Configuration de règles

L'attribut Configuration des stratégies permet à l'administrateur de définir les propriétés générales et du domaine, utilisées par le service Stratégie.

Propriétés générales

Les propriétés générales sont :

Comparateur de ressources

Spécifie les informations du comparateur de ressources, utilisées pour comparer les ressources mentionnées dans la définition d'une règle de stratégie. La comparaison de ressources est utile à la fois pour la création et pour l'évaluation des stratégies.

Cliquez sur le bouton Ajouter et définissez les attributs suivants :

Type de service

Spécifie le service sur lequel le comparateur doit être utilisé.

Classe

Définit la classe Java qui implémente l'algorithme de comparaison des ressources.

Séparateur

Spécifie le séparateur à utiliser dans le nom de ressource.

Caractère générique

Spécifie le caractère générique pouvant être défini dans les noms de ressource.

Caractère générique de niveau un

Remplace zéro, un ou plusieurs caractères.

Distinction maj./min.

Spécifie si la comparaison des deux ressources doit différencier ou non les majuscules et les minuscules. False ne fait pas de distinction maj./min., True tient compte des différences.

Continuer l'évaluation de la décision de refus

Indique si la structure de la stratégie doit continuer à évaluer les stratégies ultérieures, même en cas de décision de REFUS. Si l'option n'est pas sélectionnée (valeur par défaut), l'évaluation de stratégie ignore les stratégies ultérieures dès lors qu'une décision de REFUS est identifiée.

Avis pouvant être gérés par OpenSSO

Définit les noms des clés de conseil de stratégie, pour lesquelles Policy Enforcement Point (Policy Agent) doit rediriger l'agent utilisateur vers OpenSSO. Si l'agent reçoit une décision de stratégie qui n'autorise pas l'accès à une ressource mais contient un conseil, l'agent vérifie si cet attribut mentionne cette clé de conseil.

Dans l'affirmative, l'agent utilisateur est redirigé vers OpenSSO, qui pourra éventuellement autoriser l'accès à la ressource.

Orientations de l'alias de l'organisation

Lorsqu'il est défini sur Oui, cet attribut vous permet de créer des stratégies dans des sous-domaines sans créer de stratégies d'orientation à partir du domaine de niveau supérieur ou parent. Vous ne pouvez créer des stratégies que pour protéger des ressources HTTP ou HTTPS dont le nom d'hôte pleinement qualifié correspond à l'alias DNS du domaine. Par défaut, cet attribut est défini sur Non.

Attributs du domaine

Les propriétés LDAP sont :

Serveur LDAP principal

Spécifie le nom d'hôte et le numéro de port du serveur LDAP principal spécifié lors de l'installation OpenSSO qui sera utilisé pour rechercher les objets de stratégie tels que les utilisateurs LDAP, rôles LDAP, groupes LDAP, etc.

Le format est nomhôte:port. Par exemple : machine1.exemple.com:389

Pour la configuration du basculement sur plusieurs hôtes serveur LDAP, cette valeur peut être une liste de plusieurs hôtes délimités par des espaces. Le format est nomhôte1:port1 nomhôte2:port2...

Par exemple : machine1.exemple1.com:389 machine2.exemple1.com:389

Les entrées multiples doivent être précédées du nom du serveur local. Ceci permet à des serveurs OpenSSO spécifiques d'être configurés de manière à communiquer avec des serveurs Directory Server spécifiques.

Le format est nomserveur|nomhôte:port. Par exemple :

machine1.exemple1.com|machine1.exemple1.com:389

machine1.exemple2.com|machine1.exemple2.com:389

Pour la configuration du basculement :

Serveur_AM1.exemple1.com|machine1.exemple1.com:389 machine2.exemple.com1:389

Serveur_AM2.exemple2.com|machine1.exemple2.com:389 machine2.exemple2.com:389

DN de base du serveur LDAP

Spécifie le DN de base dans le serveur LDAP à partir duquel commencer la recherche. Par défaut, il s'agit du domaine de niveau supérieur dans l'installation d'OpenSSO.

DN de base des utilisateurs LDAP

Cet attribut spécifie le DN de base utilisé par l'objet Utilisateurs LDAP dans le serveur LDAP à partir duquel commencer la recherche. Par défaut, il s'agit du domaine de niveau supérieur dans l'installation de base OpenSSO.

DN de base des rôles OpenSSO

Définit le DN du domaine ou de l'organisation, utilisé comme base pour la recherche des valeurs des rôles OpenSSO. Cet attribut est utilisé par l'objet de stratégie AccessManagerRoles.

DN de la liaison LDAP

Spécifie le DN de liaison dans le serveur LDAP.

Mot de passe pour la liaison LDAP

Définit le mot de passe à utiliser pour établir la liaison avec le serveur LDAP. Par défaut, le mot de passe amldapuser saisi lors de l'installation est utilisé comme utilisateur de liaison.

Filtre de recherche d'organisations LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées organisation. La valeur par défaut est (objectclass=sunMangagedOrganization).

Étendue de la recherche d'organisations LDAP

Définit l'étendue à utiliser pour rechercher les entrées organisation. L'étendue peut avoir l'une des valeurs suivantes :

Étendue de la recherche de groupes LDAP

Définit l'étendue à utiliser pour rechercher les entrées groupe. L'étendue peut avoir l'une des valeurs suivantes :

Filtre de recherche de groupes LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées groupe. La valeur par défaut est (objectclass=groupOfUniqueNames).

Filtre de recherche d'utilisateurs LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées utilisateur. La valeur par défaut est (objectclass=inetorgperson).

Étendue de la recherche d'utilisateurs LDAP

Définit l'étendue à utiliser pour rechercher les entrées utilisateur. L'étendue peut avoir l'une des valeurs suivantes :

Filtre de recherche de rôles LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées pour les rôles. La valeur par défaut est (&;(objectclass=ldapsubentry)(objectclass=nsroledefinitions)) .

Étendue de la recherche de rôles LDAP

Cet attribut définit l'étendue à utiliser pour rechercher les entrées pour les rôles. L'étendue peut avoir l'une des valeurs suivantes :

Étendue de la recherche de rôles OpenSSO

Définit l'étendue à utiliser pour rechercher les entrées pour l'objet Rôles OpenSSO.

Attribut de la recherche d'organisation LDAP

Définit le type d'attribut pour lequel mener une recherche sur une organisation. La valeur par défaut est o.

Attribut de recherche de groupes LDAP

Définit le type d'attribut pour lequel mener une recherche sur un groupe. La valeur par défaut est cn.

Attribut de recherche d'utilisateurs LDAP

Définit le type d'attribut pour lequel mener une recherche sur un utilisateur. La valeur par défaut est uid.

Attribut de la recherche de rôles LDAP

Définit le type d'attribut pour lequel mener une recherche sur un rôle. La valeur par défaut est cn.

Maximum de résultats renvoyés par la recherche

Ce champ définit le nombre maximal de résultats pouvant être renvoyés par une recherche. La valeur par défaut est 100. If the search limit exceeds the amount specified, the entries that have been found to that point will be returned.

Délai de recherche

Spécifie la durée définissant le délai d'expiration d'une recherche. Si la recherche dépasse la durée indiquée, seules les entrées trouvées jusqu'à ce point seront renvoyées.

SSL LDAP

Spécifie si le serveur LDAP exécute ou non SSL. Si l'option est sélectionnée, SSL est activé ; si elle est désélectionnée (valeur par défaut), SSL est désactivé.

Si le serveur LDAP fonctionne avec SSL activé (LDAPS), vous devez vous assurer qu'OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'OpenSSO puisse se connecter au serveur Directory server par le biais du protocole LDAPS.

Taille minimale de pool de connexion LDAP

Spécifie la taille minimale des pools de connexion devant être utilisés pour la connexion au serveur Directory Server, telle que spécifiée par l'attribut du serveur LDAP. La valeur par défaut est 1.

Taille maximale de pool de connexion

Spécifie la taille maximale des pools de connexion devant être utilisés pour la connexion au serveur Directory Server, telle que spécifiée par l'attribut du serveur LDAP. La valeur par défaut est 10.

Objets de modalité sélectionnés

Permet de sélectionner un ensemble de types d'objets disponibles à utiliser pour la définition de stratégie dans le domaine.

Conditions de modalité sélectionnées

Permet de sélectionner un ensemble de types de conditions disponibles à utiliser pour la définition de stratégie dans le domaine.

Orientations de modalité sélectionnées

Permet de sélectionner un ensemble de types d'orientations disponibles à utiliser pour la définition de stratégie dans le domaine.

Durée de vie du résultat des objets

Cet attribut spécifie la durée (en minutes) pendant laquelle un résultat d'objet placé en mémoire cache peut être utilisé pour évaluer la même demande de stratégie basée sur le jeton de connexion unique.

Lorsqu'une stratégie est évaluée pour la première fois pour un jeton SSO, les instances d'objet de la stratégie sont évaluées afin de déterminer si la stratégie est applicable à un utilisateur donné. Le résultat d'objet, qui comporte une clé ID de de jeton SSO, est placé en mémoire cache dans la stratégie. Si une autre évaluation est effectuée pour la même stratégie et le même ID de jeton SSO au cours de la période spécifiée par l'attribut Durée de vie du résultat des objets, la structure de stratégie récupère le résultat d'objet en mémoire cache au lieu de procéder à l'évaluation des instances de l'objet. Ceci permet de réduire de manière significative la durée d'évaluation de la stratégie.

Alias utilisateur

Cet attribut doit être activé si vous créez une stratégie pour protéger une ressource dont le membre objet sur un serveur Directory Server distant a comme alias un utilisateur local. Cet attribut doit être activé, par exemple si vous créez uid=rmuser sur le serveur Directory Server distant, puis ajoutez rmuser comme alias d'un utilisateur local (tel que uid=luser) dans OpenSSO. Lorsque vous vous connectez en tant que rmuser, une session est créée avec l'utilisateur local (luser) et l'application de la stratégie s'effectue correctement.

Fournisseurs de réponse sélectionnés

Définit les plug-ins fournisseurs de réponse de stratégie qui sont activés pour le domaine. Seuls les plug-ins fournisseurs de réponse sélectionnés dans cet attribut peuvent être ajoutés aux stratégies définies dans le domaine.

Attributs de réponse dynamiques sélectionnés

Définit les attributs de réponse dynamiques qui sont activés pour le domaine. Seul un sous-ensemble de noms sélectionnés dans cet attribut peut être défini dans la liste des attributs dynamiques dans IDResponseProvider pour être ajouté aux stratégies définies dans le domaine.