Certificat

Ce module permet à un utilisateur de se connecter grâce à un certificat numérique personnel (CNP). Cette instance de module peut exiger l'utilisation du protocole OCSP (Online Certificate Status Protocol) pour déterminer l'état d'un certificat. L'utilisation du protocole OCSP est facultatif. L'utilisateur se voit accorder ou refuser l'accès à une ressource en fonction de la validité du certificat. Les attributs d'authentification du certificat sont des attributs de domaine. Ces attributs sont les suivants :

Faire correspondre le certificat avec LDAP

Spécifie si une vérification doit être effectuée pour savoir si le certificat utilisateur présenté à la connexion est enregistré sur le serveur LDAP. Si aucune correspondance n'est trouvée, l'accès est refusé. Si une correspondance est trouvée et qu'aucune autre validation n'est requise, l'accès est autorisé. La valeur par défaut est que le service d'authentification de certificat ne recherche pas le certificat utilisateur.


Remarque – Un certificat stocké dans le serveur Directory Server n'est pas nécessairement valide. Il peut figurer dans la liste des certificats révoqués. Reportez-vous à Faire correspondre le certificat avec CRL. Toutefois, le conteneur Web peut vérifier la validité du certificat utilisateur présenté à la connexion.


Attribut DN de l'objet utilisé pour une recherche LDAP des certificats

Spécifie l'attribut de la valeur SubjectDN du certificat, qui sera utilisée pour rechercher les certificats sur LDAP. Cet attribut doit identifier une entrée utilisateur de manière unique. La valeur réelle sera utilisée pour la recherche. La valeur par défaut est cn.

Faire correspondre le certificat avec CRL

Indique si le certificat utilisateur doit être comparé à la liste de révocations de certificat (CRL) sur le serveur LDAP. La CRL est localisée à l'aide de l'un des noms d'attribut du SubjectDN de l'émetteur. Si le certificat figure dans la CRL, l'accès est refusé ; sinon, l'utilisateur est autorisé à poursuivre. Par défaut, cet attribut n'est pas activé.

Les certificats doivent être révoqués lorsque le propriétaire du certificat a changé de statut et n'a plus le droit d'utiliser le certificat ou lorsque la clé privée d'un détenteur de certificat a été compromise.

Attribut DN de l'émetteur utilisé pour une recherche LDAP des CRL

Spécifie l'attribut de la valeur subjectDN de l'émetteur du certificat reçu, qui sera utilisée pour rechercher les certificats révoqués sur LDAP. Ce champ n'est utilisé que si l'attribut Faire correspondre le certificat avec CRL est activé. La valeur réelle sera utilisée pour la recherche. La valeur par défaut est cn.

Paramètres HTTP pour la mise à jour des CRL

Spécifie les paramètres HTTP pour l'obtention d'une CRL à partir d'un servlet pour une mise à jour des CRL. Pour obtenir ces paramètres, contactez l'administrateur de votre autorité de certification.

Validation OCSP

Permet l'exécution de la validation OCSP par contact avec le répondeur OCSP correspondant. Le répondeur OCSP est déterminé comme suit lors de l'exécution : Les attributs mentionnés se trouvent dans la console sous Configuration > Serveurs et sites > Sécurité :

Avant d'activer la validation OCSP, assurez-vous que l'heure de la machine OpenSSO et celle de la machine répondeur OCSP sont aussi synchronisées que possible. Par ailleurs, l'heure de la machine OpenSSO ne doit en aucun cas être postérieure à celle du répondeur OCSP. Par exemple :

Machine répondeur OCSP - 12:00:00 pm

Machine OpenSSO - 12:00:30 pm

Serveur LDAP où les certificats sont conservés

Spécifie le nom et le numéro de port du serveur LDAP sur lequel les certificats sont enregistrés. La valeur par défaut est le nom d'hôte et le port spécifiés lors de l'installation d'OpenSSO. Vous pouvez utiliser le nom d'hôte et le port de tout serveur LDAP contenant les certificats. Le format est nomhôte:port.

Démarrage recherche de nom de domaine LDAP

Spécifie le DN du nœud à partir duquel doit commencer la recherche du certificat de l'utilisateur. Il n'y a pas de valeur par défaut. Ce champ accepte tout DN valide.

Les entrées multiples doivent être précédées du nom du serveur local. Le format est le suivant :

nomserveur|recherche dn

Lorsqu'il existe plusieurs entrées :

nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...

Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.

Utilisateur principal du serveur LDAP

Ce champ accepte le DN de l'utilisateur principal du serveur LDAP sur lequel sont conservés les certificats. Il n'y a pas de valeur par défaut pour ce champ qui reconnaît tout DN valide. L'utilisateur principal doit être autorisé à lire et rechercher les informations de certificat enregistrées dans Directory Server.

Mot de passe principal du serveur LDAP

Ce champ contient le mot de passe LDAP associé à l'utilisateur spécifié dans le champ Utilisateur principal du serveur LDAP. Il n'y a pas de valeur par défaut pour ce champ qui reconnaît le mot de passe LDAP valide de l'utilisateur principal spécifié. Cette valeur est enregistrée sous la forme de texte lisible dans l'annuaire.

Mot de passe principal du serveur LDAP (confirmer)

Confirmez le mot de passe.

Utiliser SSL pour l'accès LDAP

Indique si la fonction SSL doit être utilisée pour accéder au serveur LDAP. La valeur par défaut est que le service d'authentification de certificat n'utilise pas la fonction SSL pour l'accès LDAP.

Champ de certificat utilisé pour accéder au profil utilisateur

Spécifie le champ du DN objet du certificat qui doit être utilisé pour rechercher un profil utilisateur correspondant. Par exemple, si vous choisissez le champ d'adresse e-mail, le service d'authentification de certificat recherche le profil utilisateur correspondant à l'attribut emailAddr dans le certificat utilisateur. L'utilisateur qui se connecte utilise alors le profil correspondant. Le champ par défaut est CN objet. La liste contient :

Autre champ de certificat utilisé pour accéder au profil utilisateur

Si la valeur de l'attribut Champ de certificat utilisé pour accéder au profil utilisateur a pour valeur autres, ce champ spécifie l'attribut qui sera sélectionné à partir de la valeur de DN objet pour le certificat reçu. Le service d'authentification recherchera alors le profil utilisateur correspondant à la valeur de cet attribut.

Type de valeur SubjectAltNameExt utilisé pour accéder au profil utilisateur

Si une valeur autre que none est sélectionnée, cet attribut a priorité sur les attributs Certificate Field Used to Access User Profile et Other Certificate Field Used to Access User Profile.

Hôtes distants approuvés

Définit une liste d'hôtes approuvés pouvant être utilisés pour l'envoi de certificats à OpenSSO. OpenSSO doit vérifier que le certificat émane bien de l'un de ces hôtes. Cet attribut est utilisé pour Portal Server Gateway, pour un équilibreur de charge avec terminaison SSL et pour l'authentification distribuée.

none

Désactive l'attribut. Ceci est la valeur par défaut.

all

Accepte l'authentification de certificat de style Portal Server Gateway de la part de n'importe quelle adresse IP client.

IP ADDR

Répertorie les adresses IP à partir desquelles accepter les demandes d'authentification de certificat de style Portal Server Gateway (adresses IP des passerelles). Cet attribut peut être configuré pour chaque domaine.

Numéro du port SSL

Spécifie le numéro du port pour la fonction SSL (secure socket layer). Actuellement, cet attribut n'est utilisé que par le servlet Gateway. Avant d'ajouter ou de modifier un numéro de port SSL, reportez-vous à la section "Policy-Based Resource Management" dans le manuel OpenSSO Administration Guide.

Nom d'en-tête HTTP pour le certificat du client

Cet attribut n'est utilisé que lorsque l'attribut Hôtes distants approuvés est défini sur tous ou si un nom d'hôte spécifique est spécifié. L'administrateur doit spécifier le nom d'en-tête http du certificat client inséré par l'équilibreur de charge ou le SRA.

Niveau d'authentification

Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.


Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifié dans le module d'authentification Noyau Niveau d'authentification par défaut.