Agente de directivas web

Se puede configurar una instancia de agente web desde esta interfaz. Los atributos descritos en este documento sólo se aplican si se ha elegido la configuración centralizada durante la creación de agentes. Si se ha seleccionado la configuración local, los atributos relacionados con este agente sólo pueden modificarse desde un archivo del agente

Los tipos de configuración disponibles se dividen en las siguientes categorías:

Global

Los atributos globales se aplican a todos los agentes web.

Grupo

Si es pertinente, seleccione un grupo de la lista desplegable. La lista está compuesta por los grupos configurados anteriormente.

Password (Contraseña)

La contraseña que se ha definido al crear el perfil de agente. No obstante, puede cambiar esta contraseña en cualquier momento.

Confirmar contraseña

La confirmación de la contraseña se ha realizado al crear el perfil de agente. Si cambia la contraseña, debe confirmar el cambio.

Estado

La opción Activo se selecciona al crear el agente. Seleccione Inactivo sólo si desea suprimir la protección que proporciona el agente.

Ubicación del depósito de configuración de agentes

Si lo desea, cambie la ubicación de la configuración seleccionando una de las dos opciones disponibles: centralizada o local. La primera ubicación permite controlar la configuración de forma centralizada, por ejemplo, desde la consola. La opción local proporciona compatibilidad con versiones anteriores.

URL de inicio de sesión de FAM

Una lista de direcciones URL a la autenticación de Federated Access Manager. Si necesaria la autenticación, el agente redirige a los usuarios entrantes al servicio de autenticación adecuado, según se especifique en la URL.

Prefijo de URI de implementación de agentes

El valor del Identificador de recursos universal (URI). El valor predeterminado es /amagent.

Configuración regional del agente

El valor de la configuración regional.

Rotación del archivo de registro local del agente

Habilitación de la rotación de registro. Si se habilita, el archivo de registro se gira cuando se alcanza el tamaño de archivo de registro indicados, según lo establecido por el siguiente atributo: Tamaño del archivo de registro local del agente.

Tamaño del archivo de registro local del agente

El tamaño, en megabytes, con el que se gira el archivo de registro para generar un nuevo archivo.

Nombre del archivo de registro remoto del agente

El nombre del archivo de registro de Federated Access Manager en el que se registra cada acceso de URL a Federated Access Manager .

Tipo de registro remoto de acceso de URL

La configuración del nivel de registro de acceso de URL. Esta configuración hace referencia al acceso URL que se ha guardado en el archivo de registro de Federated Access Manager , cuyo nombre se especifica mediante el atributo con la etiqueta Nombre del archivo de registro remoto del agente.

Nivel de depuración del agente

El tipo de mensajes de depuración registrados. Esta configuración determina el nivel de registro de depuración guardado localmente en el host del agente.

Comprobación de FQDN

Si se habilita, se comprueban el valor predeterminado y los valores de asignación de FQDN.

FQDN predeterminado

El nombre de host completo utilizado por los usuarios para acceder a los recursos. Este nombre de host se establece durante la instalación de agentes. No modifique esta configuración a menos que sea necesario.

Asignación de host virtual de FQDN

Una asignación a un nombre de host real o válido. Esta asignación se realiza de un nombre de host no reconocido a uno reconocido. Resulta útil en las siguientes situaciones: cuando el usuario introduce una dirección IP o una URL incorrecta, o cuando se utiliza el host virtual para los recursos protegidos.

Omitir comprobación del servidor

Si se habilita, es decir, si se ha habilitado la opción "omitir", el agente no garantiza que Federated Access Manager se esté ejecutando antes de realizar una redirección 302.

Omitir URL de asignación de nombre preferida en la solicitud de asignación de nombre

Si se habilita, es decir, si se ha habilitado la opción "omitir", el agente NO envía la URL de asignación de nombre preferida como atributo de la solicitud de asignación de nombre.

Denegar el acceso al recurso cuando se produzca un error en el registro remoto

Si se habilita y se produce un error en el registro remoto, se denegará el acceso al recurso.

URL de acceso denegado a recursos

La URL de la página de acceso denegado personalizada. Si no se especifica ningún valor, el agente devuelve el estado HTTP 403 (Prohibido).

Codificación nativa de los atributos de perfiles

Si se habilita, el agente codifica los valores del encabezado LDAP en la codificación predeterminada de la configuración regional del sistema operativo. Si, por el contrario, no se habilita, los valores del encabezado LDAP se codifican con el formato UTF-8.

Lista de URL no aplicadas

Una lista de URL para las que no se ha realizado la autenticación. No se solicitan las credenciales para la autenticación de cada URL de esta lista.

Invertir comprobación de la lista de URL no aplicadas

Si se habilita, la lista de URL no aplicadas se convierte en la lista de URL aplicadas. Por lo tanto, se aplicarán todas las URL mostradas como valores del atributo con la etiqueta Lista de URL no aplicadas, mientras que todas las demás URL no se aplicarán.

Lista de IP de cliente no aplicadas

Las solicitudes de esta lista de direcciones IP de cliente no se someterán a ninguna autenticación o autorización. Por lo tanto, se concede acceso a todas las direcciones IP de la lista como valor de este atributo. No se solicitarán las credenciales para la autenticación o la autorización.

Obtener atributos para las URL no aplicadas

Si se habilita, el agente obtiene los atributos de perfiles de las URL de la lista de URL no aplicadas mediante una evaluación de directivas.

Aplicación

Estos atributos suelen ser específicos de la aplicación.

Tiempo de espera de conexión del agente:

El periodo de tiempo de espera en segundos para la conexión de un agente con el servidor de autenticación de Federated Access Manager . El valor predeterminado es 2 segundos. A continuación se muestra el error relacionado con esta configuración: unable to find active Access Manager Auth server (no se puede encontrar el servidor de autenticación activo de Access Manager).

Periodo de sondeo de la caché de directivas

El intervalo de sondeo, en minutos, para actualizar la caché de directivas del agente. El valor predeterminado es 3 minutos.

Periodo de sondeo de la caché SSO

El intervalo de sondeo, en minutos, para actualizar la caché SSO del agente. El valor predeterminado es 3 minutos.

Parámetro de Id. de usuario

El valor del Id. de usuario utilizado por el agente para establecer el valor de la variable del servidor REMOTE_USER. Este parámetro se establece de forma predeterminada en UserToken.

Tipo de parámetro de Id. de usuario

Si se utiliza junto con el atributo con la etiqueta Parámetro de Id. de usuario, esta configuración determina el tipo de atributo desde el que se obtiene el Id. de usuario. Los valores posibles son session y ldap.

Obtener directivas del recurso raíz

Si se encuentra habilitado (la opción predeterminada), el agente almacena en la caché la decisión de directiva del recurso y todos los recursos ubicados debajo de la raíz del recurso. Para que el agente sólo almacene en la caché la decisión de directiva del recurso, lo que podría mejorar el tiempo de respuesta, asegúrese de que no esté habilitada esta opción.

Desfase del reloj de directivas

El número de segundos utilizado para ajustar la diferencia temporal entre el equipo del agente y Federated Access Manager . El desfase del reloj, en segundos, es igual a la hora del agente menos la hora de Federated Access Manager .

Prefijo de cookie de atributos de perfiles

El prefijo de cookie utilizado en los encabezados de atributos de perfiles.

Antigüedad máxima de la cookie de atributos de perfiles

La antigüedad máxima, en segundos, de los encabezados de cookies de atributos de perfiles.

Habilitar notificaciones

Si se habilita, las notificaciones ayudan a mantener las siguientes cachés de agentes: sso, directiva y configuración

URL de notificación de agente

Si el atributo Habilitar notificaciones se establece en habilitado, el agente utiliza la URL asignada como valor de este atributo para registrar las escuchas de notificación.

Periodo de sondeo del servidor principal

El intervalo, en minutos, durante el que el agente efectúa un sondeo en el servidor principal para garantizar que se esté ejecutando. El valor predeterminado es 5.

Periodo de sondeo de recuperación de la configuración del agente

El intervalo, en minutos, durante el que el agente obtiene la configuración del agente de Federated Access Manager . El valor predeterminado es 60.

Periodo de sondeo de limpieza de la configuración del agente

El intervalo, en minutos, para la actualización de las entradas antiguas de configuración del agente, siempre que ninguna solicitud haga referencia actualmente a estas entradas. Este proceso forma parte de la estructura de intercambio en caliente.

Validación de IP de cliente

Si se habilita, las solicitudes del navegador se validan para garantizar que provienen de la misma dirección IP para la que se emitió inicialmente el testigo de SSO.

Recuperar nombre de host del cliente

Si se habilita, se obtiene el nombre de host del cliente mediante una búsqueda inversa de DNS para su uso en la evaluación de directivas.

Configuración del equilibrador de carga

Si se habilita, el equilibrador de carga se utiliza para los servicios de Federated Access Manager .

Anular protocolo de URL de solicitud

Establezca este atributo (así como los siguientes atributos: Anular host de URL de solicitud, Anular puerto de URL de solicitud y Anular URL de notificación) en "true" (verdadero) si el agente se encuentra detrás de un proxy o un equilibrador de carga SSL "off-loader".

Anular host de URL de solicitud

Establezca esta atributo (así como los siguientes atributos: Anular protocolo de URL de solicitud, Anular puerto de URL de solicitud y Anular URL de notificación) en "true" (verdadero) si el agente se encuentra detrás de un proxy o un equilibrador de carga SSL "off-loader".

Anular puerto de URL de solicitud

Establezca esta atributo (así como los siguientes atributos: Anular protocolo de URL de solicitud, Anular host de URL de solicitud y Anular URL de notificación) en "true" (verdadero) si el agente se encuentra detrás de un proxy o un equilibrador de carga SSL "off-loader".

Anular URL de notificación

Establezca esta atributo (así como los siguientes atributos: Anular protocolo de URL de solicitud, Anular host de URL de solicitud y Anular puerto de URL de notificación) en "true" (verdadero) si el agente se encuentra detrás de un proxy o un equilibrador de carga SSL "off-loader".

Comprobación de distinción entre mayúsculas y minúsculas en la comparación de URL

Si se habilita, se forzará la distinción entre mayúsculas y minúsculas durante la evaluación de directivas y de URL no aplicadas.

Codificar caracteres especiales de URL

Si se habilita, las URL con caracteres especiales se codificarán antes de la evaluación de directivas.

Omitir la información de la ruta en la URL de solicitud

Si se habilita, la información de la ruta no se elimina de la URL de solicitud, aunque haya un carácter comodín en la lista de URL aplicadas o en las URL de directivas.


Precaución – Para impedir la existencia de un bucle de seguridad, si este atributo se encuentra habilitado, asegúrese de que no haya ningún otro carácter detrás del carácter “*” en la lista de URL no aplicadas o en la directiva.


Lista de URL de cierre de sesión

La lista de URL de cierre de sesión de las aplicaciones.

Lista de cookies de cierre de sesión para el restablecimiento

La lista de cookies que se restablecerán durante el cierre de sesión. El formato de esta lista es igual al de la Lista de cookies para el restablecimiento.

Conservación de datos de POST

Si se habilita, las entradas de la caché de datos de POST se conservarán durante el tiempo especificado en el atributo con la etiqueta Periodo de la caché de entradas de datos de POST. Este atributo no se aplica en todos los agentes.

Periodo de la caché de entradas de datos de POST

El número de minutos que existe una entrada de la caché de POST antes de que se elimine.

Modo de recuperación de los atributos de perfiles

Los modos disponibles para obtener los atributos de perfiles de usuarios adicionales que se introducirán en una solicitud.

Asignación de atributos de perfiles

Una lista de las asignaciones de nombres de atributos de perfiles a los nombres de encabezados HTTP, que se rellena con nombres específicos del usuario autenticado actualmente. Formato: [nombre_atributo_perfil]=nombre_encabezado_http.

Modo de recuperación de los atributos de sesión

Los modos disponibles para obtener los atributos de sesión de usuarios adicionales que se introducirán en una solicitud.

Asignación de atributos de sesión

Una lista de las asignaciones de nombres de atributos de sesión a los nombres de encabezados HTTP, que se rellena con nombres específicos del usuario autenticado actualmente. Formato: [nombre_atributo_sesión]=nombre_encabezado_http.

Modo de recuperación de los atributos de respuesta

Los modos disponibles para obtener los atributos de respuesta de usuarios adicionales que se introducirán en una solicitud.

Asignación de atributos de respuesta

Una lista de las asignaciones de nombres de atributos de respuesta a los nombres de encabezados HTTP, que se rellena con nombres específicos del usuario autenticado actualmente. Formato: [nombre_atributo_respuesta]=nombre_encabezado_http.

SSO.

Los atributos de SSO permiten configurar las funciones del agente relacionadas con el inicio de sesión único (SSO). La mayoría de los atributos relacionados con SSO se agrupan en la categoría de SSO. Sin embargo, es probable que no se incluyan los atributos que proporcionan funciones de SSO predeterminadas.

Sólo SSO

Si se habilita, el agente sólo aplica la autenticación (SSO) sin aplicar la autorización de directivas.

Valor predeterminado de usuario anónimo

El Id. de usuario que se utilizará para los usuarios autenticados.

Usuario anónimo

Si se habilita, se realiza el procesamiento de REMOTE_USER para los usuarios anónimos. Este atributo se asocia al atributo con la etiqueta Valor predeterminado de usuario anónimo.

Nombre de cookie

El nombre de la cookie del testigo de SSO utilizada entre Federated Access Manager y el agente.


Precaución – Si se cambia este atributo en el agente sin realizar las correspondientes modificaciones en Federated Access Manager , se deshabilitará SDK.


Seguridad de cookies

Si se habilita, el agente envía las cookies si la comunicación es segura.

Restablecimiento de cookies

Si se habilita, el agente restablece las cookies en la respuesta antes de redireccionar a Federated Access Manager para la autenticación. De forma predeterminada, este atributo no está habilitado.

Lista de cookies para el restablecimiento

La lista de cookies que se incluirán en la respuesta de redirección a Federated Access Manager con el formato: nombre[=valor][;Dominio=valor]. Esta lista sólo se utiliza si se ha habilitado el atributo Restablecimiento de cookies.

Lista de dominios de cookies

Si se ha habilitado CDSSO, la lista de dominios indica las cookies que deben restablecerse.

CDSSO

Si se habilita, funcionará el inicio de sesión único entre dominios. De forma predeterminada, este atributo no está habilitado.

Lista de URL de servlet de CDSSO

Si se habilita, esta lista indica las URL de los controladores CDSSO disponibles que el agente puede utilizar para el procesamiento de CDSSO.

Avanzado

Para los agentes web, los atributos (propiedades) avanzados hacen referencia a atributos creados de forma personalizada o atributos específicos del contenedor de implementación.

Propiedades personalizadas

Una lista de los atributos personalizados admitidos por el agente. Son atributos creados por el sitio.

Anular el host y el puerto del servidor proxy

Atributo específico del contenedor: Sun Java System Proxy Server

Si se habilita, se anularán el nombre de host y el número de puerto de Sun Java System Proxy Server.

Tipo de autenticación

Atributo específico del contenedor: Microsoft IIS Server

Reproducir clave de contraseña

Atributo específico del contenedor: Microsoft IIS Server

La clave DES utilizada para descifrar la contraseña de autenticación básica de la sesión.

Prioridad de filtro

Atributo específico del contenedor: Microsoft IIS Server

Las opciones disponibles para la prioridad de carga del filtro del agente.

Filtro configurado con OWA

Atributo específico del contenedor: Microsoft IIS Server

Si se habilita este atributo y se ha configurado el filtro del agente de Microsoft IIS para Outlook Web Access (OWA), el agente puede funcionar en la forma prevista.

Cambiar protocolo de URL a https

Atributo específico del contenedor: Microsoft IIS Server

Si se habilita este atributo y se ha configurado el filtro del agente de Microsoft IIS para Outlook Web Access (OWA), se impedirá la aparición de los mensajes emergentes que se muestran al usuario al utilizar Internet Explorer 6.

URL de la página de tiempo de espera de sesión inactiva

Atributo específico del contenedor: Microsoft IIS Server

Este atributo sólo se aplica cuando se ha configurado el filtro del agente de Microsoft IIS para Outlook Web Access (OWA). El valor de este atributo es la URL de la página de tiempo de espera de sesión inactiva local.

Comprobar usuario en la base de datos de Domino

Atributo específico del contenedor: Servidor IBM Lotus Domino

Si se habilita, el agente comprueba la existencia del usuario en la base de datos de nombres de IBM Lotus Domino.

Utilizar testigo LTPA

Atributo específico del contenedor: Servidor IBM Lotus Domino

Si se habilita, el agente utiliza el testigo LTPA. Por lo tanto, habilite este atributo si es necesario utilizar el testigo LTPA para el agente.

Nombre de cookie del testigo LTPA

Atributo específico del contenedor: Servidor IBM Lotus Domino

El nombre de la cookie que contiene el testigo LTPA.

Nombre de configuración del testigo LTPA

Atributo específico del contenedor: Servidor IBM Lotus Domino

El nombre de configuración utilizado por el agente para usar el mecanismo de testigo LTPA.

Nombre de configuración del testigo LTPA

Atributo específico del contenedor: Servidor IBM Lotus Domino

El nombre de la organización a la que pertenece el testigo LTPA.