Vous pouvez configurer une instance d'agent Web via cette interface. Les attributs décrits ne s'appliquent que si, pendant la création d'agent, une configuration centralisée a été choisie. Si une configuration locale a été choisie, les attributs associés à cet agent ne peuvent être modifiés qu'à partir d'un fichier dans l'agent.
Les types de configuration disponibles sont répartis dans les catégories suivantes :
Broken Link (Target ID: GGMUQ)
Les attributs Globale s'appliquent à tous les agents Web.
Le cas échéant, sélectionnez un groupe dans la liste déroulante. Cette liste est constituée de groupes précédemment configurés.
Le mot de passe a été défini lors de la création du profil d'agent. Cependant, vous pourrez changer de mot de passe à tout moment.
Le mot de passe a été confirmé lors de la création du profil d'agent. Si vous modifiez le mot de passe, vous devez confirmer votre modification.
L'option Actif est sélectionnée lors de la création de l'agent. Ne choisissez Inactif que si vous voulez supprimer la protection que l'agent fournit.
Si vous le souhaitez, redéfinissez l'emplacement de configuration sur l'option disponible parmi les deux options suivantes : centralisé ou local. L'emplacement centralisé vous permet de contrôler la configuration de manière centralisée, par exemple via la console. L'option d'emplacement local est fournie à des fins de compatibilité ascendante.
Liste d'URL vers l'authentification de Federated Access Manager. Lorsque l'authentification est requise, l'agent redirige les nouveaux utilisateurs vers le service d'authentification approprié spécifié par l'URL.
Valeur de l'URI (Universal Resource Identifier). La valeur par défaut est /amagent.
Valeur du paramètre régional.
Activation de la rotation du fichier journal. Si cet attribut est activé, une rotation du fichier journal se produit lorsque la taille de fichier journal spécifiée est atteinte, tel que défini par l'attribut Taille de fichier journal local d'agent.
Taille en mégaoctets à laquelle le fichier journal est remplacé par un nouveau fichier.
Nom du fichier journal de Federated Access Manager dans lequel chaque accès URL à Federated Access Manager est enregistré.
Définition du niveau de journalisation des accès URL. Ce paramètre se réfère à l'accès URL tel qu'enregistré dans le fichier journal de Federated Access Manager , dont le nom est spécifié par l'attribut Nom de fichier journal distant d'agent.
Type de message de débogage consigné. Ce paramètre détermine le niveau du fichier journal de débogage enregistré localement sur l'hôte d'agent.
Lorsque cet attribut est activé, la valeur FQDN par défaut et les valeurs de cartes FQDN sont vérifiées.
Nom d'hôte complet des utilisateurs pour accéder aux ressources. Ce nom d'hôte est défini lors de l'installation de l'agent. Ne modifiez ce paramètre que si nécessaire.
Mappage vers un nom d'hôte réel ou valide. Ce mappage est celui d'un nom d'hôte non reconnu vers un nom d'hôte reconnu. Ce mappage est utile lorsqu'une adresse IP ou une URL incorrecte est entrée par l'utilisateur ou lorsqu'un hôte virtuel est utilisé pour des ressources protégées.
Lorsque cet attribut est activé (à savoir que "Ignorer" est activé), l'agent ne s'assure pas que Federated Access Manager est en cours d'exécution avant de procéder à une redirection 302.
Lorsque cet attribut est activé (à savoir que "Ignorer" est activé), l'agent n'envoie PAS l'URL d'attribution de nom préférée en tant qu'attribut dans la demande d'attribution de nom.
Lorsque cet attribut est activé et que la journalisation distante échoue, l'accès aux ressources est refusé.
URL de la page de refus d'accès personnalisée. Si aucune valeur n'est fournie, l'agent renvoie un statut HTTP 403 (Interdit).
Lorsque cet attribut est activé, l'agent code les valeurs d'en-tête LDAP dans le codage par défaut du paramètre régional du système d'exploitation. S'il n'est pas activé, les valeurs d'en-tête LDAP sont codées dans le format UTF-8.
Liste d'URL pour lesquelles aucune authentification n'a lieu. Pour chaque URL de cette liste, les références ne sont pas demandées pour l'authentification.
Lorsque cet attribut est activé, la liste des URL non appliquées devient la liste des URL appliquées. Par conséquent, toutes les URL répertoriées en tant que valeurs de l'attribut Liste d'URL non appliquées sont appliquées, tandis qu'aucune des autres URL n'est appliquée.
Demandes de la liste d'adresses IP clientes qui ne font pas l'objet d'une authentification ou d'une autorisation. Par conséquent, l'accès est accordé pour chaque adresse IP répertoriée en tant que valeur de cet attribut. Les références ne sont pas demandées pour l'authentification ou l'autorisation.
Lorsque cet attribut est activé, l'agent extrait les attributs de profil des URL de la liste des URL non appliquées en évaluant la stratégie.
Les attributs d'application sont généralement spécifiques aux applications.
Période de temporisation en secondes pour une connexion d'agent au serveur d'authentification de Federated Access Manager . La valeur par défaut est 2 secondes. L'erreur associée à ce paramètre est la suivante : serveur d'authentification Access Manager actif introuvable.
Intervalle d'interrogation en minutes pour actualiser le cache de stratégie de l'agent. La valeur par défaut est 3 minutes.
Intervalle d'interrogation en minutes pour actualiser le cache SSO de l'agent. La valeur par défaut est 3 minutes.
L'agent utilise la valeur de l'ID utilisateur pour définir la valeur de la variable de serveur REMOTE_USER. Par défaut, ce paramètre est défini sur UserToken.
Utilisé conjointement avec l'attribut Paramètre d'ID utilisateur, ce paramètre détermine le type d'attribut dont l'ID utilisateur est extrait. Les valeurs possibles sont session et ldap.
Lorsque cet attribut est activé (il l'est par défaut), l'agent met en cache la décision de stratégie de la ressource et de toutes les ressources de la racine de la ressource vers le bas. Pour que l'agent mette en cache la décision de stratégie uniquement pour la ressource, ce qui peut améliorer le temps de réponse, assurez-vous que ce paramètre n'est pas activé.
Nombre de secondes utilisé pour ajuster la différence horaire entre la machine d'agent et Federated Access Manager . Le décalage horaire en secondes est égal à l'heure d'agent moins l'heure de Federated Access Manager .
Préfixe de cookie utilisé dans les en-têtes d'attribut de profil.
Âge maximal en secondes des en-têtes de cookie d'attribut de profil.
Lorsque cet attribut est activé, les notifications aident à maintenir les caches d'agent suivants : sso, stratégie et configuration.
Lorsque l'attribut Activer les notifications est défini sur Enabled, l'URL attribuée en tant que valeur à cet attribut est utilisée par l'agent pour enregistrer les listeners de notification.
Intervalle en minutes auquel l'agent interroge le serveur principal pour vérifier qu'il est en cours d'exécution. La valeur par défaut est 5.
Intervalle en minutes auquel l'agent extrait la configuration d'agent de Federated Access Manager . La valeur par défaut est 60.
Intervalle en minutes pour mettre à jour les anciennes entrées de configuration d'agent, si ces entrées ne sont actuellement référencées par aucune demande. Ceci fait partie de la structure d'échange à chaud.
Lorsque cet attribut est activé, les demandes de navigateur sont validées pour s'assurer qu'elles proviennent de l'adresse IP à laquelle le jeton SSO a été émis à l'origine.
Lorsque cet attribut est activé, le nom d'hôte du client est obtenu via une recherche inverse de DNS pour être utilisé dans l'évaluation de stratégie.
Lorsque cet attribut est activé, un équilibreur de charge est utilisé pour les services de Federated Access Manager .
Définissez cet attribut (ainsi que les attributs Ignorer hôte d'URL de demande, Ignorer port d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.
Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer port d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.
Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.
Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande et Ignorer port d'URL de demande) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.
Lorsque cet attribut est activé, la sensibilité à la casse est appliquée pendant l'évaluation de stratégie et l'évaluation des URL non appliquées.
Lorsque cet attribut est activé, les URL comportant des caractères spéciaux sont codées avant évaluation de la stratégie.
Lorsque cet attribut est activé, les informations de chemin ne sont pas supprimées de l'URL de demande même si un caractère générique est présent dans les URL de stratégie ou dans la liste des URL non appliquées.
Attention – Pour prévenir une boucle de sécurité, lorsque cet attribut est activé, vérifiez qu'il n'y a rien après le caractère générique "*" dans la liste des URL non appliquées ou dans la stratégie.
Liste des URL de déconnexion des applications.
Liste des cookies à réinitialiser lors de la déconnexion. Le format de cette liste est le même que celui de la liste des cookies à réinitialiser.
Lorsque cet attribut est activé, les entrées du cache de données POST sont conservées pour la durée spécifiée par l'attribut Période d'entrée du cache de données POST. Cet attribut ne s'applique pas à tous les agents.
Nombre de minutes pendant lequel une entrée de cache POST existe avant d'être abandonnée.
Modes disponibles pour extraire des attributs de profil utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de profil en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_profil]=nom_en-tête_http.
Modes disponibles pour extraire des attributs de session utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de session en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_session]=nom_en-tête_http.
Modes disponibles pour extraire des attributs de réponse utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de réponse en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_réponse]=nom_en-tête_http.
Les attributs SSO permettent de configurer des fonctions de l'agent associées à la connexion unique (SSO). La plupart des attributs SSO sont regroupés dans la catégorie SSO. Cependant, les attributs qui fournissent des fonctionnalités SSO par défaut peuvent ne pas être inclus.
Lorsque cet attribut est activé, l'agent n'applique que l'authentification (SSO), sans appliquer d'autorisation de stratégies.
ID utilisateur à utiliser pour les utilisateurs non authentifiés.
Lorsque cet attribut est activé, le traitement de REMOTE_USER est effectué pour les utilisateurs anonymes. Cet attribut est associé à l'attribut Valeur par défaut utilisateur anonyme
Nom du jeton de cookie SSO utilisé entre Federated Access Manager et l'agent.
Attention – Changer cet attribut dans l'agent sans changer en conséquence Federated Access Manager désactive le SDK.
Lorsque cet attribut est activé, l'agent envoie des cookies sécurisés si la communication est sûre.
Lorsque cet attribut est activé, l'agent réinitialise les cookies dans la réponse avant de rediriger l'utilisateur vers Federated Access Manager en vue de l'authentification. Par défaut, cet attribut n'est pas activé.
Liste des cookies à inclure dans la réponse de redirection vers Federated Access Manager , au format : name[=value][;Domain=value]. Cette liste n'est utilisée que si l'attribut Réinitialisation de cookie est activé.
Lorsque la connexion unique inter-domaine est activée, cette liste de domaines indique les cookies qui doivent être définis.
Lorsque cet attribut est activé, la connexion unique inter-domaine fonctionne. Par défaut, cet attribut n'est pas activé.
Lorsque cet attribut est activé, cette liste indique quelles URL des contrôleurs SSO inter-domaine disponibles peuvent être utilisées par l'agent pour le traitement SSO inter-domaine.
Pour les agents Web, les attributs (propriétés) avancés sont des attributs personnalisés créés ou des attributs de déploiement de conteneur.
Liste d'attributs personnalisés pris en charge par l'agent. Ces attributs sont créés par votre site.
Spécifique au conteneur : Serveur proxy Sun Java System
Lorsque cet attribut est activé, le nom d'hôte et le numéro de port du serveur proxy Sun Java System sont ignorés.
Spécifique au conteneur : Serveur Microsoft IIS
Spécifique au conteneur : Serveur IIS Microsoft
Clé DES utilisée pour déchiffrer le mot de passe d'authentification de base dans la session.
Spécifique au conteneur : Serveur Microsoft IIS
Options disponibles pour la priorité de chargement du filtre d'agent.
Spécifique au conteneur : Serveur Microsoft IIS
Lorsque cet attribut est activé et que le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access), l'agent fonctionne comme prévu.
Spécifique au conteneur : Serveur Microsoft IIS
Lorsque cet attribut est activé et que le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access), les messages contextuels pouvant s'afficher dans un navigateur Internet Explorer 6 n'apparaissent pas.
Spécifique au conteneur : Serveur Microsoft IIS
Cet attribut ne s'applique que quand le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access). La valeur de cet attribut est l'URL de la page de temporisation de session inactive locale.
Spécifique au conteneur : Serveur IBM Lotus Domino
Lorsque cet attribut est activé, l'agent vérifie que l'utilisateur existe dans la base de données de noms IBM Lotus Domino.
Spécifique au conteneur : Serveur IBM Lotus Domino
Lorsque cet attribut est activé, l'agent utilise le jeton LTPA. Par conséquent, activez cet attribut si l'agent doit utiliser le jeton LTPA.
Spécifique au conteneur : Serveur IBM Lotus Domino
Nom du cookie qui contient le jeton LTPA.
Spécifique au conteneur : Serveur IBM Lotus Domino
Nom de configuration utilisé par l'agent pour employer le mécanisme du jeton LTPA.
Spécifique au conteneur : Serveur IBM Lotus Domino
Nom de l'organisation à laquelle le jeton LTPA appartient.