您可以在 Omnissa Access 中設定以 IP 位址為基礎的工作階段權杖繫結,以防止因工作階段劫持而導致的未經授權存取。
啟用此功能時,Omnissa Access 會將使用者登入時產生的工作階段或存取權杖繫結至該使用者裝置的 IP 位址。在工作階段期間的所有後續要求,系統都會透過比對與權杖關聯的 IP 位址與提出要求的裝置 IP 位址進行驗證。若工作階段遭到劫持,且攻擊者嘗試使用該權杖從不同的 IP 位址發出要求,Omnissa Access 會拒絕該要求並將攻擊者重新導向至登入頁面。原始使用者仍可繼續使用該工作階段。
每當因 IP 位址不符而導致要求失敗時,Omnissa Access 會產生稽核事件。
您可以透過以下方式設定此功能:
-
啟用以 IP 位址為基礎的工作階段權杖繫結
當 Omnissa Access 在工作階段期間偵測到來自不同 IP 位址的要求時,會拒絕該要求並將要求者重新導向至登入頁面。同時,系統也會記錄一筆稽核事件。 -
以監控模式啟用以 IP 位址為基礎的工作階段權杖繫結
當 Omnissa Access 在工作階段期間偵測到來自不同 IP 位址的要求時,系統會記錄一筆稽核事件,但不會拒絕該要求。您可以透過監控稽核事件來判斷要採取的行動。
啟用以 IP 位址為基礎的工作階段權杖繫結
-
在 Omnissa Access Console 中,選取設定 > 登入喜好設定。
-
向下捲動至以 IP 位址為基礎的工作階段權杖繫結區段。
-
勾選啟用以 IP 位址為基礎的工作階段權杖繫結核取方塊。

-
(選用) 如果您只想記錄可能的工作階段劫持嘗試而不拒絕要求,請選取啟用僅限監控模式。
**注意:**當你選取此選項時,Omnissa Access 不會防止未經授權的存取,僅會記錄事件。
**附註:**啟用或停用僅限監控模式時,這項變更不會立即對所有作用中使用者生效。這項變更只會在使用者目前的重新整理權杖到期並核發新權杖後套用。
重新整理權杖的存留時間 (TTL) 取決於租用戶中的 OAuth 2.0 用戶端組態。由於不同使用者的重新整理權杖核發時間不同,因此這項變更的實際生效時間會因使用者而異。
監控與以 IP 位址為基礎的工作階段權杖繫結相關的稽核事件
您可以檢視當裝置 IP 位址與繫結於權杖的原始 IP 位址不符而導致工作階段或存取權杖遭拒時所產生的稽核事件。這些事件的類型為 FINGERPRINT_VALIDATION。
-
在 Omnissa Access Console 中,選取監控 > 報告。
-
選取稽核事件報告。
-
對於使用者,您可以選取工作階段已終止的使用者,或將欄位留空以檢視所有使用者的事件。
-
對於類型,選取 FINGERPRINT_VALIDATION。
-
按一下顯示結果以檢視事件。
例如:

-
按一下檢視詳細資料。
訊息
"Failed during validation of token fingerprint."會指出失敗的原因。您也可以查看提出要求的 IP 位址 (ACTUAL_REQUEST_IP),以及繫結至該工作階段或存取權杖的原始 IP 位址 (ORIGINAL_REQUEST_IP)。例如:

此頁面對您有幫助嗎?