Если вы используете Spring Security или Apache Shiro, они оба поддерживают это с помощью соответствующего фильтра. В основе Spring Security лежит постоянный запас токенов запомнить меня, и Широ, я думаю, подписывает хэш-значение.
Вот руководство по пружине: http://static.springsource.org/spring-security/site/docs/3.0.x/reference/remember-me.html
Вот справочник Широ: http://shiro.apache.org/java-authentication-guide.html
Если вы используете Java EE Security (пожалуйста, скажите, что это не так), вы ограничены тем, что может поддерживать ваш контейнер, если вы не хотите создавать фильтр входа пользователя. Фильтр клиента может подписать куки-файл с MAC-кодом и проверить его по базе данных. Я не верю, что в Tomcat 7 это встроено, вам, вероятно, нужно проверить GlassFish (который поддерживает SSO, я не думаю, что он поддерживает помните меня).