Un asunto define el usuario o conjunto de usuarios (por ejemplo, un grupo o grupos que poseen un rol específico) al que afecta la política. La regla general para los asuntos consiste en que la política sólo se aplicará si el usuario es miembro de, al menos, un asunto en la política. Los asuntos predeterminados son:
Este asunto implica que las identidades creadas y administradas en la ficha Realms Subjects (Asuntos de dominios) pueden agregarse como miembros del asunto.
Este tipo de asunto implica que cualquier usuario con un token SSO válido es miembro de este asunto.
Todos los usuarios autenticados serán miembros de este asunto, aunque se hayan autenticado en un dominio diferente a la organización en la que está definida la directiva. Este tipo resulta útil si el propietario del recurso desea conceder acceso a los recursos administrados para los usuarios desde otras organizaciones. Si desea restringir el acceso a los recursos protegidos a miembros de un determinada organización, utilice el tipo de asunto de organización.
Este tipo de asunto implica que un cliente de servicio Web (WSC, siglas en inglés) identificado por el token SSO es miembro de este asunto, si el DN de cualquier entidad principal incluido en el token SSO coincide con alguno de los valores seleccionados de este asunto. Entre los valores válidos, se encuentran los DN de certificados de confianza del almacén de claves JKS local que se correspondan con los certificados de los WSC de confianza. Este asunto tiene una dependencia con la Estructura de servicios Web de Liberty y sólo deberían utilizarlo los proveedores de servicios Liberty para autorizar los WSC.
Asegúrese de que ha creado el almacén de claves antes de agregar este asunto a una política. Puede encontrar información sobre la configuración del almacén de claves en la siguiente ubicación:
FederatedAccessManager-base /SUNWam/samples/saml/xmlsig/keytool.html
Los siguientes asuntos están disponibles mediante su selección en el Policy Configuration Service del dominio:
Este tipo de asunto implica que cualquier miembro de un rol de Federated Access Manager también lo es de este asunto. Se puede crear un rol utilizando Federated Access Manager en el modo tradicional y la consola basada en 6.3. Estos roles tienen clases de objeto controladas por Federated Access Manager. Sólo se puede acceder a los roles mediante el servicio de política de Federated Access Manager que los aloja.
Este tipo de asunto implica que cualquier miembro de un grupo de LDAP también lo es de este asunto.
Este tipo de asunto implica que cualquier miembro de un rol de LDAP también lo es de este asunto. Un rol de LDAP es cualquier definición de rol que utilice la función de asignación de roles de Directory Server. Estos roles tienen clases de objeto controladas por la definición de rol de Directory Server. El filtro de búsqueda de roles de LDAP puede modificarse en el Policy Configuration Service para restringir el ámbito de búsqueda y mejorar el rendimiento.
Este tipo de asunto implica que cualquier usuario de LDAP es miembro de este asunto.
Este tipo de asunto implica que cualquier miembro de un dominio también lo es de este asunto.