Este módulo permite a un usuario iniciar una sesión mediante un certificado digital personal (PDC, Personal Digital Certificate). La instancia del módulo puede necesitar la utilización del Protocolo de estado de certificado en línea (OCSP, Online Certificate Status Protocol) para determinar el estado de un certificado. La utilización de OCSP es opcional. Un usuario tendrá o no acceso a un recurso en función de la validez o no del certificado. Los atributos de autenticación de certificado son atributos de dominio. Los atributos son:
Atributo DN de asunto utilizado para buscar certificados en LDAP
Campo de certificado utilizado para acceder al perfil de un usuario
Otro campo de certificado utilizado para acceder al perfil de un usuario
Especifica si se debe comprobar si el certificado de usuario presentado en el inicio de sesión se guarda en el servidor LDAP. Si no se encuentra ninguna coincidencia, se deniega el acceso al usuario. Si se encuentra una coincidencia y no es necesaria ninguna otra validación, se concede el acceso al usuario. De forma predeterminada, el servicio de autenticación de certificados no comprueba el certificado del usuario.
Nota – Un certificado almacenado en Directory Server no tiene que ser necesariamente válido; puede encontrarse en la lista de revocación de certificados. Consulte Coincidir certificados en CRL. Sin embargo, el contenedor Web puede comprobar la validez del certificado de usuario presentado en el inicio de sesión.
Especifica el atributo del valor SubjectDN del certificado que se utilizará para buscar certificados en LDAP. Este atributo debe identificar de forma exclusiva una entrada de usuario. El valor real se utilizará para la búsqueda. El valor predeterminado es cn.
Especifica si se debe comparar el certificado de usuario con la lista de revocación de certificados (CRL, Certificate Revocation List) en el servidor LDAP. La CRL se localiza mediante uno de los nombres de atributo en SubjectDN del emisor. Si el certificado se encuentra en la CRL, se denegará el acceso al usuario; en caso contrario, el usuario podrá continuar. De forma predeterminada, este atributo no está habilitado.
Los certificados deben revocarse cuando el propietario del certificado ha cambiado de estado y ya no tiene derecho a utilizar el certificado o cuando se ha puesto en peligro la clave privada de un propietario de certificado.
Especifica el atributo del valor subjectDN del emisor del certificado recibido que se utilizará para buscar CRL en LDAP. Este campo se utiliza únicamente cuando el atributo Match Certificate to CRL (Coincidir certificado en CRL) está habilitado. El valor real se utilizará para la búsqueda. El valor predeterminado es cn.
Especifica los parámetros HTTP para obtener una CRL desde un servlet para una actualización de CRL. Póngase en contacto con el administrador de CA para conocer estos parámetros.
Habilita la validación OCSP que se realizará al ponerse en contacto con el contestador OCSP correspondiente. La respuesta OCSP se decide de la forma siguiente durante el tiempo de ejecución. Los atributos mencionados están situados en la consola, en Configuración > Servidores y sitios > Seguridad:
Si este valor se define en true y la respuesta OCSP está definida en el atributo URL del contestador, el valor del atributo se utilizará como la respuesta OCSP.
Si está habilitada la Comprobación del Protocolo de estado de los certificados en línea y si no está establecido el valor de este atributo, la respuesta OCSP presente en su certificado de cliente se utilizará como la respuesta OCSP.
Si no está habilitada la Comprobación del Protocolo de estado de los certificados en línea o si Comprobación del Protocolo de estado de los certificados en línea está habilitada y no puede encontrarse una respuesta OCSP, no se efectuará la validación de OCSP.
Antes de habilitar la validación OCSP, asegúrese de que la hora del equipo de OpenSSO y del equipo del contestador OCSP se encuentren lo más sincronizadas posible. Asimismo, la hora del equipo de OpenSSO no debe ser posterior a la del contestador OCSP. Por ejemplo:
OCSP responder machine - 12:00:00 pm
Equipo de OpenSSO: 12:00:30 pm
Especifica el nombre y el número de puerto del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el nombre de host y el puerto especificados al instalar OpenSSO. Se puede utilizar el nombre de host y el puerto de cualquier servidor LDAP donde se hayan guardado los certificados. El formato es hostname:port.
Especifica el DN del nodo en el que debe comenzar la búsqueda de un certificado de usuario. No hay ningún valor predeterminado. El campo reconocerá cualquier DN válido.
Si hay varias entradas, el nombre del servidor local debe ir en primer lugar. El formato es el siguiente:
servername|search dn
Para entradas múltiples:
servername1|search dn servername2|search dn servername3|search dn...
Si hay varias entradas bajo la organización root con el mismo Id. de usuario, debería definirse este parámetro para que sólo se pueda buscar o encontrar la entrada que se autenticará. Por ejemplo, si el Id. de agente y el Id. de usuario se encuentran en la misma organización root, debería utilizarse el parámetro ou=Agents para que la organización root realice la autenticación mediante el Id. de agente y ou=People para que la organización root realice la autenticación mediante el Id. de usuario.
Este campo acepta el DN del usuario principal para el servidor LDAP donde se guardan los certificados. No existe un valor predeterminado para este campo, que reconocerá cualquier DN válido. El usuario principal debe tener autorización para leer y buscar la información de certificados almacenada en Directory Server.
El campo tiene la contraseña LDAP asociada al usuario especificado en el campo LDAP Server Principal User (Usuario principal del servidor LDAP). No existe un valor predeterminado para este campo, que reconocerá la contraseña LDAP válida para el usuario principal especificado. Este valor se guarda como texto legible en el directorio.
Confirme la contraseña.
Especifica si se utiliza SSL para acceder al servidor LDAP. De forma predeterminada, el servicio de autenticación de certificados no utiliza SSL para el acceso LDAP.
Especifica el campo en el DN de asunto del certificado que debe utilizarse para buscar un perfil de usuario coincidente. Por ejemplo, si elige la dirección de correo electrónico, el servicio de autenticación de certificados buscará el perfil de usuario que coincida con el atributo emailAddr en el certificado de usuario. El usuario que ha iniciado una sesión utiliza el perfil que coincide. El campo predeterminado es subject CN. La lista contiene:
dirección de correo electrónico
CN de asunto
DN de asunto
UID de asunto
other
Si el valor del atributo Campo de certificado utilizado para acceder al perfil de un usuario se define en Otro, este campo especifica el atributo que se seleccionará desde el valor subjectDN del certificado recibido. El servicio de autenticación buscará el perfil de usuario que coincida con el valor de dicho atributo.
Si se selecciona cualquier valor que no sea none, este atributo tiene prioridad sobre el atributo Campo de certificado utilizado para acceder al perfil de usuario u Otro campo de certificado utilizado para acceder al perfil de usuario.
RFC822Name
UPN
Define una lista de los hosts de confianza para enviar certificados a OpenSSO. OpenSSO debe comprobar si el certificado procede de uno de estos hosts. Este atributo se utiliza para Portal Server Gateway, un equilibrador de carga con terminación SSL y la autenticación distribuida.
Deshabilita el atributo. De forma predeterminada, esta opción está habilitada.
Acepta la autenticación de certificados de estilo Portal Server Gateway desde cualquier dirección IP de un cliente.
Enumera las direcciones IP desde las que aceptar las solicitudes de autenticación de certificados de estilo Portal Server Gateway (la dirección IP de las puertas de enlace). El atributo se puede configurar por dominio.
Especifica el número de puerto del nivel de sockets seguro. En la actualidad, este atributo sólo lo utiliza el servlet de la puerta de enlace. Antes de agregar o cambiar un número de puerto SSL, consulte la sección "Policy-Based Resource Management" (Administración de recursos basada en directivas) en el documento OpenSSO Administration Guide.
Este atributo sólo se utiliza cuando el atributo Hosts remotos de confianza se ha establecido en todos o se ha definido un nombre de host específico. El administrador debe especificar el nombre de encabezado http para el certificado de cliente insertado por el equilibrador de carga o SRA.
El nivel de autenticación se define de forma independiente para cada método de autenticación. El valor indica en qué medida se debe confiar en un mecanismo de autenticación. Una vez que el usuario se ha autenticado, este valor se guarda en el token SSO de la sesión. Cuando se presenta el token SSO a una aplicación a la que desea acceder el usuario, la aplicación utiliza el valor almacenado para determinar si el nivel es suficiente para permitir el acceso al usuario. Si el nivel de autenticación guardado en un token SSO no satisface el valor mínimo necesario, la aplicación puede solicitar al usuario que se autentique de nuevo mediante un servicio con un mayor nivel de autenticación. El valor predeterminado es 0.
Nota – Si no se especifica ningún nivel de autenticación, el token SSO almacena el valor especificado en el Nivel de autenticación predeterminado del atributo de autenticación "Principal".