Configuración de políticas

Los atributos de configuración de políticas permiten al administrador definir las propiedades de dominio y globales de configuración utilizadas por el servicio de política.

Propiedades globales

Las propiedades globales son:

Comparador de recursos

Especifica la información del comparador de recursos, que se utiliza para comparar los recursos especificados en una definición de regla de política. La comparación de recursos se utiliza tanto para la creación como para la evaluación de políticas.

Haga clic en el botón Agregar comparador y defina los siguientes atributos:

Tipo de servicio

Especifica el servicio en el que se debe utilizar el comparador.

Clase

Define la clase de Java que implementa el algoritmo de comparación de recursos.

Delimitador

Especifica el delimitador que se va a utilizar en el nombre del recurso.

Comodín

Especifica el comodín que puede definirse en los nombres de recursos.

Comodín de un nivel

Hace coincidir cero o más caracteres en el mismo límite del delimitador.

Distinción entre mayúsculas y minúsculas

Especifica si la comparación de los dos recursos debe distinguir o no entre mayúsculas y minúsculas. El valor False (Falso) ignora esta distinción y True (Verdadero) la tiene en cuenta.

¿Continuar evaluación tras decisión de denegación?

Especifica si la estructura de política debe continuar evaluando o no las políticas posteriores, incluso si existe una decisión de política de denegación (DENY). Si no se selecciona esta opción (predeterminado), la evaluación de políticas omitirá las políticas siguientes una vez reconocida la decisión de denegación (DENY).

Avisos que puede administrar OpenSSO

Define los nombres de claves de avisos de directivas para los que el punto de aplicación de directivas (Agente de directivas) redirigirá el agente de usuario a OpenSSO. Si el agente recibe una decisión de política que no permite el acceso a un recurso, pero posee avisos, el agente comprobará si dispone de una clave de aviso en este atributo.

En caso de que se encuentre dicho aviso, el agente de usuario se redirigirá a OpenSSO, permitiendo potencialmente el acceso al recurso.

Referencias de alias de la organización

Si se establece en Sí (Yes), este atributo permite crear directivas en subdominios sin necesidad de crear directivas de referencias en el nivel superior o el dominio principal. Sólo se pueden crear directivas para proteger los recursos HTTP o HTTPS cuyo nombre de host completo coincida con el alias de DNS del dominio. De forma predeterminada, este atributo se define como No.

Atributos de dominio

Las propiedades de LDAP son las siguientes:

Servidor LDAP principal

Establece el nombre de host y el número de puerto del servidor LDAP principal especificado durante la instalación de OpenSSO que se utilizarán para buscar asuntos de directivas, como usuarios de LDAP, roles de LDAP, grupos de LDAP, etc.

El formato es hostname:port. For example: machine1.example.com:389

Para la configuración de conmutación por error en varios hosts del servidor LDAP, este valor puede ser una lista de hosts delimitados por espacios. El formato es hostname1:port1 hostname2:port2...

For example: machine1.example1.com:389 machine2.example1.com:389

Si hay varias entradas, el nombre del servidor local debe ir en primer lugar. Esto permite configurar instancias de OpenSSO específicas para que se conecten a determinados servidores de Directory Server.

El formato es servername|hostname:port. Por ejemplo:

machine1.example1.com|machine1.example1.com:389

machine1.example2.com|machine1.example2.com:389

Para la configuración de conmutación por error:

AM_Server1.example1.com|machine1.example1.com:389 machine2.example.com1:389

AM_Server2.example2.com|machine1.example2.com:389 machine2.example2.com:389

DN de base de LDAP

Especifica el DN base del servidor LDAP desde el que comenzará la búsqueda. De forma predeterminada, es el dominio de nivel superior de la de instalación de OpenSSO.

DN de base de usuarios de LDAP

Este atributo especifica el DN base utilizado por el asunto de usuarios de LDAP del servidor LDAP para comenzar la búsqueda. De forma predeterminada, es el dominio de nivel superior de la de base de instalación de OpenSSO.

DN de base de los roles de OpenSSO

Define el DN del dominio u organización que se va utilizar como base mientras se buscan los valores de los roles de OpenSSO. Este atributo lo utiliza el asunto de política de AccessManagerRoles.

DN de conexión de LDAP

Especifica el DN de conexión del servidor LDAP.

Contraseña de conexión de LDAP

Define la contraseña que se va a utilizar para la conexión con el servidor LDAP. La contraseña amldapuser que se introdujo durante la instalación se utiliza de forma predeterminada como usuario de conexión.

Filtro de búsqueda de organizaciones de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de organización. El valor predeterminado es (objectclass=sunMangagedOrganization).

Ámbito de búsqueda de organizaciones de LDAP

Define el ámbito que se va a utilizar para encontrar las entradas de organización. El ámbito debe ser uno de los siguientes:

Ámbito de búsqueda de grupos de LDAP

Define el ámbito que se va a utilizar para encontrar las entradas de grupo. El ámbito debe ser uno de los siguientes:

Filtro de búsqueda de grupos de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de grupo. El valor predeterminado es (objectclass=groupOfUniqueNames).

Filtro de búsqueda de usuarios de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de usuario. El valor predeterminado es (objectclass=inetorgperson).

Ámbito de búsqueda de usuarios de LDAP

Define el ámbito que se va a utilizar para encontrar las entradas de usuario. El ámbito debe ser uno de los siguientes:

Filtro de búsqueda de roles de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de los roles. El valor predeterminado es (&(objectclass=ldapsubentry)(objectclass=nsroledefinitions)) .

Ámbito de búsqueda de roles de LDAP

Este atributo define el ámbito que se va a utilizar para encontrar las entradas de los roles. El ámbito debe ser uno de los siguientes:

Ámbito de búsqueda de los roles de OpenSSO

Define el ámbito que se va a utilizar para buscar entradas del asunto de los roles de OpenSSO.

Atributo de búsqueda de organización de LDAP

Define el tipo de atributo mediante el que se realiza la búsqueda en una organización. El valor predeterminado es o.

Atributo de búsqueda de grupos de LDAP

Define el tipo de atributo mediante el que se realiza la búsqueda en un grupo. El valor predeterminado es cn.

Atributo de búsqueda de usuarios de LDAP

Define el tipo de atributo mediante el que se realiza la búsqueda en un usuario. El valor predeterminado es uid.

Atributo de búsqueda de roles de LDAP

Este campo define el tipo de atributo mediante el que se realiza la búsqueda en un rol. El valor predeterminado es cn.

Número máximo de resultados de búsqueda

Este campo define el número máximo de resultados que muestra la búsqueda. The default value is 100. If the search limit exceeds the amount specified, the entries that have been found to that point will be returned.

Tiempo de espera de búsqueda

Especifica el intervalo de tiempo antes de que se produzca el tiempo de espera en la búsqueda. Si la búsqueda supera el tiempo especificado, sólo se mostrarán las entradas obtenidas hasta ese momento

SSL de LDAP

Especifica si el servidor LDAP ejecuta o no SSL. Si se selecciona esta opción, se habilitará SSL. Si no se selecciona (predeterminado), se deshabilitará SSL.

Si se está ejecutando el servidor LDAP con SSL habilitado (LDAPS), debe asegurarse de que OpenSSO esté configurado con los certificados SSL de confianza adecuados para que OpenSSO pueda conectarse al servidor de directorios con el protocolo LDAPS.

Tamaño mínimo de grupo de conexión LDAP

Especifica el tamaño mínimo de los grupos de conexiones que se van a utilizar para conectarse a Directory Server, como se especifica en el atributo del servidor LDAP. El valor predeterminado es 1.

Tamaño máximo de conjunto de conexiones

Este atributo especifica el tamaño máximo de los grupos de conexiones que se van a utilizar para conectarse a Directory Server, como se especifica en el atributo del servidor LDAP. El valor predeterminado es 10.

Asuntos de política seleccionados

Permite seleccionar un conjunto de tipos de asuntos que se pueden utilizar para las definiciones de directivas en el dominio.

Condiciones de política seleccionadas

Permite seleccionar un conjunto de tipos de condiciones que se pueden utilizar para las definiciones de directivas en el dominio.

Referencias de política seleccionadas

Permite seleccionar un conjunto de tipos de referencias que se pueden utilizar para las definiciones de directivas en el dominio.

Tiempo de vida de resultado de asuntos

Este atributo especifica el tiempo (en minutos) que se puede utilizar un resultado de asunto almacenado en caché para evaluar la misma solicitud de política en función del token de inicio de sesión único.

Cuando se evalúa una política por primera vez para un token SSO, las instancias de asunto de la política se evalúan para determinar si la política se puede aplicar a un determinado usuario. El resultado del asunto, que está codificado por el Id. del token SSO, se almacena en la memoria caché de la política. Si se lleva a cabo otra evaluación para la misma política del mismo Id- de token SSO en el tiempo especificado en el atributo de tiempo de vida de resultado de asuntos, la estructura de política recuperará el resultado de los asuntos almacenados en caché en lugar de evaluar las instancias del asunto. Esto reduce en gran medida el tiempo de evaluación de políticas.

Alias de usuario

Este atributo debe estar habilitado si se crea una política para proteger un recurso cuyo miembro de asunto en un Directory Server remoto asigna un alias a un usuario local. Este atributo debe estar habilitado, por ejemplo, si se crea uid=rmuser en la instancia de Directory Server remoto y, a continuación, se agrega rmuser como alias para el usuario local (por ejemplo, uid=luser) en OpenSSO. Al iniciar una sesión como rmuser, se crea una sesión con el usuario local (luser) y la política se aplica correctamente.

Proveedores de respuesta seleccionados

Define los complementos de proveedor de respuesta de política que se van a habilitar para el dominio. Sólo los complementos de proveedor de respuesta seleccionados en este atributo pueden agregarse a las políticas definidas en el dominio.

Atributos de respuesta dinámicos seleccionados

Define los atributos de respuesta dinámicos que se van a habilitar para este dominio. Sólo un subconjunto de nombres seleccionados en este atributo puede definirse en la lista de atributos dinámicos de IDResponseProvider para agregarlos a las políticas definidas en el dominio.