Administración

El servicio Administración permite configurar la consola de OpenSSO tanto en el nivel global como en el nivel del dominio configurado (las preferencias u opciones específicas de un dominio configurado). Los atributos del servicio Administración son globales y de dominio.


Nota – Parte de los atributos que aparecen en esta sección sólo se aplican a la instalación en Modo heredado.


Los atributos son:

Administración de federación

Habilita la administración de federación. Está seleccionada de forma predeterminada. Para deshabilitar esta función, anule la selección del campo. La ficha Federation Management (Administración de federación) no aparecerá en la consola.

Administración de usuarios

Habilita la administración de usuarios. De forma predeterminada, esta opción está habilitada. Este atributo es válido si se instala OpenSSO en el modo tradicional.

Contenedores de personas

La selección de este atributo se anula de forma predeterminada y sólo es válido si se instala OpenSSO en el modo tradicional. Al seleccionar este atributo, se mostrarán los contenedores de personas en la ficha Directory Management (Administración de directorio). Se recomienda utilizar un único contenedor de personas en el DIT y usar los roles para administrar las cuentas y servicios. El comportamiento predeterminado de la consola de OpenSSO consiste en ocultar los contenedores de personas. Sin embargo, si cuenta con varios contenedores de personas en el DIT, seleccione este atributo para que se muestren como objetos administrados.

Contenedores de unidades organizativas

La selección de este atributo se anula de forma predeterminada y sólo es válido si se instala OpenSSO en el modo tradicional. Al seleccionar este atributo, se mostrarán los contenedores en la ficha Directory Management (Administración de directorio).

Contenedores de grupos

La selección de este atributo se anula de forma predeterminada y sólo es válido si se instala OpenSSO en el modo tradicional. Al seleccionar este atributo, se mostrarán los contenedores de grupo en la ficha Directory Management (Administración de directorio).

Tipo de grupo administrado

Especifica si los grupos de suscripción creados mediante la consola son estáticos o dinámicos. La consola creará o mostrará grupos de suscripción estáticos o dinámicos, pero no ambos (los grupos filtrados siempre son compatibles independientemente del valor especificado en este atributo). El valor predeterminado es dinámico.

En los ejemplos mostrados anteriormente, el filtro LDAP debería mostrar todos los usuarios cuyo uid comienza por g o cuyas direcciones de correo electrónico terminasen en example.com, respectivamente. Los grupos filtrados sólo se pueden crear en la vista User Management (Administración de usuarios) seleccionando Membership by Filter (Miembros por filtro).

Un administrador puede seleccionar una de las siguientes opciones:

Permisos de rol predeterminados

Define una lista de las instrucciones de control de acceso (ACI) predeterminadas o los permisos que se utilizan para conceder privilegios de administrador al crear nuevos roles. Seleccione una de estas ACI para el nivel de privilegio que desee. OpenSSO incluye cuatro permisos de rol predeterminados:

Sin permisos: no se definen permisos en el rol.

Administrador de organización: el administrador de la organización tiene acceso de lectura y escritura a todas las entradas en la organización configurada.

Administrador del servicio de atención al cliente de la organización: este administrador tiene acceso de lectura a todas las entradas en la organización configurada y de escritura al atributo userPassword.

Administrador de políticas de la organización: este administrador tiene acceso de lectura y escritura a todas las políticas del dominio. Este administrador no puede crear una política de referencia.

Árbol de componente de dominio

El árbol de componente de dominio (árbol DC) es una estructura DIT específica que utilizan muchos componentes de Sun Java System para asignar nombres de DNS y entradas del dominio.

Cuando se habilita esta opción, se crea la entrada del árbol DC para un dominio, siempre que el nombre de DNS del dominio se introduzca en el momento en que se crea el dominio. El campo del nombre de DNS aparecerá en la página de creación de dominios. Esta opción sólo es válida para las organizaciones de nivel superior y no se mostrará para los subdominios.

Cualquier cambio de estado realizado en el atributo inetdomainstatus con OpenSSO SDK en el árbol de dominio actualizará el estado de la entrada correspondiente en el árbol DC. (Las actualizaciones en el estado que no se realicen con OpenSSO SDK no se sincronizarán). Por ejemplo, si se crea un nuevo dominio, sun, con el atributo de nombre de DNS sun.com , se creará la siguiente entrada en el árbol DC:

dc=sun,dc=com,o=internet,root suffix

De forma predeterminada, se establece en la raíz de OpenSSO. Si se desea un sufijo distinto, éste se debe crear utilizando los comandos LDAP. Las ACI para los administradores que crean los dominios deben modificarse, por lo que tienen un acceso sin restricciones a la nueva raíz del árbol DC.

Grupos administrativos

Especifica si se deben crear los grupos DomainAdministrators y DomainHelpDeskAdministrators. Si se habilita, estos grupos se crean y asocian con Organization Admin Role (Rol de administrador de organización) y Organization Help Desk Admin Role (Rol de administrador del servicio de atención al cliente de la organización), respectivamente. Una vez creados, la adición o eliminación de un usuario en uno de estos roles asociados, agrega o elimina automáticamente al usuario del grupo correspondiente. Sin embargo, este comportamiento no funciona en sentido contrario. La adición o eliminación de un usuario de uno de estos grupos no agregará o eliminará al usuario en los roles asociados.

Los grupos DomainAdministrators y DomainHelpDeskAdministrators sólo se crean en los dominos creados después de habilitar esta opción.


Nota – Esta opción no es válida para los subdominios, con la excepción del dominio root. En el dominio raíz, los grupos ServiceAdministrators y ServiceHelpDesk Administrators se crean y asocian con los roles Top-level Admin (Administrador de nivel superior) y Top-level Help Desk Admin (Administrador del servicio de atención al cliente de nivel superior), respectivamente. Se aplica el mismo comportamiento.


Eliminación de usuario de compatibilidad

Especifica si se eliminará la entrada de un usuario, o simplemente se marcará como eliminada, del directorio. Este atributo sólo es válido si se instala OpenSSO en el modo tradicional.

Cuando se elimina la entrada de un usuario y esta opción está seleccionada (true), la entrada del usuario existirá en el directorio, pero se marcará como eliminada. Las entradas de usuario marcadas para su eliminación no se muestran en las búsquedas de Directory Server. Si esta opción no está seleccionada, la entrada del usuario se eliminará del directorio.

ACI de roles administrativos dinámicos

Este atributo define las instrucciones de control de acceso para los roles de administrador que se crean dinámicamente cuando se configura un grupo o dominio con OpenSSO. Estos roles se utilizan para conceder privilegios administrativos para los grupos específicos de entradas creadas. Las ACI predeterminadas se puede modificar únicamente en esta lista de atributos.


Nota – Los administradores en el nivel de dominio tienen un campo de acceso mayor que los administradores de grupo. Sin embargo, de forma predeterminada, cuando se agrega un usuario a un rol de administrador de grupos, dicho usuario puede cambiar la contraseña para cualquier componente del grupo. Esto incluye a cualquier administrador de dominio que sea miembro de dicho grupo.


El rol Administrador del servicio de atención al cliente del contenedor tiene acceso de lectura a todas las entradas de un dominio y acceso de escritura al atributo userPassword sólo en las entradas de usuario de esta unidad de contenedor.

El Administrador del servicio de atención al cliente del dominio tiene acceso de lectura a todas las entradas de un dominio y acceso de escritura al atributo userPassword. Al crear un subdominio, recuerde que los roles de administración se crean en este subdominio, no en el dominio principal.

El rol Container Admin (Administrador de contenedores) tiene acceso de lectura y escritura a todas las entradas en la unidad organizativa LDAP. En OpenSSO, la unidad organizativa LDAP se indica a menudo como un contenedor.

El Administrador de directivas de la organización tiene acceso de escritura y lectura a todas las directivas, y puede crear, asignar, modificar y eliminar todas las directivas de un dominio.

El Administrador de contenedores de personas es de forma predeterminada cualquier entrada de usuario en un dominio creado recientemente, que es miembro de dicho contenedor de personas del dominio. El Administrador de contenedores de personas tiene acceso de lectura y escritura a todas las entradas de usuario en el contenedor de personas del dominio. Tenga en cuenta que este rol NO tiene acceso de lectura y escritura a los atributos que contienen los nombres DN de grupo y rol y, por tanto, no se pueden modificar los atributos o eliminar un usuario de un grupo o rol.

Se pueden configurar otros contenedores con OpenSSO para que guarden las entradas de usuario, las entradas de grupos o incluso otros contenedores. Para aplicar un rol de administrador a un contenedor creado una vez configurado el dominio, se utilizarán los valores predeterminados del rol de Administrador de contenedores o el Administrador del servicio de atención al cliente del contenedor.

El Administrador de grupos tiene acceso de lectura y escritura a todos los miembros de un grupo específico, y puede crear nuevos usuarios, asignar usuarios a los grupos que administran y eliminar los usuarios creados. Cuando se crea un grupo, el rol de Administrador de grupos se genera automáticamente con los privilegios necesarios para administrar el grupo. Este rol no se asigna automáticamente a un miembro del grupo. El creador del grupo, o cualquier persona que tenga acceso al rol de Administrador de grupos, debe asignarlo.

El Administrador de nivel superior tiene acceso de lectura y escritura a todas las entradas en el dominio de nivel superior. En otras palabras, este rol tiene privilegios para todas las configuraciones principales en la aplicación OpenSSO.

El Administrador de organización tiene acceso de lectura y escritura a todas las entrada de un dominio. Al crear un dominio, el rol de Administrador de organización se genera automáticamente con los privilegios necesarios para administrar el dominio.

Clases de servicio de perfil de usuario

Indica los servicios que tendrán una visualización personalizada en la página User Profile (Perfil de usuario). Es posible que la pantalla predeterminada que genera la consola para algunos servicios no sea suficiente. Este atributo crea una pantalla personalizada para cualquier servicio y otorga un control completo de la información del servicio que se muestra y cómo se muestra. La sintaxis es la siguiente:

nombre servicio | url relativa()

Los servicios que se muestran en este atributo no se mostrarán en las páginas User Create (Crear usuario). La configuración de los datos de una pantalla de servicio personalizada debe realizarse en las páginas User Profile (Perfil de usuario).

Lista de atributos de nodo DC

Define el conjunto de atributos que se definirán en la entrada del árbol DC cuando se crea un objeto. Los parámetros predeterminados son:

maildomainwelcomemessage

preferredmailhost

mailclientattachmentquota

mailroutingsmarthost

mailaccessproxyreplay

preferredlanguage

domainuidseparator

maildomainmsgquota

maildomainallowedserviceaccess

preferredmailmessagestore

maildomaindiskquota

maildomaindiskquota

objectclass=maildomain

mailroutinghosts

Filtros de búsqueda para los objetos eliminados

Define los filtros de búsqueda para los objetos que se eliminarán cuando se habilite el modo User Compliance Deletion (Eliminación de usuario de compatibilidad).

Contenedor de personas predeterminado

Especifica el contenedor de personas predeterminado en el que se crea el usuario.

Contenedor de grupos predeterminado

Especifica el contenedor de grupos predeterminado en el que se crea el grupo.

Contenedor de agentes predeterminado

Especifica el contenedor de agentes predeterminado en el que se crea el agente. El valor predeterminado es Agents.

Contenedor de personas predeterminado de grupos

Especifica el contenedor de personas predeterminado en el que se colocarán los usuarios al crearlos. No hay ningún valor predeterminado. Un valor válido es el DN de un contenedor de personas. Consulte la nota en el atributo Groups People Container List (Lista de contenedores de personas de grupos) para el orden de retroceso (fallback) de contenedor de personas.

Lista de contenedores de personas de grupos

Especifica una lista de los contenedores de personas que un Administrador de grupos puede seleccionar al crear un usuario nuevo. Esta lista se puede utilizar si hay varios contenedores de personas en el árbol de directorio. (Si no se especifica ningún contenedor de personas en esta lista o en el campo Contenedor de personas predeterminado de grupos, los usuarios se crean en el contenedor de personas predeterminado de OpenSSO, ou=people.) No existe ningún valor predeterminado para este campo.

La sintaxis para este atributo es:

dn of group | dn of people container

Cuando se crea un usuario, este atributo se activa para un contenedor en el que colocar la entrada. Si el atributo está vacío, el atributo Groups Default People Container (Contenedor de personas predeterminado de grupos) se activa para un contenedor. Si el último atributo está vacío, la entrada se crea en ou=people.

Este atributo sólo es válido si se instala OpenSSO en el modo tradicional. No hay ningún valor predeterminado.

Clase de visualización de perfiles de usuario

Especifica la clase de Java que la consola de OpenSSO utiliza cuando muestra las páginas de perfil de usuario.

Clase de visualización de perfiles de usuario final

Especifica la clase de Java que la consola de OpenSSO utiliza cuando muestra las páginas de perfil de usuario final.

Mostrar roles en la página de perfil de usuario

Especifica si se muestra una lista de los roles asignados a un usuario como parte de la página User Profile (Perfil de usuario) de dicho usuario. Si el parámetro no está habilitado (opción predeterminada), la página User Profile muestra los roles del usuario sólo para los administradores.

Mostrar grupos en la página de perfil de usuario

Especifica si se muestra una lista de los grupos asignados a un usuario como parte de la página User Profile (Perfil de usuario) de dicho usuario. Si el parámetro no está habilitado (opción predeterminada), la página User Profile muestra los grupos del usuario sólo para los administradores.

Autosuscripción del usuario al grupo

Este parámetro especifica si los usuarios pueden agregarse a sí mismos a grupos con suscripción abierta. Si el parámetro no está habilitado (opción predeterminada), la página del perfil de usuario permite que sólo un administrador pueda modificar la pertenencia al grupo del usuario. Este parámetro sólo es válido cuando la opción Show Groups on User Profile Page (Mostrar grupos en la página Perfil de usuario) está seleccionada.

Opciones de visualización de perfiles de usuario

Este menú especifica los atributos de servicio que se mostrarán en la página del perfil del usuario. Un administrador puede seleccionar una de las siguientes opciones:

Sólo usuario

Muestra los atributos de esquema del usuario visibles para los servicios asignados al usuario. El usuario puede ver los valores de los atributos del servicio de usuario cuando el atributo contiene la palabra clave Display (Ver). Consulte el documento "OpenSSO Developer's Guide" para obtener información.

Combinado

Muestra los atributos de esquema dinámicos y del usuario visibles para los servicios asignados al usuario.

Roles predeterminados de creación de usuarios

Esta lista define los roles que se asignarán automáticamente a los nuevos recién creados. No hay ningún valor predeterminado. Un administrador puede introducir el DN de uno o varios roles.

Este campo sólo acepta una dirección de Distinguished Name (DN, nombre distinguido) completa, no un nombre de rol. Estos roles sólo pueden ser roles de OpenSSO, no de LDAP (Directory Server).

Fichas de consola administrativa

Este campo muestra las clases de Java de los módulos que se mostrarán en la parte superior de la consola. La sintaxis es i18N key | java class name.

La clave i18N se utiliza para el nombre traducido de la entrada en la consola.

Número máximo de resultados de búsqueda

Este campo define el número máximo de resultados que muestra la búsqueda. El valor predeterminado es 200.

No establezca un valor grande para este atributo (superior a 1000) a menos que se asignen suficientes recursos de sistema.


Nota – OpenSSO se ha configurado previamente para que devuelva un tamaño máximo de 4.000 entradas de búsqueda. Este valor puede cambiarse mediante la consola o utilizando ldapmodify. If you wish to change it using ldapmodify,create a newConfig.xml , with the following values (in this example, nsSizeLimit : -1 means unlimited):

dn: cn=puser,ou=DSAME Users,ORG_ROOT_SUFFIX changetype: modify replace:nsSizeLimit nsSizeLimit: -1

A continuación, ejecute ldapmodify. Por ejemplo:

setenv LD_LIBRARY_PATH /opt/SUNWam/lib/:/opt/SUNWam/ldaplib/ldapsdk:/usr/lib/mps:/usr/share/lib/mps/secv1:/usr/lib/mps/secv1: $LD_LIBRARY_PATH ./ldapmodify -D "cn=Directory Manager" -w "iplanet333" -c -a -h hostname.domain -p 389 -f newConfig.xml

Las modificaciones realizadas en este atributo con LDAPModify tendrán preferencia sobre las realizadas con la consola de OpenSSO.


Tiempo de espera para búsqueda

Define el tiempo (en segundos) que continuará una búsqueda antes de que se agote el tiempo de espera. Se utiliza para detener búsquedas potencialmente largas. Una vez alcanzado el tiempo máximo de búsqueda, se finalizará la búsqueda y se devolverá un error. El valor predeterminado es 5 segundos.


Nota – Directory Server se ha configurado previamente con un valor de tiempo de espera de 120 segundos. Este valor puede cambiarse mediante la consola de Directory Server o utilizando ldapmodify. Si desea cambiarlo mediante ldapmodify, cree un archivo newConfig.xml con los siguientes valores (en este ejemplo, se cambia el valor de tiempo de espera de 120 segundos por 3.600 segundos):

dn: cn=config changetype: modify replace:nsslapd-timelimit nsslapd-timelimit: 3600

A continuación, ejecute ldapmodify . Por ejemplo:

setenv LD_LIBRARY_PATH /opt/SUNWam/lib/:/opt/SUNWam/ldaplib/ldapsdk:/usr/lib/mps:/usr/share/lib/mps/secv1:/usr/lib/mps/secv1: $LD_LIBRARY_PATH ./ldapmodify -D "cn=Directory Manager" -w "iplanet333" -c -a -h hostname.domain -p 389 -f newConfig.xml
Nombre de directorio JSP

Especifica el nombre del directorio que contiene los archivos JSP de un dominio. Permite al administrador tener una apariencia diferente (personalización) para un dominio distinto. El valor predeterminado para este atributo es console. Este atributo sólo es válido si se instala OpenSSO en el modo tradicional.

Documentos de la ayuda en línea

Este campo muestra los vínculos de la ayuda en línea que se crearán en la página principal de ayuda de OpenSSO. Esto permite que otras aplicaciones agreguen sus vínculos de ayuda en línea en la página de OpenSSO. El formato para este atributo es:

linki18nkey | html page to load | i18n properties file | remote server

El atributo remote server (servidor remoto) es un argumento opcional que permite especifica el servidor remoto en el que se encuentra el documento de la ayuda en línea. El valor predeterminado es:

DSAME Help|/contents.html|amAdminModlueMsgs

Este atributo sólo es válido si se instala OpenSSO en el modo tradicional.

Servicios necesarios

Este campo muestra los servicios que se agregan dinámicamente a las entradas de los usuarios al crearlos. Los administradores pueden seleccionar los servicios que se agregan en el momento de la creación. La consola no utiliza este atributo, sino OpenSSO SDK. A los usuarios que se hayan creado dinámicamente mediante la utilidad de línea de comandos amadmin, se les asignarán los servicios que se indican en este atributo.

Clave de búsqueda de usuario

Este atributo define el nombre de atributo que se buscará cuando se realice una búsqueda sencilla en la página Navigation (Navegación). El valor predeterminado para este atributo es cn.

Por ejemplo, si escribe j*en el campo Nombre, en el cuadro Navegación, se mostrarán los usuarios cuyos nombres comiencen con "j" o "J".

Atributo de devolución de búsqueda de usuario

Este campo define el nombre de atributo que se utiliza cuando se muestran los usuarios encontrados en una búsqueda sencilla. El valor predeterminado para este atributo es uid cn. Esto mostrará el Id. y el nombre completo del usuario.

El nombre de atributo que se indica en primer lugar también se utiliza como clave para ordenar el conjunto de usuarios que se mostrará. Para evitar una disminución del rendimiento, utilice un atributo cuyo valor esté definido en una entrada del usuario.

Lista de notificación de creación de usuarios

Este campo define una lista de las direcciones de correo electrónico a las que se enviará una notificación cuando se cree un nuevo usuario. Se pueden especificar varias direcciones de correo electrónico, de acuerdo con la siguiente sintaxis:

e-mail|locale|charset

e-mail|locale|charset

e-mail|locale|charset

La lista de notificación también acepta diferentes configuraciones regionales mediante la opción -|locale.

Consulte Idiomas admitidos pata obtener una lista de las configuraciones regionales.

El Id. del correo electrónico del remitente puede cambiarse si se modifica la propiedad 497 de amProfile.properties, ubicado de forma predeterminada en OpenSSO-base/SUNWam/locale .

Lista de notificación de eliminación de usuarios

Este campo define una lista de las direcciones de correo electrónico a las que se enviará una notificación cuando se elimine un nuevo usuario. Se pueden especificar varias direcciones de correo electrónico, de acuerdo con la siguiente sintaxis:

e-mail|locale|charset

e-mail|locale|charset

e-mail|locale|charset

La lista de notificación también acepta diferentes configuraciones regionales mediante la opción -|locale.

Para obtener una lista de las configuraciones regionales, consulte Idiomas admitidos.

El Id. del correo electrónico del remitente puede cambiarse si se modifica la propiedad 497 de amProfile.properties, ubicado de forma predeterminada en OpenSSO-base/SUNWam/locale .

El Id. predeterminado del remitente es DSAME.

Lista de notificación de modificación de usuarios

Define una lista de los atributos y direcciones de correo electrónico asociadas con el atributo. Cuando un usuario realiza una modificación en un atributo definido en la lista, se enviará una notificación a la dirección de correo electrónico asociada con el atributo. Cada atributo puede tener un conjunto distinto de direcciones asociado. Se pueden especificar varias direcciones de correo electrónico, de acuerdo con la siguiente sintaxis:

attrName e-mail| locale|charset e-mail |locale|charset .....

attrName e-mail| locale|charset e-mail |locale|charset .....

La palabra clave -self se puede usar en el lugar de una de las direcciones. De esta forma, se envía un mensaje de correo electrónico al usuario cuyo perfil se ha modificado. Por ejemplo, supongamos que se utiliza la siguiente instrucción:

manager someuser@sun.com|self|admin@sun.com

Se enviará un mensaje de correo electrónico a la dirección especificada en el atributo de administrador, someuser@sun.com, admin@sun, la persona que modificó el usuario (self).

La lista de notificación también acepta diferentes configuraciones regionales mediante la opción -|locale. Por ejemplo, para enviar la notificación a un administrador en Francia:

manager someuser@sun.com|self|admin@sun.com|fr Consulte Idiomas admitidos para obtener una lista de las configuraciones regionales.

El nombre de atributo es el mismo que aparece en el esquema de Directory Server y no el nombre que se muestra en la consola.

Número máximo de entradas por página

Este atributo permite definir el número máximo de filas que se puede mostrar por página. The default is 25. For example, if a user search returns 100 rows, there will be 4 pages with 25 rows displayed in each page.

Clases de escuchas de eventos

Este atributo contiene una lista de las escuchas que reciben los eventos de creación, modificación, y eliminación de la consola de OpenSSO.

Clases de procesamiento previo y posterior

This field defines a list of implementation classes through plug-ins that extend the com.iplanet.am.sdk.AMCallBack class to receive callbacks during pre and post processing operations for users, realm, roles and groups. Las operaciones son:

Deberá introducir el nombre de clase completo del complemento y luego cambiar la ruta de clase del contenedor web (a partir del directorio base de instalación de OpenSSO) para incluir la ruta completa a la ubicación de la clase de complemento

Búsqueda de atributos externos

Esta opción permite que las devoluciones de llamadas para los complementos recuperen atributos externos (cualquier atributo específico de una aplicación externa). Los atributos externos no se almacenan en la caché en OpenSSO SDK, por lo que este atributo permite recuperar los atributos por nivel de dominio. De forma predeterminada, esta opción no está habilitada.

Caracteres del ID de usuario no válidos

Este atributo define una lista de los caracteres que no se permiten en un nombre de usuario. Cada carácter debe estar separado por el carácter |. Por ejemplo:

*|(|)|&|!

Clase de complemento de validación de Id. de usuario y contraseña

Esta clase proporciona un mecanismo de complemento de validación de Id. de usuario y contraseña. Los módulos de complementos de implementación que validan el Id. de usuario y/o la contraseña del usuario deben anular los métodos de esta clase. Se llamará a los módulos de complementos de implementación siempre que un valor de Id. de usuario o contraseña se esté agregando o modificando con la consola de OpenSSO, la interfaz de línea de comandos amadmin o el SDK.

Los complementos que amplían esta clase se pueden configurar por dominio. Si un complemento no se ha configurado para un dominio, se utilizará el complemento configurado en el nivel global.

Si se produce un error en la validación del complemento, el módulo del complemento puede mostrar una excepción para notificar a la aplicación un error en el Id. de usuario o contraseña proporcionado por el usuario.