Noyau

Ce module contient la configuration générale de base des services d'authentification d'OpenSSO. Il doit être enregistré et configuré pour utiliser toute instance de module d'authentification spécifique. Il permet à l'administrateur de définir des valeurs par défaut qui seront choisies pour les valeurs non définies dans les modules d'authentification par défaut d'OpenSSO. Les attributs Core (Noyau) sont des attributs globaux et de domaine. Ces attributs sont les suivants :

Classes du module d'authentification enfichable

Indique les classes Java des modules d'authentification disponibles pour tout domaine configuré à l'aide de la plate-forme OpenSSO. Vous pouvez écrire des modules d'authentification personnalisés en implémentant le SPI AMLoginModule ou le SPI JAAS LoginModule. Pour plus d'informations, reportez-vous au guide du développeur OpenSSO. Pour permettre la définition de nouveaux services, ce champ doit accepter une chaîne de texte spécifiant le nom complet de la classe (incluant le nom de package) de chaque service d'authentification.

Module d'authentification pris en charge pour les clients

Spécifie une liste de modules d'authentification pris en charge pour un client spécifique. Le format est le suivant :

typeClient | module1,module2,module3

Cet attribut est appliqué lorsque la détection de client est activée.

Taille de pool de connexion LDAP

Spécifie le pool de connexions minimal et maximal à utiliser sur un serveur et un port LDAP spécifiques. Cet attribut s'applique uniquement aux services d'authentification LDAP et Appartenance. Le format est le suivant :

hôte:port:min:max


Remarque – Ce pool de connexions est différent de celui du SDK configuré dans le fichier serverconfig.xml.


Taille de pool de connexions LDAP par défaut

Définit le pool de connexions minimal et maximal à utiliser avec toutes les configurations de module d'authentification LDAP. Si une entrée pour l'hôte et le port existe dans l'attribut Taille de pool de connexions LDAP, les paramètres minimaux et maximaux ne seront pas utilisés à partir de Taille de pool par défaut de connexion LDAP.

Profil utilisateur

Cette option vous permet de spécifier des options pour un profil utilisateur. Les options sont les suivantes :

Requis

Cette option indique qu'en cas d'authentification réussie, le service d'authentification pourra émettre un jeton SSO uniquement si l'utilisateur possède un profil dans l'instance locale de Directory Server installée avec OpenSSO.

Dynamique

Cette option indique qu'en cas d'authentification réussie, le service d'authentification crée le profil utilisateur s'il n'en existe pas déjà un. Le jeton SSO est alors émis. Le profil utilisateur est créé dans l'instance locale de Directory Server installée avec OpenSSO.

Dynamique avec alias utilisateur

Cette option indique qu'en cas d'authentification réussie, le service d'authentification crée le profil utilisateur avec l'attribut Liste d'alias utilisateur.

Ignorer

Cette option indique que le service d'authentification ne requiert pas de profil utilisateur pour émettre le jeton SSO en cas d'authentification réussie.

Sécurité auth distante

Si cet attribut est activé, toutes les demandes d'authentification distante requièrent le jeton SSO de l'application pour valider l'identité de l'appelant, afin que les informations de configuration d'OpenSSO puissent obtenir le nom d'utilisateur et le mot de passe associés à l'application.

Conserver les objets post-traitement pour le traitement de déconnexion

Si cet attribut est activé, les instances des plug-ins d'authentification du post-traitement utilisés lors de la connexion sont conservées lors de la session OpenSSO. Lorsque la déconnexion est demandée ultérieurement, la méthode onLogout de ces instances est appelée. Si cet attribut n'est pas activé, les instances de post-traitement du processus de connexion ne sont pas conservées. Les nouvelles instances des plug-ins de post-traitement sont créées lorsque la déconnexion est demandée et que la méthode onLogout est appelée.

Conserver le module d'authentification pour le traitement de déconnexion

Si cet attribut est activé, toutes les instances des modules d'authentification utilisés pendant le processus d'authentification sont conservées dans la session OpenSSO. Plus tard, lors de la déconnexion, la méthode logout/destroyModulestate est appelée sur ces mêmes instances. Si cet attribut n'est pas activé, les instances de module d'authentification du processus de déconnexion ne sont pas conservées. Aucune méthode des modules d'authentification n'est appelée lors de la déconnexion.

Configuration d'authentification des administrateurs

Définit le service d'authentification pour les administrateurs uniquement. Cet attribut peut être utilisé si le module d'authentification pour les administrateurs doit être différent du module pour les utilisateurs finaux. Les modules configurés dans cet attribut sont choisis lors de l'accès à la console OpenSSO. Par exemple :

http://nomserveur.port/uri_déploiement_console

Rôles par défaut de création dynamique de profil utilisateur

Ce champ indique les rôles attribués à un nouvel utilisateur dont les profils sont créés si la création dynamique est sélectionnée par l'intermédiaire du profil utilisateur. Il n'y a pas de valeur par défaut. L'administrateur doit spécifier les DN des rôles qui seront affectés au nouvel utilisateur.


Remarque – Le rôle spécifié doit se trouver sous le domaine dont l'authentification est configurée. Ce rôle peut être un rôle OpenSSO ou LDAP, mais pas un rôle filtré.

Si vous souhaitez affecter automatiquement des services spécifiques à l'utilisateur, vous devez configurer l'attribut Services requis dans le profil utilisateur.


Mode de cookie permanent

Cette option détermine si les utilisateurs peuvent redémarrer le navigateur et revenir cependant à leur session authentifiée. Il est possible de conserver les sessions utilisateur en sélectionnant l'option Activer le mode de cookie permanent. Lorsque cette option est sélectionnée, une session utilisateur n'expire pas avant l'expiration de son cookie permanent ou avant la déconnexion explicite de l'utilisateur. Le délai d'expiration est défini dans l'attribut Délai maximal de cookie permanent. Par défaut, l'option Mode de cookie permanent n'est pas activée et le service d'authentification utilise uniquement des cookies de mémoire.


Remarque – Un cookie permanent doit être explicitement demandé par le client à l'aide du paramètre iPSPCookie=yes dans l'URL de connexion.


Délai maximal de cookie permanent

Indique le délai au bout duquel un cookie permanent expire. Cette période commence dès l'authentification réussie de la session de l'utilisateur. La valeur maximale est 2147483647 (délai en secondes). Le champ accepte tout nombre entier inférieur à la valeur maximale.

Nom d'attribut de recherche du pseudo

Après toute authentification réussie par un utilisateur, le profil de l'utilisateur est récupéré. Ce champ spécifie un deuxième attribut LDAP dans lequel effectuer une recherche, en cas d'échec de la recherche dans le premier attribut LDAP d'un profil utilisateur correspondant. Cet attribut sera principalement utilisé lorsque l'identification de l'utilisateur renvoyée à partir d'un module d'authentification n'est pas identique à celle spécifiée dans le champ Attribut d'affectation de nom pour l'utilisateur. Par exemple, un serveur RADIUS peut renvoyer abc1234 mais le nom d'utilisateur est abc. Il n'existe pas de valeur par défaut pour cet attribut.

Ce champ accepte tout attribut LDAP valide (par exemple, cn).

Langue d'authentification par défaut

Spécifie le sous-type de langue par défaut à utiliser par le service d'authentification. La valeur par défaut est en_US (anglais américain). Pour consulter la liste des sous-types de langues valides, reportez-vous à Environnements linguistiques pris en charge.

Pour permettre l'utilisation d'une langue différente, tous les modèles d'authentification pour cette langue doivent avoir été préalablement créés. Un nouveau répertoire doit alors être créé pour ces modèles. Pour plus d'informations, reportez-vous à la section « Login URL Parameters » (Paramètres d'URL de connexion) du manuel Administration Guide.

Configuration de l'authentification des organisations

Définit le module d'authentification pour l'organisation. Le module d'authentification par défaut est LDAP.

Mode de verrouillage d'échec de connexion

Indique si un utilisateur peut tenter une seconde authentification en cas d'échec de la première. Si cet attribut est sélectionné, le verrouillage est activé et l'utilisateur peut effectuer une seule tentative d'authentification. Par défaut, la fonction de verrouillage n'est pas activée. Cet attribut fonctionne conjointement avec les attributs liés au verrouillage et les attributs de notification.

Comptage des verrouillages d'échec de connexion

Définit le nombre de tentatives d'authentification qu'un utilisateur peut effectuer, dans le délai défini dans le champ Intervalle de verrouillage d'échec de connexion, avant d'être bloqué.

Intervalle de verrouillage d'échec de connexion

Définit (en minutes) le délai entre deux tentatives de connexion sans succès. En cas d'échec d'une tentative de connexion suivi de l'échec d'une seconde tentative dans le délai de verrouillage, le nombre de verrouillages est incrémenté. Sinon, le comptage des verrouillages est réinitialisé.

Adresse électronique où envoyer la notification de verrouillage

Indique une adresse e-mail à laquelle sera envoyée la notification en cas de blocage d'un utilisateur. Pour envoyer une notification par e-mail à plusieurs adresses; indiquez une liste d'adresses e-mail séparées un espace. Pour les langues autres que l'anglais, le format est le suivant :

email_address|locale|charset

Avertir utilisateur après N échecs

Indique le nombre d'échecs d'authentification au-delà duquel OpenSSO envoie un message d'avertissement signalant que l'utilisateur sera bloqué.

Durée de verrouillage d'échec de connexion

Active le verrouillage de la mémoire. Par défaut, le mécanisme de verrouillage désactive le profil utilisateur (après un échec de connexion) défini dans le champ Nom d'attribut de verrouillage. Si la valeur du paramètre Durée de verrouillage d'échec de connexion est supérieure à 0, le verrouillage de la mémoire et du compte utilisateur durera le nombre de minutes indiqué.

Multiplicateur durée verrouillage

Cet attribut définit pour chaque déconnexion successive le coefficient de multiplication de la valeur de l'attribut Durée de verrouillage d'échec de connexion. Par exemple, si l'attribut Durée de verrouillage d'échec de connexion a pour valeur 3 minutes et que l'attribut Multiplicateur durée verrouillage a pour valeur 2, le compte de l'utilisateur sera verrouillé pendant 6 minutes.

Nom d'attribut de verrouillage

Désigne tout attribut LDAP défini pour le verrouillage. La valeur indiquée dans le champ Valeur d'attribut de verrouillage doit également être modifiée pour activer le verrouillage pour ce nom d'attribut. Par défaut, le champ Nom d'attribut de verrouillage est vide dans la console d'OpenSSO. Les valeurs d'implémentation par défaut sont inetuserstatus (attribut LDAP) et inactive lorsque l'utilisateur est verrouillé et que le paramètre Durée de verrouillage d'échec de connexion a pour valeur 0.

Valeur d'attribut de verrouillage

Cet attribut indique si le verrouillage est activé ou désactivé pour l'attribut défini dans le champ Nom d'attribut de verrouillage. Par défaut, le paramètre inetuserstatus est désactivé.

URL par défaut de connexion réussie

Ce champ accepte une liste de valeurs multiples qui spécifie l'URL vers laquelle les utilisateurs sont redirigés en cas d'authentification réussie. Le format de cet attribut est typeClient|URL, bien que vous puissiez ne spécifier que la valeur de l'URL qui utilise le HTML comme type par défaut. La valeur par défaut est /amserver/console.

URL par défaut d'échec de connexion

Ce champ accepte une liste de valeurs multiples qui spécifie l'URL vers laquelle les utilisateurs sont redirigés en cas d'échec de l'authentification. Le format de cet attribut est typeClient|URL, bien que vous puissiez ne spécifier que la valeur de l'URL qui utilise le HTML comme type par défaut.

Classe de post-traitement de l'authentification

Indique le nom de la classe Java utilisée pour personnaliser les processus de post-authentification en cas d'échec ou de réussite des connexions. Exemple :

com.abc.authentication.PostProcessClass

La classe Java doit implémenter l'interface Java suivante :

com.sun.identity.authentication.spi.AMPostAuthProcessInterface

De plus, vous devez ajouter le chemin dans lequel la classe est située dans l'attribut Chemin de classe Java de Web Server.

Générer le mode ID utilisateur

Cet attribut est utilisé par le module d'authentification Appartenance. Si ce champ d'attribut est activé, le module Appartenance peut générer des ID utilisateur, durant le processus d'auto-enregistrement, pour un utilisateur déterminé si l'ID utilisateur existe déjà. Les ID utilisateur sont générés à partir de la classe Java spécifiée dans l'attribut Classe du générateur de nom d'utilisateur enfichable.

Classe du générateur de nom d'utilisateur enfichable

Indique le nom de la classe Java utilisée pour générer des ID utilisateur lorsque l'option Activer le mode de génération de l'ID utilisateur est utilisée.

Types d'identité

Répertorie les types d'identité recherchés par OpenSSO.

Classes d'événement de l'état de l'utilisateur enfichable

Étend les SPI d'authentification pour fournir un mécanisme de rappel pour les modifications de statut de l'utilisateur durant le processus d'authentification. Les modifications de statut suivantes sont prises en charge :

verrouillage du compte

L'événement verrouillage du compte est disponible pour tout module d'authentification. Ces fonctions sont configurables à l'aide de l'attribut Mode de verrouillage d'échec de connexion.

modification du mot de passe

Disponible uniquement par l'intermédiaire du type de module d'authentification LDAP, car la fonction de modification du mot de passe est disponible uniquement pour ce module.

Stocker les tentatives non valides dans le magasin de données

S'il est activé, cet attribut autorise le partage des tentatives d'échec de connexion dans un référentiel d'identités partagé par plusieurs instances d'OpenSSO. Par exemple, si le référentiel d'identités utilisé pour un déploiement est Directory Server, les tentatives non valides sont stockées dans le fichier sunAMAuthInvalidAttemptsData (qui appartient à la classe d'objets sunAMAuthAccountLockout). Le format des données stockées est :

<InvalidPassword><InvalidCount></InvalidCount><LastInvalidAt></LastInvalidAt><LockedoutAt></LockedoutAt><ActualLockoutDuration></ActualLockoutDuration></InvalidPassword>

Ces informations sont conservées dans le serveur Directory Server pour chaque utilisateur. Dès que des tentatives non valides sont détectées, la valeur de <InvalidCount> est augmentée.

Authentification sur module

S'il est activé, cet attribut permet aux utilisateurs de s'authentifier avec l'authentification sur module. S'il n'est pas activé, la connexion sur module n'est pas autorisée. Toutes les tentatives de connexion avec module=<module_instance_name> sont vouées à l'échec.

Mappage d'attribut d'utilisateur à l'attribut de session

Ceci permet de définir les attributs en tant que propriétés de session entre le profil utilisateur d'authentification (stocké dans un magasin de données) et le jeton SSO de l'utilisateur. Le format est le suivant :

UserProfile_Attribute|Session_Attribute_name

Si Session_Attribute_name n'est pas spécifié, le nom de propriété de la session est récupéré comme valeur de l'attribut Profil utilisateur. Tous les attributs de session contiennent le préfixe am.protected pour empêcher toute modification à partir du SDK du client.

Niveau d'authentification par défaut

Cette valeur indique le niveau de confiance pouvant être accordé aux authentifications. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application peut utiliser la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé.

Le niveau d'authentification doit être défini dans le modèle d'authentification spécifique du domaine. La valeur Niveau d'authentification par défaut décrite ici s'applique uniquement lorsqu'aucun niveau d'authentification n'a été spécifié dans le champ Niveau d'authentification pour un modèle d'authentification spécifique au domaine. La valeur par défaut de Niveau d'authentification par défaut est 0. Notez que la valeur de cet attribut n'est pas utilisée par OpenSSO mais peut l'être par n'importe quelle application extérieure.