Les attributs suivants permettent de configurer un plug-in de référentiel LDAPv3 :
Entrez le nom du serveur LDAP auquel vous serez connecté. Le format doit être nomhôte.nomdomaine:numéroport.
Si plusieurs entrées hôte:numéroport sont saisies, une tentative de connexion au premier hôte de la liste est effectuée. L'entrée suivante dans la liste est essayée uniquement en cas d'échec de la connexion à l'hôte actuel.
Spécifie le nom DN qui sera utilisé par Federated Access Manager pour effectuer l'authentification auprès du serveur LDAP auquel vous êtes actuellement connecté. L'utilisateur possédant le nom DN utilisé pour la liaison doit posséder des privilèges d'ajout/de modification/de suppression appropriés que vous avez configurés dans l'attribut Types et opérations pris en charge pour le plug-in LDAPv3.
Spécifie le mot de passe DN qui sera utilisé par Federated Access Manager pour effectuer l'authentification auprès du serveur LDAP auquel vous êtes actuellement connecté.
Confirmez le mot de passe.
DN sur lequel le référentiel du magasin de données sera mappé. Ceci constituera le DN de base de toutes les opérations effectuées dans le magasin de données.
Lorsque cet attribut est activé, Federated Access Manager se connecte au serveur principal à l'aide du protocole HTTPS.
Définit le nombre initial de connexions dans le pool de connexions. L'utilisation d'un pool de connexions permet de ne pas avoir à créer une connexion chaque fois.
Indique le nombre maximal de connexions autorisé.
Spécifie le nombre maximal d'entrées retournées à la suite d'une opération de recherche. Si cette limite est atteinte, Directory Server retourne toutes les entrées correspondant à la recherche.
Spécifie le nombre maximal de secondes alloué à une recherche. Si cette limite est atteinte, Directory Server retourne toutes les entrées correspondant à la recherche.
Si elle est activée, cette option spécifie que les références aux autres serveurs LDAP sont suivies automatiquement.
Définit l'emplacement du fichier de classe qui implémente le référentiel LDAPv3.
Active le mappage des attributs communs connus de la structure avec le magasin de données natif. Par exemple, si la structure utilise inetUserStatus pour déterminer le statut de l'utilisateur, il est possible que le magasin de données natif utilise userStatus. La distinction majuscules/minuscules s'applique pour les définitions d'attribut.
Spécifie les opérations autorisées sur ce serveur LDAP. Les opérations par défaut sont les seules opérations prises en charge par ce plug-in du référentiel LDAPv3. Les opérations prises en charge par le plug-in du référentiel LDAPv3 sont les suivantes :
agent : lecture, création, modification, suppression
groupe : lecture, création, modification, suppression
domaine— lecture, création, modification, suppression, service
utilisateur : lecture, création, modification, suppression, service
Vous pouvez supprimer des autorisations de la liste ci-dessus en fonction des paramètres du serveur LDAP et des tâches mais vous ne pouvez pas en ajouter d'autres.
Si le plug—in du référentiel LDAPv3 pointe vers une instance de Sun Java Systems Directory Server, des autorisations du type role peuvent être ajoutées. Sinon, cette autorisation peut ne pas être ajoutée car d'autres magasins de données peuvent ne pas prendre en charge les rôles. L'autorisation du type rôle est :
rôle : lecture, création, modification, suppression
Si user est présent en tant que type pris en charge pour le référentiel LDAPv3, les opérations de lecture, de création, de modification et de suppression de service sont possibles pour cet utilisateur. En d'autres termes, si user est un type pris en charge, les opérations de lecture, de modification, de création et de suppression vous permettent de lire, modifier, créer et supprimer des entrées utilisateur dans le référentiel d'identité. L'opération user=service permet aux services Federated Access Manager d'accéder aux attributs d'entrées utilisateur. L'utilisateur peut également accéder aux attributs de service dynamiques si le service est affecté au domaine ou au rôle auquel l'utilisateur appartient.
L'utilisateur peut également gérer les attributs utilisateur d'un quelconque service affecté. Si l'utilisateur dispose de service en tant qu'opération (user=service), ceci indique que toutes les opérations liées au service sont prises en charge. Ces opérations sont assignService, unassignService, getAssignedServices, getServiceAttributes, removeServiceAttributes et modifyService.
Définit l'étendue à utiliser pour rechercher les entrées de plug-in LDAPv3. L'étendue peut avoir l'une des valeurs suivantes :
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Ce champ définit le type d'attribut qui permet de rechercher un utilisateur. Par exemple, si le DN utilisateur est uid=user1,ou=people,dc=iplanet,dc=com , l'attribut d'attribution de nom est uid.
Spécifie le filtre de recherche à utiliser pour rechercher les entrées utilisateur.
Spécifie les classes d'objet d'un utilisateur. Lorsqu'un utilisateur est créé, la liste des classes d'objet de cet utilisateur est ajoutée à la liste des attributs de l'utilisateur.
Définit la liste des attributs associés à un utilisateur. Toute tentative de lecture/d'écriture des attributs utilisateur autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.
Spécifie les attributs requis lors de la création d'un utilisateur. Cet attribut utilise la syntaxe suivante :
DestinationAttributeName=SourceAttributeName
Si le nom de l'attribut source est manquant, la valeur par défaut est le DN utilisateur (uid). Par exemple :
cn sn=givenNamecn et sn sont requis pour créer un profil utilisateur. cn prend la valeur de l'attribut nommé uid et sn prend la valeur de l'attribut nommé givenName.
Spécifie le nom d'attribut afin d'indiquer le statut de l'utilisateur.
Spécifie le nom d'attribut d'un statut d'utilisateur actif. La valeur par défaut est active.
Spécifie le nom d'attribut d'un statut d'utilisateur inactif. La valeur par défaut est inactive.
Ce champ définit le type d'attribut qui permet de rechercher un groupe. La valeur par défaut est cn.
Spécifie le filtre de recherche à utiliser pour rechercher les entrées groupe. La valeur par défaut est (objectclass=groupOfUniqueNames).
Définit l'attribut de nommage d'un conteneur de groupes, si des groupes résident dans un conteneur. Dans le cas contraire, cet attribut n'est pas défini. Par exemple, si un DN de groupe cn=group1,ou=groups,dc=iplanet,dc=com réside dans ou=groups, l'attribut de nommage de conteneur de groupes est ou.
Indique la valeur du conteneur de groupes. Par exemple, si le DN de groupe cn=group1,ou=groups,dc=iplanet,dc=com réside dans un conteneur nommé ou=groups, la valeur du conteneur de groupes est groups.
Spécifie les classes d'objet des groupes. Lorsqu'un groupe est créé, cette liste des classes d'objet de groupe est ajoutée à la liste des attributs du groupe.
Définit la liste des attributs associés à un groupe. Toute tentative de lecture/d'écriture des attributs de groupe autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.
Indique le nom des attributs dont les valeurs sont les noms de tous les groupes auxquels appartient le DN. La valeur par défaut est memberOf.
Spécifie le nom de l'attribut dont les valeurs sont un DN appartenant à ce groupe. La valeur par défaut est uniqueMember.
Indique le nom de l'attribut dont la valeur est un URL LDAP qui aboutit aux membres appartenant à ce groupe. La valeur par défaut est memberUrl.
Indique l'attribut de nommage du conteneur de personnes si un utilisateur réside dans un conteneur de personnes. Ce champ est laissé vide si l'utilisateur ne réside pas dans un conteneur de personnes.
Indique la valeur du conteneur de personnes. La valeur par défaut est people.
Ce champ définit le type d'attribut qui permet de rechercher un agent. La valeur par défaut est uid.
L'attribut de nommage du conteneur d'agents si l'agent réside dans un conteneur d'agents. Ce champ est laissé vide si l'agent ne réside pas dans un conteneur d'agents.
Indique la valeur du conteneur d'agents. La valeur par défaut est agents.
Définit le filtre utilisé pour rechercher un agent. L'attribut Recherche d'agents LDAP est ajouté devant ce champ pour former le filtre de recherche d'agents réel.
Par exemple, si l'attribut de recherche d'agents LDAP est uid et que le filtre de recherche d'utilisateurs LDAP est (objectClass=sunIdentityServerDevice) , le filtre de recherche d'utilisateur utilisé est : (&(uid=*)(objectClass=sunIdentityServ erDevice))
Définit les classes d'objet des agents. Lorsqu'un agent est créé, la liste des classes d'objet de l'utilisateur est ajoutée à la liste des attributs de l'agent.
Définit la liste des attributs associés à un agent. Toute tentative de lecture/d'écriture des attributs d'agents autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.
Indique que ce magasin de données peut authentifier les types d'identités utilisateur et/ou agent lorsque le mode du module d'authentification du domaine est défini sur Magasin de données.
Définit le DN de base à utiliser pour une recherche persistante. Certains serveurs LDAPv3 prennent en charge la recherche persistante uniquement au niveau du suffixe racine.
Définit le filtre qui renverra les changements spécifiques aux entrées du serveur d'annuaire. Le magasin de données ne recevra que les changements correspondants au filtre défini.
Définit le délai d'inactivité maximal avant de redémarrer la recherche persistante. Cette valeur doit être supérieure à 1. Les valeurs inférieures ou égales à 1 redémarrent la recherche quel que soit le temps d'inactivité de la connexion.
Si Federated Access Manager est déployé avec un équilibreur de charge, certains équilibreurs de charge seront interrompus après un certain délai d'inactivité. Dans ce cas, vous devez définir le délai d'inactivité maximal de la recherche persistante avant redémarrage sur une valeur inférieure au temps spécifié pour l'équilibreur de charge.
Définit le nombre maximal de tentatives de l'opération de recherche persistante si celle-ci rencontre les codes d'erreur spécifiés dans les Codes d'erreur LDAPException suite auxquels une nouvelle tentative doit avoir lieu.
Indique le délai à observer avant chaque tentative. Cet attribut s'applique uniquement à la connexion de recherche persistante.
Indique les codes d'erreur après lesquels une nouvelle tentative de recherche persistante doit être effectuée. Cet attribut s'applique uniquement à la recherche persistante, et non à toutes les opérations LDAP.
Si activé, cet attribut permet à Federated Access Manager de mettre en cache des données récupérées du magasin de données.
Spécifie la durée maximale de stockage dans le cache avant suppression. Les valeurs sont exprimées en secondes.
Spécifie la taille maximale du cache. Plus la valeur est importante et plus la quantité de données stockées est importante. Cela nécessite cependant une mémoire supérieure. Les valeurs sont exprimées en octets.