SameSite 속성 설정 (LENA-UID, L-VISITOR, JSESSIONID)
LENA-UID (LENA WEB 설정)
${LENA_HOME}/servers/${SERVER_ID}/conf/extra/httpd-trace.conf의 <IfModule mod_usertrack.c> 블록에 아래와 같이 추가
CookieSameSite Lax
CookieSecure On
CookieHttpOnly On1.3.1.8 / 1.3.2.5 / 1.3.3.2 / 1.3.4.0 버전 이상
위 지시어 미지원 시
httpd.conf 또는 httpd-trace.conf 에 mod_headers 로 응답 헤더 편집 또는 vhost_xxx.conf 파일 내에서 설정 가능Header always edit Set-Cookie "^(LENA-UID=.*)$" "$1; Secure; HttpOnly; SameSite=Lax"
JSESSIONID, L-VISITOR (LENA WAS 설정)
conf/context.xml 또는 ${LENA_HOME}/servers/${SERVER_ID}/conf/Catalina/localhost/ROOT.xml (또는 대상 애플리케이션의 .xml) 에 아래와 같이 추가
<Context ...>
<CookieProcessor sameSiteCookies="lax" />
</Context>타 도메인에서 iframe 삽입 및 크로스사이트 POST 연계가 있는 경우 none 사용함.
이 때에는 Secure 속성이 필수로 요구되는데, 이 경우 상기 L-VISITOR Header edit 설정을 반드시 함께 적용해야 함.<session-config>
<session-timeout>...</session-timeout>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
</session-config>
Secure 속성 설정 (LENA-UID, L-VISITOR)
LENA-UID
앞 설명 내용(SameSite 속성 설정)의 LENA-UID 설정과 동일
L-VISITOR
L-VISITOR 는 WAS 모니터링 에이전트가 코드 내에서 직접 발급하며, Secure 를 설정하는 항목이 없어 WAS 설정만으로는 부여할 수 없음.
다만 서비스가 LENA WEB을 경유하는 구성에서는 모듈 수정 없이 WEB 에서 부여 가능함.Header edit Set-Cookie "^(L-VISITOR=.*)$" "$1; Secure; SameSite=Lax"
쿠키 사용 목적 및 세션 정보 포함 여부 (LENA-UID, L-VISITOR)
LENA-UID와 L-VISITOR는 모두 무작위 식별자로, 세션ID나 인증정보, 개인정보를 포함하지 않음.
LENA-UID
LENA WEB에서 발급하는 값이며, 요청에 대한 추적 (Trace) 및 액세스 로그 상관관계 분석용 브라우저 식별자임.
해당 기능이 불필요한 경우 아래와 같이 발급을 중지할 수 있음.httpd.conf에서 Include .../conf/extra/httpd-trace.conf 라인 주석 처리
LENA trace 기능 비활성화 됨
L-VISITOR
LENA WAS에서 발급하는 값이며, 방문자(이용자) 수를 집계하는 데에 사용됨.
해당 기능이 불필요한 경우 아래와 같이 발급을 중지할 수 있음.${LENA_HOME}/servers/${SERVER_ID}/conf/advertiser.conf에서 enable.visitor.cookie=false
방문자 집계 정확도가 낮아질 수 있음