用户指南 取消(C)

增强 Adobe Connect 帐户安全性

 

Adobe Connect 管理员可以打开并实施安全 HTTPS 连接以提升服务器安全性。

Adobe Connect 管理员可以在“管理”选项卡中增强其帐户的安全性。

  1. 单击“管理”>“帐户”>“更多设置”。

  2. 选择“需要 SSL 连接 (RTMPS)”,以便 Adobe Connect 强制使用 RTMPS 协议。

  3. 选择“启用增强的安全”,以强制 Web 服务 API 使用安全的 (HTTPS) 连接并在成功登录之后生成新的会话标识符。

    注意:Adobe 建议选中“增强的安全”选项。

跨站点请求伪造 (CSRF) 保护

最终用户或管理员可以利用 Adobe Connect 为可改变状态的 XML API 调用实施 CSRF 保护。 

CSRF 保护是最安全的配置,建议为 XML API 启用该配置。

要启用 CSRF 保护,请执行以下步骤:

  1. 在 Adobe Connect Central 页面中,单击“管理”>“帐户”>“更多设置”

  2. “CSRF 设置”部分,选中“为 XML API 启用 CSRF 保护”选项。

    注意:如果 Adobe Connect 11.4 作为早期版本的修补程序安装,则默认情况下会取消选中该选项。

  3. CSRF 保护依赖于客户端发送特定于安全会话的 CSRF Cookie 和匹配的请求参数。 所有可改变状态的 API 调用均受保护,例如:

    • acl-create
    • acl-field-update
    • acl-multi-field-update
    • permissions-update
    • sco-update
    • sco-upload
  4. 请执行下列步骤:

    1. 进行身份验证后,会生成以下 Cookie:

    • 作为主 Connect 会话 Cookie 的 BREEZESESSION
    • 基于 Connect 会话 Cookie 且作为 CSRF Cookie 的 BreezeCCookie

    2. 调用 common-info API,以获取与 CSRF Cookie (BreezeCCookie) 对应的 CSRF 令牌。

    • CSRF 令牌返回为 <OWASP_CSRFTOKEN><token>...........</token></OWASP_CSRFTOKEN>

    3. 使用 BreezeCCookie 作为 Cookie 以及 OWASP_CSRFTOKEN,发送所有可更改状态的后续 HTTP GET API 调用。 例如:

         https://\[SERVER_URL\]/api/xml?action=\[state changing action\]&........&OWASP_CSRFTOKEN=[token_extracted_above]

    4. 对于通过单一 HTTP POST 方法调用单个或多个 XML API 的集成,请发送 OWASP_CSRFTOKEN(以及 BreezeCCookie CSRF Cookie),如下所示:

        <actions mode='...' OWASP_CSRFTOKEN=[token_extracted_above]>

  5. 启用“为以下路径的 XML API 调用免除 CSRF 保护”选项。

    选中此选项后,会显示服务器生成的安全 URL。 具有 XML API 集成的帐户可利用此 URL,继续针对服务器生成的安全且唯一的 URL 路径进行 XML API 调用。

更快、更轻松地获得帮助

新用户?