3.8 Recommandations de sécurité spécifiques à JBoss

Cette section présente des recommandations relatives à la configuration du serveur d’applications et spécifiques à JBoss 4.2.x lorsque celui-ci est utilisé pour exécuter LiveCycle.

3.8.1 Désactivation de la console de gestion JBoss et de la console JMX

L’accès à la console de gestion JBoss et à la console JMX est déjà configuré (la surveillance JMX est désactivée) lorsque vous installez LiveCycle sur JBoss en appliquant la méthode d’installation clé en main. Si vous utilisez votre propre serveur d’applications JBoss, assurez-vous que l’accès à la console de gestion JBoss et à la console de surveillance JMX est sécurisé. L’accès à la console de surveillance JMX est défini dans le fichier de configuration de JBoss appelé jmx-invoker-service.xml.

3.8.2 Désactivation de l’exploration des répertoires

Après vous être identifié dans Administration Console, il vous est possible de parcourir la liste des répertoires de la console en modifiant l’URL. Par exemple, si vous modifiez l’URL pour l’une de ces adresses, une liste de répertoires s’affiche :

http://<servername>:8080/adminui/secured/ 
http://<servername>:8080/um/

Pour désactiver la liste des répertoires, définissez la valeur du paramètre d’initialisation des listes de la propriété DefaultServlet sur false, comme illustré en gras dans le fichier [racine JBoss] \server\default\deploy\jbossweb-tomcatxxx.sar\conf\web.xml :

<servlet> 
    <servlet-name>default</servlet-name> 
    <servlet-class> 
        org.apache.catalina.servlets.DefaultServlet 
    </servlet-class> 
    <init-param> 
        <param-name>listings</param-name><param-value>false</param-value> 
    </init-param> 
    <load-on-startup>1</load-on-startup> 
</servlet>]