。Azure ADでは、認証要求にoffline_accessスコープを含めます。
ステップ 3: miniOrange プラグインの設定パネルで、[追加機能] に移動し、[付与タイプ] を [リフレッシュ トークン付与] に設定します。
ステップ4:アクセストークンの有効期限しきい値を設定します。これは、有効期限が切れる前のバッファ時間で、このしきい値に達するとプラグインがバックグラウンドで更新リクエストを積極的に開始します。
ステップ 5:組織のセキュリティ ポリシーに従って、完全な再認証が必要になるまでの最大セッション期間を設定するために、IDP/プロバイダーでリフレッシュ トークンの有効期間を定義します。
ステップ6:ログインして保存し、アクセストークンの有効期限が切れるまで待って、ユーザーからのプロンプトなしにセッションがアクティブなままであることを確認することでテストします。
リフレッシュトークンのサポートが導入されたことで、組織はセキュリティとユーザビリティのどちらかを犠牲にする必要がなくなりました。アクセストークンの有効期間を短くすることはセキュリティ基準として維持されつつ、ユーザーは作業セッション中、Joomlaアプリケーションに途切れることなく継続的にアクセスできます。また、セキュリティチームとITチームは、リフレッシュトークンの有効期限とセッション期間に関するポリシーをきめ細かく制御できるため、ソリューションが組織のコンプライアンス要件に完全に準拠していることが保証されます。
ご返答ありがとうございます。 すぐにご連絡させていただきます。
何か問題が発生しました。 もう一度質問を送信してください
目次