Agent de stratégie Web

Cette interface permet de configurer une instance d'agent Web. Les propriétés décrites ne s'appliquent que si la configuration centralisée a été choisie lors de la création de l'agent. Si la configuration est locale, les propriétés de l'agent doivent être modifiées dans le fichier OpenSSOAgentConfiguration.properties situé dans le répertoire d'installation de l'agent.

Les types de configuration disponibles sont répartis dans les catégories suivantes :

Globale

Ces propriétés s'appliquent à toutes les applications protégées par un agent.

Groupe

Le cas échéant, sélectionnez un groupe dans la liste déroulante pour attribuer cet agent au groupe. Cette liste est constituée de groupes précédemment configurés.

Mot de passe

Le mot de passe a été défini lors de la création du profil d'agent. Cependant, vous pourrez changer de mot de passe à tout moment.

Confirmation de mot de passe

Le mot de passe a été confirmé lors de la création du profil d'agent. Si vous modifiez le mot de passe, vous devez confirmer votre modification.

Statut

L'option Active est sélectionnée lors de la création de l'agent. Ne choisissez Inactive que si vous voulez supprimer la protection assurée par l'agent.

Emplacement du référentiel de configuration de l'agent

Si vous le souhaitez, modifiez l'emplacement de la configuration en choisissant l'une des deux options disponibles : local ou centralisé. L'emplacement centralisé vous permet de contrôler la configuration de manière centralisée, par exemple via la console.

L'option d'emplacement local est fournie à des fins de compatibilité ascendante. Si l'option de configuration locale est sélectionnée, l'agent va utiliser sa configuration locale dans le fichier OpenSSOAgentConfiguration.properties situé dans le répertoire d'installation de l'agent. De plus, la console va n'afficher que les propriétés suivantes : Mot de passe, Mot de passe (confirmation) et Statut.

Notification de modification de la configuration de l'agent

Lorsque cet attribut est activé, l'agent reçoit des notifications du serveur OpenSSO sur les modifications de la configuration.

Activer les notifications

Lorsque cet attribut est activé, les notifications facilitent la maintenance des caches d'agent suivants : SSO, stratégie, et configuration.

URL de notification d'agent

Lorsque l'attribut Activer les notifications est activé, l'URL attribué en tant que valeur de cet attribut est utilisé par l'agent pour enregistrer les listeners de notification.

Préfixe URI de déploiement d'agent

Valeur de l'URI (Universal Resource Identifier). La valeur par défaut est /amagent.

Intervalle de rechargement de configuration

Intervalle en minutes pendant lequel l'agent extrait la configuration d'agent d'OpenSSO. La valeur par défaut est 60.

Intervalle de nettoyage de la configuration

Intervalle en minutes pour mettre à jour les anciennes entrées de configuration d'agent, si ces entrées ne sont actuellement référencées par aucune demande. Ceci fait partie de la structure d'échange à chaud.

Mode SSO uniquement

Lorsque cet attribut est activé, l'agent n'applique que l'authentification (SSO), sans appliquer d'autorisation de stratégies.

URL de refus d'accès aux ressources

URL de la page de refus d'accès personnalisée. Si aucune valeur n'est fournie, l'agent renvoie un statut HTTP 403 (Forbidden).

Niveau de débogage d'agent

Type de message de débogage consigné. Ce paramètre détermine le niveau du fichier journal de débogage enregistré localement sur l'hôte d'agent.

Rotation du fichier journal local d'agent

Lorsque ce paramètre est activé, le fichier journal est remplacé dès qu'il atteint la taille spécifiée par l'attribut Taille de fichier journal local d'agent.

Taille de fichier journal local d'agent

Taille en mégaoctets à laquelle le fichier journal est remplacé par un nouveau fichier.

Nom de fichier journal distant d'agent

Nom du fichier journal d'OpenSSO dans lequel chaque accès URL à OpenSSO est enregistré.

Type de journalisation distante d'accès URL

Définition du niveau de journalisation des accès URL. Ce paramètre se réfère à l'accès URL tel qu'enregistré dans le fichier journal d'OpenSSO, dont le nom est spécifié par l'attribut Nom de fichier journal distant d'agent.

Vérification FQDN

Lorsque cet attribut est activé, la valeur FQDN par défaut et les valeurs de cartes FQDN sont vérifiées.

Valeur FQDN par défaut

Nom d'hôte complet des utilisateurs pour accéder aux ressources. Ce nom d'hôte est défini lors de l'installation de l'agent. Ne modifiez ce paramètre que si nécessaire.

Carte d'hôte virtuelle FQDN

Mappage vers un nom d'hôte réel ou valide. Ce mappage est celui d'un nom d'hôte non reconnu vers un nom d'hôte reconnu. Ce mappage est utile lorsque l'utilisateur saisit une adresse IP ou un URL incorrect, ou lorsqu'un hôte virtuel est utilisé pour les ressources protégées.

Saisissez des valeurs dans Clé de mappage et Valeurs de mappage correspondantes, puis cliquez sur Ajouter.

Application

Ces propriétés sont propres à l'application.

Liste d'URL non appliquées

Liste d'URL pour lesquelles aucune authentification n'a lieu. Pour chaque URL de cette liste, les références ne sont pas demandées pour l'authentification.

Inverser la vérification de liste d'URL non appliquées

Lorsque cet attribut est activé, la liste des URL non appliquées devient la liste des URL appliquées. Par conséquent, toutes les URL répertoriées en tant que valeurs de l'attribut Liste d'URL non appliquées sont appliquées, tandis qu'aucune des autres URL n'est appliquée.

Extraire les attributs des URL non appliquées

Lorsque cet attribut est activé, l'agent extrait les attributs de profil des URL de la liste des URL non appliquées en évaluant la stratégie.

Liste d'IP clientes non appliquées

Liste d'adresses IP du client. Les demandes émanant d'une adresse IP figurant dans cette liste ne sont pas soumises à authentification ou à autorisation. Par conséquent, l'accès est accordé pour chaque adresse IP répertoriée en tant que valeur de cet attribut. Les références ne sont pas demandées pour l'authentification ou l'autorisation.

Validation IP cliente

Lorsque cet attribut est activé, les demandes de navigateur sont validées pour s'assurer qu'elles proviennent de l'adresse IP à laquelle le jeton SSO a été émis à l'origine.

Mode d'extraction des attributs de profil

Modes disponibles pour extraire des attributs de profil utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de profil

Liste des mappages entre les noms d'attribut de profil et les noms d'en-tête HTTP. Ces noms d'attribut apparaissent avec des noms spécifiques pour l'utilisateur authentifié.

Indiquez le nom d'attribut de profil dans Clé de mappage et le nom d'en-tête HTTP dans Valeurs de mappage correspondantes. Cliquez sur Ajouter.

Mode d'extraction des attributs de réponse

Modes disponibles pour extraire des attributs de réponse utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de réponse

Liste des mappages entre les noms d'attribut de réponse et les noms d'en-tête HTTP. Ces noms d'attribut apparaissent avec des noms spécifiques pour l'utilisateur authentifié. Le format des valeurs pour cette propriété est : [response_attribute_name]=http_header_name

Mode d'extraction des attributs de session

Modes disponibles pour extraire des attributs de session utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de session

Liste des mappages entre les noms d'attribut de session et les noms d'en-tête HTTP. Ces noms d'attribut apparaissent avec des noms spécifiques pour l'utilisateur authentifié.

Indiquez le nom d'attribut de session dans Clé de mappage et le nom d'en-tête HTTP dans Valeurs de mappage correspondantes. Cliquez sur Ajouter.

SSO

Ces propriétés vous permettent de configurer les fonctionnalités de l'agent concernant la connexion unique (SSO) et la connexion unique inter-domaine (CDSSO).

Nom du cookie

Nom du jeton de cookie SSO utilisé entre OpenSSO et l'agent.


Attention – Modifier cette propriété dans l'agent sans apporter les modifications correspondantes dans OpenSSO désactive le SDK.


Sécurité de cookie

Lorsque cette propriété est activée et que le canal de communication avec l'hôte est sécurisé, l'agent marque les cookies comme sécurisés avant de les envoyer.

Réinitialisation de cookie

Lorsque cet attribut est activé, l'agent réinitialise les cookies dans la réponse avant de rediriger l'utilisateur vers OpenSSO en vue de l'authentification. Par défaut, cette propriété est désactivée.

Liste de cookies pour réinitialisation

Liste des cookies à inclure dans la réponse directe à OpenSSO. Cette liste n'est utilisée que si la propriété Réinitialisation de cookie est activée.

Liste de domaines de cookies

Lorsque la connexion unique inter-domaine est activée, cette liste de domaines indique les cookies qui doivent être définis.

SSO inter-domaine

Lorsque cette propriété est activée, la connexion unique inter-domaine est activée. Par défaut, cette propriété est désactivée.

Liste d'URL de servlet SSO inter-domaine

Lorsque cet attribut est activé, cette liste indique quelles URL des contrôleurs SSO inter-domaine disponibles peuvent être utilisées par l'agent pour le traitement SSO inter-domaine. Dans la liste des URL, sélectionnez-en un et utilisez les boutons situés à droite de celui-ci pour les classer dans l'ordre souhaité.

Services OpenSSO

Ces propriétés configurent les services OpenSSO utilisés par l'agent, comme le service de stratégie, le service de session, le service d'authentification et le service de gestion des services (SM).

URL de connexion OpenSSO

Liste des URL pour l'authentification d'OpenSSO. Lorsque l'authentification est requise, l'agent redirige les nouveaux utilisateurs vers le service d'authentification approprié spécifié par l'URL. Dans la liste des URL, sélectionnez-en un et utilisez les boutons situés à droite de celui-ci pour les classer dans l'ordre souhaité.

Temporisation de connexion d'agent :

Période de temporisation en secondes pour une connexion d'agent au serveur d'authentification d'OpenSSO. La valeur par défaut est 2 secondes. L'erreur correspondant à ce paramètre est la suivante : unable to find active OpenSSO Auth server.

Période d'interrogation du serveur principal

Intervalle en minutes auquel l'agent interroge le serveur principal pour vérifier qu'il est en cours d'exécution. La valeur par défaut est 5.

Liste d'URL de déconnexion

Liste des URL de déconnexion des applications. Dans la liste des URL, sélectionnez-en un et utilisez les boutons situés à droite de celui-ci pour les classer dans l'ordre souhaité. Dans la liste des URL, sélectionnez-en un et utilisez les boutons situés à droite de celui-ci pour les classer dans l'ordre souhaité.

Liste des cookies de déconnexion à réinitialiser

Liste des cookies à réinitialiser lors de la déconnexion. Le format de cette liste est identique à celui de l'attribut Liste des cookies à réinitialiser.

Période d'interrogation de cache de stratégie

Intervalle d'interrogation en minutes pour actualiser le cache de stratégie de l'agent. La valeur par défaut est 3 minutes.

Période d'interrogation de cache SSO

Intervalle d'interrogation en minutes pour actualiser le cache SSO de l'agent. La valeur par défaut est 3 minutes.

Paramètre d'ID utilisateur

L'agent utilise la valeur de l'ID utilisateur pour définir la valeur de la variable de serveur REMOTE_USER. Par défaut, ce paramètre est défini sur UserToken.

Type de paramètre d'ID utilisateur

Utilisé conjointement avec l'attribut Paramètre d'ID utilisateur, ce paramètre détermine le type d'attribut dont l'ID utilisateur est extrait. Les valeurs possibles sont session et ldap.

Extraire les stratégies de la ressource racine

Lorsque cet attribut est activé (il l'est par défaut), l'agent met en cache la décision de stratégie de la ressource et de toutes les ressources de la racine de la ressource vers le bas. Pour que l'agent mette en cache la décision de stratégie uniquement pour la ressource, ce qui peut améliorer le temps de réponse, assurez-vous que ce paramètre n'est pas activé.

Extraire le nom d'hôte client

Lorsque cet attribut est activé, le nom d'hôte du client est obtenu via une recherche inverse de DNS pour être utilisé dans l'évaluation de stratégie.

Décalage horaire de stratégie

Nombre de secondes utilisé pour ajuster la différence horaire entre la machine d'agent et OpenSSO. Le décalage horaire en secondes est égal à l'heure d'agent moins l'heure d'OpenSSO.

Divers

Ces propriétés ne relèvent pas des autres catégories.

Paramètre régional d'agent

Combinaison des codes de pays et de langue par défaut. Un trait de soulignement (_) sépare les deux paramètres régionaux.

Valeur par défaut utilisateur anonyme

ID à employer pour les utilisateurs non authentifiés.

Utilisateur anonyme

Lorsque cette propriété est activée, le traitement REMOTE_USER est appliqué aux utilisateurs anonymes. Cette propriété est associée à l'attribut Valeur par défaut utilisateur anonyme.

Préfixe de cookie d'attribut de profil

Préfixe de cookie utilisé dans les en-têtes d'attribut de profil.

Âge max. de cookie d'attribut de profil

Âge maximal en secondes des en-têtes de cookie d'attribut de profil.

Vérification de sensibilité à la casse de comparaison d'URL

Lorsque cet attribut est activé, la sensibilité à la casse est appliquée pendant l'évaluation de stratégie et l'évaluation des URL non appliquées.

Coder les caractères spéciaux URL

Lorsque cet attribut est activé, les URL comportant des caractères spéciaux sont codées avant évaluation de la stratégie.

Ignorer l'URL d'attribution de nom préférée dans la demande d'attribution de nom

Lorsque cette propriété est activée, l'agent n'envoie pas l'URL d'attribution de nom préféré comme attribut dans la demande d'attribution de nom.

Ignorer la vérification de serveur

Lorsque cet attribut est activé (à savoir que "Ignorer" est activé), l'agent ne s'assure pas qu'OpenSSO est en cours d'exécution avant de procéder à une redirection 302.

Ignorer infos de chemin dans URL de demande

Lorsque cet attribut est activé, les informations de chemin ne sont pas supprimées de l'URL de demande même si un caractère générique est présent dans les URL de stratégie ou dans la liste des URL non appliquées.


Attention – Pour prévenir une boucle de sécurité, lorsque cet attribut est activé, vérifiez qu'il n'y a rien après le caractère générique "*" dans la liste des URL non appliquées ou dans la stratégie.


Refuser l'accès aux ressources si échec de journalisation distante

Lorsque cet attribut est activé et que la journalisation distante échoue, l'accès aux ressources est refusé.

Codage natif des attributs de profil

Lorsque cet attribut est activé, l'agent code les valeurs d'en-tête LDAP dans le codage par défaut du paramètre régional du système d'exploitation. S'il n'est pas activé, les valeurs d'en-tête LDAP sont codées dans le format UTF-8.

Advanced

Ces propriétés ne sont ni des propriétés personnalisées, ni des propriétés utilisées dans des déploiements plus complexes ou moins courants.

Configuration d'équilibreur de charge

Lorsque cet attribut est activé, un équilibreur de charge est utilisé pour les services d'OpenSSO.

Ignorer protocole d'URL de demande

Configurez cette propriété (ainsi que les propriétés Ignorer hôte d'URL de demande, Ignorer port d'URL de demande, Ignorer URL de notification) sur true si l'agent est placé derrière un déchargeur, un équilibreur de charge ou un serveur proxy SSL.

Ignorer hôte d'URL de demande

Configurez cette propriété (ainsi que les propriétés Ignorer protocole d'URL de demande, Ignorer port d'URL de demande, Ignorer URL de notification) sur true si l'agent est placé derrière un déchargeur, un équilibreur de charge ou un serveur proxy SSL.

Ignorer port d'URL de demande

Configurez cette propriété (ainsi que les propriétés Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande, Ignorer URL de notification) sur true si l'agent est placé derrière un déchargeur, un équilibreur de charge ou un serveur proxy SSL.

Ignorer URL de notification

Configurez cette propriété (ainsi que les propriétés Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande, Ignorer port d'URL de demande) sur true si l'agent est placé derrière un déchargeur, un équilibreur de charge ou un serveur proxy SSL.

Conservation des données POST

Lorsque cette propriété est activée, les entrées du cache de données POST sont conservées pendant la durée spécifiée par l'attribut Période d'entrée du cache de données POST. Cet attribut ne s'applique pas à tous les agents.

Période d'entrée du cache de données POST

Nombre de minutes pendant lequel une entrée de cache POST existe avant d'être abandonnée.

Ignorer hôte et port du serveur proxy

Propre au conteneur : Serveur proxy de Sun Java System

Lorsque cet attribut est activé, le nom d'hôte et le numéro de port du serveur proxy Sun Java System sont ignorés.

Type d'authentification

Propre au conteneur : Microsoft IIS Server

Clé de mot de passe de relecture

Propre au conteneur : Microsoft IIS Server

Clé DES utilisée pour déchiffrer le mot de passe d'authentification de base dans la session.

Priorité de filtre

Propre au conteneur : Microsoft IIS Server

Options disponibles pour la priorité de chargement du filtre d'agent.

Filtre configuré avec OWA

Propre au conteneur : Microsoft IIS Server

Lorsque cette propriété est activée et que le filtre d'agent Microsoft IIS est configuré pour Outlook Web Access (OWA), l'agent fonctionne correctement. Sinon, cette configuration OWA est incorrecte.

Redéfinir protocole URL sur HTTPS

Propre au conteneur : Microsoft IIS Server

Lorsque cette propriété est activée et que le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access), les messages contextuels pouvant s'afficher dans un navigateur Internet Explorer 6 n'apparaissent pas.

URL de page de temporisation de session inactive

Propre au conteneur : Microsoft IIS Server

Cette propriété ne s'applique que lorsque le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access). La valeur de cette propriété est l'URL de la page de temporisation de session inactive locale.

Vérifier utilisateur dans base de données Domino

Propre au conteneur : IBM Lotus Domino Server

Lorsque cet attribut est activé, l'agent vérifie que l'utilisateur existe dans la base de données de noms IBM Lotus Domino.

Utiliser jeton LTPA

Propre au conteneur : IBM Lotus Domino Server

Lorsque cet attribut est activé, l'agent utilise le jeton LTPA. Par conséquent, activez cette propriété si l'agent doit utiliser le jeton LTPA.

Nom de cookie du jeton LTPA

Propre au conteneur : IBM Lotus Domino Server

Nom du cookie qui contient le jeton LTPA.

Nom de configuration du jeton LTPA

Propre au conteneur : IBM Lotus Domino Server

Nom de configuration utilisé par l'agent pour employer le mécanisme du jeton LTPA.

Nom de l'organisation du jeton LTPA

Propre au conteneur : IBM Lotus Domino Server

Nom de l'organisation à laquelle le jeton LTPA appartient.

Propriétés personnalisées

Liste des propriétés personnalisées prises en charge par l'agent. Ces propriétés sont créées par vous-même.