SameSite 属性は、Cookie をクロスサイトコンテキストに使用できるか、同一サイトコンテキストにのみ使用できるかをブラウザに示します。また、アプリケーションがクロスサイトコンテキストでアクセスされることを意図している場合は、HTTPS接続を介してのみアクセスできます。詳細については、 RFC6265を参照してください。
2020年2月まで、SameSite属性はNetScalerで明示的に設定されていませんでした。ブラウザはデフォルト値 (None) を使用しました。SameSite属性を設定しなくても、NetScaler Gateway、認証、承認、監査の展開には影響しませんでした。
Google Chrome 80 などの特定のブラウザのアップグレードでは、Cookie のデフォルトのクロスドメイン動作に変更があります。 SameSite 属性は、次のいずれかの値に設定できます。Google Chromeのデフォルト値はLaxに設定されています。他のブラウザの特定のバージョンでは、SameSite 属性のデフォルト値が None に設定されている場合があります。
-
なし:安全な接続でのみクロスサイトコンテキストで Cookie を使用するようブラウザに指示します。
-
Lax: ブラウザが同じドメイン上のリクエストやクロスサイトのリクエストにCookie を使用することを示します。クロスサイトでは、GET リクエストなどの安全な HTTP メソッドのみが Cookie を使用できます。たとえば、あるサブドメイン abc.example.com の GET リクエストは、GET を使用して別のサブドメイン xyz.example.com の Cookie を読み取ることができます。 クロスサイトの場合、安全なHTTPメソッドはサーバーの状態を変更しないため、安全なHTTPメソッドのみが使用されます。詳しくは、「<https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Set-Cookie/SameSite#lax>」を参照してください
-
厳格:Cookie は同じサイトコンテキストでのみ使用します。
Cookie に SameSite 属性がない場合、Google Chrome は SameSite = Lax の機能を想定しています。 その結果、ブラウザによる Cookie の挿入を必要とするクロスサイトコンテキストを持つ iframe 内のデプロイでは、Google Chrome はクロスサイト Cookie を共有しません。その結果、Web サイト内の iframe が読み込まれないことがあります。