Zum Inhalt springen

Sicherheitsübersicht für Jitterbit App Builder

Übersicht

App Builder fördert die schnelle Entwicklung sicherer Anwendungen und ermöglicht deren schnelle Bereitstellung in einer sicheren Umgebung. Native Sicherheitsfunktionen und Konfigurationsoptionen innerhalb der App Builder-Plattform ermöglichen es Entwicklern, ihre Anwendungen zu konfigurieren und zu sichern.

App Builder unterstützt die folgenden Sicherheitsoptionen:

HTTPS

App Builder setzt HTTPS voraus. Wenn HTTPS aktiviert ist, werden Cookies mit dem Flag „Secure" gesetzt. Dies verhindert, dass der Browser das Cookie über einen unsicheren (HTTP-)Kanal überträgt. Cookies werden standardmäßig mit dem Flag „HttpOnly" gesetzt. Das Flag „HttpOnly" mindert Cross-Site Scripting (XSS)-Angriffe.

Single Sign-On (SSO)-Anbieter

App Builder empfiehlt, die Authentifizierung an einen Single Sign-On (SSO)-Anbieter zu delegieren. App Builder unterstützt verschiedene Industriestandards, einschließlich SAML SSO und WS-Federation. Diese verwenden die PKCS #1-Spezifikation für digitale Signaturen mit SHA-256-Digests.

Anspruchsbasierte Authentifizierung

Benutzerauthentifizierungsanbieter übergeben Ansprüche an App Builder. Sicherheitsadministratoren ordnen die Ansprüche Benutzerattributen zu, einschließlich Gruppenmitgliedschaft. Dokumentation:

Lokale Authentifizierung und Passwortkonfiguration

App Builder unterstützt auch einen lokalen, passwortgestützten Authentifizierungsmechanismus. Die Passwortspeicherung wird auf der folgenden Seite dokumentiert:

Kurz gesagt werden Passwörter mit der PBKDF2-Schlüsselableitungsfunktion mit dem SHA-256-Hash-Algorithmus, einer Schlüssellänge von 16 Bytes, einer Salz-Länge von 16 Bytes und 10.000 Iterationen gespeichert.

Der Anbieter für lokale Authentifizierung unterstützt die folgenden Sicherheitsfunktionen:

Sicherheitstoken und Datenverschlüsselung

App Builder verschlüsselt und validiert Sicherheitstoken wie Sitzungs-Cookies. Darüber hinaus verschlüsselt App Builder Server- und Sicherheitsanbieter-Anmeldedaten (Passwörter). Verschlüsselung bietet Vertraulichkeit; Validierung bietet Authentizität (auch als Manipulationsschutz bekannt). App Builder verschlüsselt Daten mit AES-256 im CBC-Blockverschlüsselungsmodus mit PKCS #7-Padding. App Builder gewährleistet die Integrität der verschlüsselten Daten mit HMAC-SHA256.

Die gleiche Verschlüsselung und Validierung können zum Schutz von Anwendungsdaten im Ruhezustand verwendet werden.

App Builder unterstützt die Verschlüsselung von Daten im Ruhezustand über die native Implementierung von Transparent Data Encryption des Anbieters.

App Builder verwendet nun FIPS-validierte kryptografische Implementierungen und Algorithmen.

Sitzungen

App Builder bietet konfigurierbare Sitzungsspeicherrichtlinien. Standardmäßig speichert App Builder Sitzungsinformationen in der Datenbank. Administratoren können Sitzungen anzeigen und Benutzersitzungen zwangsweise abmelden. Das Tracking von Sitzungen schützt vor bestimmten Sicherheitslücken, wie z. B. Cookie-Replay-Angriffen.

Rollenbasierte Sicherheit

Der Zugriff auf Daten kann mithilfe von rollenbasierter Sicherheit gesteuert werden. Die Gruppenmitgliedschaft eines Benutzers bestimmt die Rollen des Benutzers. Die Rollen des Benutzers bestimmen die Berechtigung für Geschäftsdaten. Gruppen organisieren Benutzer; Rollen organisieren Berechtigungen.

In App Builder ermöglichen Realms Administratoren, administrative Aufgaben wie Benutzerbereitstellung und Gruppenmitgliedschaft zu delegieren. Diese Vorgänge sind auf den Realm beschränkt.

App-Sicherheitsgruppen

Mit App-Sicherheitsgruppen können Sie Benutzerberechtigungen und den Zugriff auf Anwendungen und Daten effizient verwalten. Anstatt Berechtigungen einzelnen Benutzern zuzuweisen, weisen Sie Benutzer Gruppen zu und gewähren dann Berechtigungen für diese Gruppen. Dies bietet eine skalierbare rollenbasierte Zugriffskontrolle und ist in Identitätsanbieter integriert, um eine zentrale Benutzerverwaltung zu ermöglichen.

Sicherheitsthemen

Anleitungen

Ressourcen

Fehlerbehebung

Weitere Informationen zur Fehlerbehebung finden Sie in der App-Builder-Fehlerbehebungsanleitung: