運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。
要対応 (6)
securityパスワードと
OTPのブルートフォース保護の分離パスワードと
OTPのブルートフォース保護が分離され、OTPバイパス攻撃を防ぐ設定がデフォルトになりました。security
ResourceAdminManagerのURL構築検証の修正ResourceAdminManagerで、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。securityクライアント取得時のフィッシング対策チェックの修正
クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。
breakingゼロダウンタイムパッチリリースの既定有効化
zero-downtime patch releasesがサポート対象となり、デフォルトで有効になります。breakingKubernetes向けトラストストア設定の既定有効化
--truststore-kubernetes-enabledの動作がデフォルトで有効になりました。breakingnot-before検証の既定値変更
not-before検証のデフォルト値が0秒から10秒に変更されました。
影響確認 (7)
security
Workflows実行時の管理権限境界回避の修正Workflowsを使用している場合に該当します。Workflowsの実行で、manage-realmからrealm-adminへの管理者権限境界を回避できる問題が修正されました。security
Organizationsログイン時のIdPエイリアス漏えいの修正Organizationsを使用している場合に該当します。組織が解決されない場合に、
Organizationsのログイン処理からIdPエイリアスが漏れる問題が修正されました。security
SCIMPUTエンドポイントのID上書きによるリソース変更の修正SCIMを使用している場合に該当します。SCIMPUTエンドポイントで、リクエストボディのIDによる上書きによってリソースを変更できる問題(IDOR)が修正されました。- リリースページにあと 4 件
事前準備 (1)
deprecated
Token Exchange v1の非推奨化Token Exchange v1を使用している場合に該当します。Token Exchange v1が非推奨になりました。