Seguridad y SSL

Configurar la seguridad de cookies de sesión en GLPI

Revisado el 3 min de lectura seguridad cookies

Si durante la instalación o actualización de GLPI ves el siguiente aviso en la verificación de requisitos:

Configuración de seguridad para sesiones
Asegurar de que se aplica la seguridad en las cookies de sesión.

Este mensaje puede indicar que session.cookie_secure no está activo para la versión de PHP que ejecuta GLPI. Ese atributo impide que el navegador envíe la cookie por HTTP.

Cómo solucionarlo

Comprueba primero que el certificado es válido y que GLPI funciona completamente mediante HTTPS. Si activas este ajuste mientras la web aún usa HTTP, los usuarios pueden perder la sesión.

En cPanel > Seleccionar versión de PHP > Options, abre la versión efectiva de la aplicación y activa session.cookie_secure cuando la opción esté disponible. Este método evita depender del handler de Apache.

Si necesitas limitar el ajuste al directorio y el servidor admite directivas PHP en .htaccess, crea una copia del fichero y añade:

php_value session.cookie_secure on

Una directiva php_value no funciona con todos los handlers y puede provocar un error 500. Si ocurre, retírala y configura la opción desde el selector de PHP o contacta con soporte.

Después del cambio, inicia una sesión nueva y comprueba en las herramientas del navegador que la cookie lleva el atributo Secure. Si GLPI muestra además un aviso sobre HttpOnly o SameSite, corrígelo por separado: no son el mismo ajuste.

AutoSSL solo cubre nombres elegibles que superan su validación. Verifica el certificado y la redirección HTTPS antes de exigir cookies seguras.

Si el aviso continúa

Confirma que el cambio afecta al dominio y a la versión PHP que atienden GLPI. PHP en terminal y PHP de la web pueden cargar configuraciones distintas. Repite la comprobación de requisitos y abre una sesión nueva para observar la cookie emitida, no una guardada antes del cambio.

Si hay un proxy que termina HTTPS, revisa cómo GLPI conoce el protocolo original. No cambies varias directivas a la vez ni publiques una página phpinfo() sin protección. Conserva el valor anterior para revertir si se rompe el inicio de sesión. Requisitos de GLPI.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.