Dans OpenSSO, une stratégie qui définit les autorisations d'accès est appelée stratégie normale. Une stratégie normale se compose de règles, d'objets, de conditions et de fournisseurs de réponses.