質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

88.92%

Tomcat9 の manager の 「Server Status」「Manager App」にアクセスできない

解決済

回答 1

投稿 編集

  • 評価
  • クリップ 1
  • VIEW 1,988

reina.a

score 5

Tomcat9 の manager の 「Server Status」「Manager App」にアクセスできません。
※403 Access Denied が表示されます。
※「Host Manager」にはアクセスできます。

■サーバ環境:
CentOS7
OpenJDK11
Tomcat 9 (9.0.30)

■設定内容:
アクセス環境を追加し、tomcat-users.xml にroleを下記のように追加しました。

対象ファイル:/opt/apache-tomcat/conf/tomcat-users.xml

<?xml version="1.0" encoding="UTF-8"?>

<tomcat-users xmlns="http://tomcat.apache.org/xml"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="http://tomcat.apache.org/xml tomcat-users.xsd"
version="1.0">

<role rolename="manager-gui"/>
<role rolename="manager-status"/>
<role rolename="manager-script"/>
<role rolename="manager-jmx"/>
<role rolename="admin-gui"/>
<role rolename="admin-script"/>
<user username="admin" password="password" roles="manager-gui,manager-status,manager-script,manager-jmx,admin-gui,admin-script"/>

</tomcat-users>

role 部分を他のパターンに書き換えてみましたが、同様に「Host Manager」のみアクセスでき、
「Server Status」「Manager App」にアクセスできません。

○パターン1
<role rolename="manager-gui"/>
<user username="admin" password="admin" roles="manager-gui"/>

○パターン2
<role rolename="tomcat"/>
<role rolename="role1"/>
<role rolename="manager-gui"/>
<role rolename="manager-status"/>
<role rolename="manager-script"/>
<role rolename="manager-jmx"/>
<role rolename="admin-gui"/>
<role rolename="admin-script"/>
<user username="tomcat" password="s3cret" roles="tomcat"/>
<user username="both" password="s3cret" roles="tomcat,role1"/>
<user username="role1" password="s3cret" roles="role1"/>
<user username="manager" password="s3cret" roles="manager-gui,manager-status,manager-script,manager-jmx"/>
<user username="admin" password="s3cret" roles="admin-gui,admin-script"/>

■エラーメッセージ

403 Access Denied
You are not authorized to view this page.

By default the Manager is only accessible from a browser running on the same machine as Tomcat. If > > you wish to modify this restriction, you'll need to edit the Manager's context.xml file.

If you have already configured the Manager application to allow access and you have used your browsers back button, used a saved book-mark or similar then you may have triggered the cross-site > request forgery (CSRF) protection that has been enabled for the HTML interface of the Manager application. You will need to reset this protection by returning to the main Manager page. Once you > return to this page, you will be able to continue using the Manager application's HTML interface normally. If you continue to see this access denied message, check that you have the necessary permissions to access this application.

If you have not changed any configuration files, please examine the file conf/tomcat-users.xml in your installation. That file must contain the credentials to let you use this webapp.

For example, to add the manager-gui role to a user named tomcat with a password of s3cret, add the > following to the config file listed above.

<role rolename="manager-gui"/>
<user username="tomcat" password="s3cret" roles="manager-gui"/>
Note that for Tomcat 7 onwards, the roles required to use the manager application were changed from > the single manager role to the following four roles. You will need to assign the role(s) required for > the functionality you wish to access.

manager-gui - allows access to the HTML GUI and the status pages
manager-script - allows access to the text interface and the status pages
manager-jmx - allows access to the JMX proxy and the status pages
manager-status - allows access to the status pages only
The HTML interface is protected against CSRF but the text and JMX interfaces are not. To maintain the > CSRF protection:

Users with the manager-gui role should not be granted either the manager-script or manager-jmx roles.
If the text or jmx interfaces are accessed through a browser (e.g. for testing since these interfaces > are intended for tools not humans) then the browser must be closed afterwards to terminate the > session.
For more information - please see the Manager App How-To.

どのように設定を変更したよろしいでしょうか。
恐れ入りますがアドバイス頂けますと幸いです。
宜しくお願い致します。

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 過去に投稿した質問と同じ内容の質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

質問への追記・修正、ベストアンサー選択の依頼

  • rubytomato

    2019/12/25 20:52

    Tomcatはリモートサーバ上で稼働していて(たとえばクラウドなど)、ブラウザでアクセスするPCとは別でしょうか?

    キャンセル

回答 1

checkベストアンサー

+3

Tomcat9 の 「Server Status」「Manager App」「Host Manager」に関して
インストール直後のデフォルト設定ではそれぞれアクセス権限がないようですので、
エラーページに記載されているようにロール(アクセス権限)とアクセス許可を設定することで
アクセスできるようになると思います。

設定変更後は Tomcat サービス再起動が必要。

ロール(アクセス権限)の設定例

  • /opt/apache-tomcat/conf/tomcat-users.xml
    エラーページに例として記載されているロールを設定する。
<role rolename="manager-gui"/>
<role rolename="admin-gui"/>
<user username="tomcat" password="s3cret" roles="manager-gui,admin-gui"/>

アクセス許可の設定例

  • /opt/apache-tomcat/webapps/host-manager/META-INF/context.xml
  • /opt/apache-tomcat/webapps/manager/META-INF/context.xml

アクセス制限を無くしてしまう場合は以下コメントアウトする。

<!--
  <Valve className="org.apache.catalina.valves.RemoteAddrValve"
         allow="127\.\d+\.\d+\.\d+|::1|0:0:0:0:0:0:0:1" />
-->

アクセス元を追加する場合は既存設定にならい、|で区切ってアクセス許可するIPを追加する。
以下は 192.168. のIPを許可します。

  <Valve className="org.apache.catalina.valves.RemoteAddrValve"
         allow="127\.\d+\.\d+\.\d+|::1|0:0:0:0:0:0:0:1|192\.168\.\d+\.\d+" />

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2020/01/29 15:09

    回答ありがとうございました。

    原因はアクセス制御で
    /opt/apache-tomcat/webapps/host-manager/META-INF/context.xml
    しか編集しておらず、
    /opt/apache-tomcat/webapps/manager/META-INF/context.xml
    の編集が不足していた為でした。
    おかげさまで無事に解決する事ができました。
    ありがとうございました。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 88.92%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る