Certificado

Este módulo permite a un usuario iniciar una sesión mediante un certificado digital personal (PDC, Personal Digital Certificate). La instancia del módulo puede necesitar la utilización del Protocolo de estado de certificado en línea (OCSP, Online Certificate Status Protocol) para determinar el estado de un certificado. La utilización de OCSP es opcional. Un usuario tendrá o no acceso a un recurso en función de la validez o no del certificado. Los atributos de autenticación de certificado son atributos de dominio. Los atributos son:

Coincidir certificado en LDAP

Especifica si se debe comprobar si el certificado de usuario presentado en el inicio de sesión se guarda en el servidor LDAP. Si no se encuentra ninguna coincidencia, se deniega el acceso al usuario. Si se encuentra una coincidencia y no es necesaria ninguna otra validación, se concede el acceso al usuario. De forma predeterminada, el servicio de autenticación de certificados no comprueba el certificado del usuario.


Nota – Un certificado almacenado en Directory Server no tiene que ser necesariamente válido; puede encontrarse en la lista de revocación de certificados. Consulte Coincidir certificados en CRL. Sin embargo, el contenedor Web puede comprobar la validez del certificado de usuario presentado en el inicio de sesión.


Atributo DN de asunto utilizado para buscar certificados en LDAP

Especifica el atributo del valor SubjectDN del certificado que se utilizará para buscar certificados en LDAP. Este atributo debe identificar de forma exclusiva una entrada de usuario. El valor real se utilizará para la búsqueda. El valor predeterminado es cn.

Coincidir certificados en CRL

Especifica si se debe comparar el certificado de usuario con la lista de revocación de certificados (CRL, Certificate Revocation List) en el servidor LDAP. La CRL se localiza mediante uno de los nombres de atributo en SubjectDN del emisor. Si el certificado se encuentra en la CRL, se denegará el acceso al usuario; en caso contrario, el usuario podrá continuar. De forma predeterminada, este atributo no está habilitado.

Los certificados deben revocarse cuando el propietario del certificado ha cambiado de estado y ya no tiene derecho a utilizar el certificado o cuando se ha puesto en peligro la clave privada de un propietario de certificado.

Atributo DN de remitente utilizado para buscar CRL en LDAP

Especifica el atributo del valor subjectDN del emisor del certificado recibido que se utilizará para buscar CRL en LDAP. Este campo se utiliza únicamente cuando el atributo Match Certificate to CRL (Coincidir certificado en CRL) está habilitado. El valor real se utilizará para la búsqueda. El valor predeterminado es cn.

Parámetros HTTP para actualización de CRL

Especifica los parámetros HTTP para obtener una CRL desde un servlet para una actualización de CRL. Póngase en contacto con el administrador de CA para conocer estos parámetros.

Validación OCSP

Habilita la validación OCSP que se realizará al ponerse en contacto con el contestador OCSP correspondiente. La respuesta OCSP se decide de la forma siguiente durante el tiempo de ejecución. Los atributos mencionados están situados en la consola, en Configuración > Servidores y sitios > Seguridad:

Antes de habilitar la validación OCSP, asegúrese de que la hora del equipo de OpenSSO y del equipo del contestador OCSP se encuentren lo más sincronizadas posible. Asimismo, la hora del equipo de OpenSSO no debe ser posterior a la del contestador OCSP. Por ejemplo:

OCSP responder machine - 12:00:00 pm

Equipo de OpenSSO: 12:00:30 pm

Servidor LDAP en el que se almacenan los certificados

Especifica el nombre y el número de puerto del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el nombre de host y el puerto especificados al instalar OpenSSO. Se puede utilizar el nombre de host y el puerto de cualquier servidor LDAP donde se hayan guardado los certificados. El formato es hostname:port.

DN de búsqueda de inicio de LDAP

Especifica el DN del nodo en el que debe comenzar la búsqueda de un certificado de usuario. No hay ningún valor predeterminado. El campo reconocerá cualquier DN válido.

Si hay varias entradas, el nombre del servidor local debe ir en primer lugar. El formato es el siguiente:

servername|search dn

Para entradas múltiples:

servername1|search dn servername2|search dn servername3|search dn...

Si hay varias entradas bajo la organización root con el mismo Id. de usuario, debería definirse este parámetro para que sólo se pueda buscar o encontrar la entrada que se autenticará. Por ejemplo, si el Id. de agente y el Id. de usuario se encuentran en la misma organización root, debería utilizarse el parámetro ou=Agents para que la organización root realice la autenticación mediante el Id. de agente y ou=People para que la organización root realice la autenticación mediante el Id. de usuario.

Usuario principal del servidor LDAP

Este campo acepta el DN del usuario principal para el servidor LDAP donde se guardan los certificados. No existe un valor predeterminado para este campo, que reconocerá cualquier DN válido. El usuario principal debe tener autorización para leer y buscar la información de certificados almacenada en Directory Server.

Contraseña principal del servidor LDAP

El campo tiene la contraseña LDAP asociada al usuario especificado en el campo LDAP Server Principal User (Usuario principal del servidor LDAP). No existe un valor predeterminado para este campo, que reconocerá la contraseña LDAP válida para el usuario principal especificado. Este valor se guarda como texto legible en el directorio.

Contraseña principal del servidor LDAP (confirmar)

Confirme la contraseña.

Utilizar SSL para el acceso LDAP

Especifica si se utiliza SSL para acceder al servidor LDAP. De forma predeterminada, el servicio de autenticación de certificados no utiliza SSL para el acceso LDAP.

Campo de certificado utilizado para acceder al perfil de un usuario

Especifica el campo en el DN de asunto del certificado que debe utilizarse para buscar un perfil de usuario coincidente. Por ejemplo, si elige la dirección de correo electrónico, el servicio de autenticación de certificados buscará el perfil de usuario que coincida con el atributo emailAddr en el certificado de usuario. El usuario que ha iniciado una sesión utiliza el perfil que coincide. El campo predeterminado es subject CN. La lista contiene:

Otro campo de certificado utilizado para acceder al perfil de un usuario

Si el valor del atributo Campo de certificado utilizado para acceder al perfil de un usuario se define en Otro, este campo especifica el atributo que se seleccionará desde el valor subjectDN del certificado recibido. El servicio de autenticación buscará el perfil de usuario que coincida con el valor de dicho atributo.

Tipo de valor de "SubjectAltNameExt" para acceder al perfil de usuario

Si se selecciona cualquier valor que no sea none, este atributo tiene prioridad sobre el atributo Campo de certificado utilizado para acceder al perfil de usuario u Otro campo de certificado utilizado para acceder al perfil de usuario.

Hosts remotos de confianza

Define una lista de los hosts de confianza para enviar certificados a OpenSSO. OpenSSO debe comprobar si el certificado procede de uno de estos hosts. Este atributo se utiliza para Portal Server Gateway, un equilibrador de carga con terminación SSL y la autenticación distribuida.

ninguno

Deshabilita el atributo. De forma predeterminada, esta opción está habilitada.

todos

Acepta la autenticación de certificados de estilo Portal Server Gateway desde cualquier dirección IP de un cliente.

IP ADDR

Enumera las direcciones IP desde las que aceptar las solicitudes de autenticación de certificados de estilo Portal Server Gateway (la dirección IP de las puertas de enlace). El atributo se puede configurar por dominio.

Número de puerto SSL

Especifica el número de puerto del nivel de sockets seguro. En la actualidad, este atributo sólo lo utiliza el servlet de la puerta de enlace. Antes de agregar o cambiar un número de puerto SSL, consulte la sección "Policy-Based Resource Management" (Administración de recursos basada en directivas) en el documento OpenSSO Administration Guide.

Nombre del encabezado HTTP para el certificado de cliente

Este atributo sólo se utiliza cuando el atributo Hosts remotos de confianza se ha establecido en todos o se ha definido un nombre de host específico. El administrador debe especificar el nombre de encabezado http para el certificado de cliente insertado por el equilibrador de carga o SRA.

Nivel de autenticación

El nivel de autenticación se define de forma independiente para cada método de autenticación. El valor indica en qué medida se debe confiar en un mecanismo de autenticación. Una vez que el usuario se ha autenticado, este valor se guarda en el token SSO de la sesión. Cuando se presenta el token SSO a una aplicación a la que desea acceder el usuario, la aplicación utiliza el valor almacenado para determinar si el nivel es suficiente para permitir el acceso al usuario. Si el nivel de autenticación guardado en un token SSO no satisface el valor mínimo necesario, la aplicación puede solicitar al usuario que se autentique de nuevo mediante un servicio con un mayor nivel de autenticación. El valor predeterminado es 0.


Nota – Si no se especifica ningún nivel de autenticación, el token SSO almacena el valor especificado en el Nivel de autenticación predeterminado del atributo de autenticación "Principal".