Une stratégie définit des règles qui spécifient les privilèges d'accès aux ressources protégées d'un domaine. Les entreprises possèdent des ressources, des applications et des services qui doivent être protégés, gérés et surveillés. Les stratégies permettent de contrôler les autorisations d'accès et l'utilisation qui est faite des ressources en définissant à quel moment et de quelle manière un utilisateur peut exécuter des actions sur une ressource donnée. Appliquée à un objet, une stratégie définit les ressources auquel cet objet spécifique peut accéder.
Une stratégie unique peut définir soit des décision binaires soit des décisions non binaires. Une décision binaire est de type oui/non, vrai/faux ou autoriser/refuser. Une décision non binaire représente la valeur d'un attribut. Par exemple, un service de messagerie peut comporter un attribut mailboxQuota avec une valeur maximale de stockage définie pour chaque utilisateur. En général, une stratégie définit ce qu'un objet peut faire, sur quelles ressources et dans quelles conditions.
Il existe deux types de stratégies configurables avec OpenSSO : les Stratégies normales et les Stratégies d'orientation. Une stratégie normale se compose de règles, d'objets, de conditions et de fournisseurs de réponses. Une stratégie d'orientation comprend des règles et des orientations vers des organisations.