Los atributos de seguridad definen la información de cifrado, validación y cookies utilizada para controlar el nivel de seguridad de la instancia del servidor.
Los atributos de cifrado son:
Especifica la clave utilizada para cifrar y descifrar las contraseñas, y se almacena en la configuración del sistema de administración de servicios. Este valor se establece durante la instalación. Ejemplo: dSB9LkwPCSoXfIKHVMhIt3bKgibtsggd
El secreto compartido del módulo de autenticación de la aplicación. Este valor se establece durante la instalación. Ejemplo: AQICPX9e1cxSxB2RSy1WG1+O4msWpt/6djZl
El valor predeterminado es com.iplanet.services.util.JCEEncryption. Especifica la implementación de la clase de cifrado. Las clases disponibles son: com.iplanet.services.util.JCEEncryption y com.iplanet.services.util.JSSEncryption .
El valor predeterminado es com.iplanet.am.util.JSSSecureRandomFactoryImp l. Especifica el nombre de clase de fábrica para SecureRandomFactory . Las clases de implementación disponibles son: com.iplanet.am.util.JSSSecureRandomFactoryImpl que utiliza JSS, y com.iplanet.am.util.SecureRandomFactoryImpl que utiliza Java puro.
Los atributos de validación son:
El valor predeterminado es 16.384 ó 16.000. Especifica la longitud máxima del contenido de la solicitud HTTP (HttpRequest) que aceptará OpenSSO.
El valor predeterminado es NO. Especifica si se debe comprobar o no la dirección IP del cliente en todas las creaciones o validaciones de SSOToken.
Los atributos de cookies son:
El valor predeterminado es iPlanetDirectoryPro. El nombre de la cookie utilizada por el servicio de autenticación para establecer el Id. de controlador de sesión válido. El valor de este nombre de cookie se utiliza para recuperar la información de sesión válida.
Permite establecer la cookie de OpenSSO en un modo seguro en el que el navegador sólo devolverá la cookie cuando se utilice un protocolo seguro como, por ejemplo, HTTP(s). El valor predeterminado es false.
Esta propiedad permite a OpenSSO codificar mediante URL (URLencode) el valor de cookie que convierte caracteres en números uno (1) que puede comprender el protocolo HTTP.
Los siguientes atributos permiten configurar la información del almacén de claves para los servidores y sitios adicionales que cree:
Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/keystore.jks. Especifica la ruta al archivo de contraseñas del almacén de claves XML de SAML.
Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/.storepass. Especifica la ruta al archivo "storepass" de claves XML de SAML.
Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/.keypass Especifica la ruta del archivo de contraseña de claves XML de SAML.
El valor predeterminado es "test".
Este atributo define el depósito de almacenamiento en caché de la lista revocación de certificados local (CRL) que se utiliza para conservar la CRL de las entidades emisoras de certificados. Cualquier servicio que necesite obtener una CRL para la validación de certificados recibirá la CRL en función de esta información.
Especifica el nombre del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el nombre de host especificado al instalar OpenSSO. Se puede utilizar el nombre de host de cualquier servidor LDAP en el que se hayan guardado los certificados.
Especifica el número de puerto del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el puerto especificado al instalar OpenSSO. Se puede utilizar el puerto de cualquier servidor LDAP en el que se hayan guardado los certificados.
Especifica si se utiliza SSL para acceder al servidor LDAP. De forma predeterminada, el servicio de autenticación de certificados no utiliza SSL para el acceso LDAP.
Especifica el DN de conexión del servidor LDAP.
Define la contraseña que se va a utilizar para la conexión con el servidor LDAP. La contraseña amldapuser que se introdujo durante la instalación se utiliza de forma predeterminada como usuario de conexión.
Este atributo especifica el DN base utilizado por el asunto de usuarios de LDAP del servidor LDAP para comenzar la búsqueda. De forma predeterminada, es el dominio de nivel superior de la de base de instalación de OpenSSO.
Se puede utilizar cualquier componente de DN del DN de asunto (subjectDN) del emisor para recuperar una CRL de un servidor LDAP local. Es una cadena de valores única, como "cn". Todas las CA raíz deben utilizar el mismo atributo de búsqueda.
El protocolo de estado de los certificados en línea (OCSP, Online Certificate Status Protocol) permite a los servicios de OpenSSO determinar el estado (de revocación) de un certificado específico. OCSP se puede utilizar para satisfacer algunos de los requisitos operativos relacionados con un suministro más oportuno de la información de revocación de la que es posible con las CRL. Además, puede utilizarse para obtener información de estado adicional. Un cliente de OCSP emite una solicitud de estado a un contestador de OCSP y suspende la aceptación del certificado en cuestión hasta que el contestador proporcione una respuesta.
Este atributo habilita la comprobación de OCSP. Se habilita de forma predeterminada.
Este atributo define una URL que identifica la ubicación del contestador de OCSP. Por ejemplo, http://ocsp.example.net:80.
De forma predeterminada, la ubicación del contestador de OCSP se determina implícitamente desde el certificado que se va a validar. Esta propiedad se utiliza cuando falta la extensión de acceso de información de la entidad emisora (definida en RFC 3280) en el certificado o cuando es necesario anularla.
El sobrenombre del contestador de OCSP es el sobrenombre del certificado de CA de ese contestador como, por ejemplo, Certificate Manager - sun. Si se establece esta propiedad, el certificado de CA debe estar presente en la base de datos de certificados del servidor web. Si se establece la URL de OCSP, también debe establecerse el sobrenombre del contestador de OCSP. De lo contrario, ambos se omitirán. Si no se establece, se utilizará la URL del contestador de OCSP presente en el certificado del usuario para la validación de OCSP. Si la URL del contestador de OCSP no está presente en el certificado del usuario, no se realizará ninguna validación de OCSP.
En virtud de la ley de administración de tecnología de la información (ley de aplicación general 104-106), la Secretaría de comercio aprueba las normas y directrices desarrolladas por el Instituto nacional de normas y tecnologías (NIST) para los sistemas informáticos federales de EE.UU. El NIST ha emitido estas normas y directrices como Normas federales de procesamiento de la información (FIPS) para uso gubernamental. NIST desarrolla FIPS cuando existen requisitos obligatorios por parte del gobierno federal como, por ejemplo, en materia de seguridad o interoperabilidad, y no hay ninguna solución o norma del sector aceptable.
Esta propiedad puede establecerse en "true" (verdadero) o "false" (falso). Todas las operaciones criptográficas se ejecutarán en el modo compatible con FIPS sólo se si se ha establecido en "true" (verdadero).