Web ポリシーエージェント

Web エージェントインスタンスはこのインタフェースを使用して設定できます。ここで説明するプロパティーが適用されるのは、エージェントの作成時に「集中化」設定を選択した場合のみです。「ローカル」設定を選択した場合は、エージェントのインストールディレクトリにある OpenSSOAgentConfiguration.properites ファイルで、このエージェントに関連するプロパティーを編集する必要があります。

使用できる設定タイプは次のカテゴリに区分されています。

グローバル

これらのプロパティーは、エージェントによって保護されるすべてのアプリケーションに適用されます。

グループ

該当する場合は、ドロップダウンリストからグループを選択してこのエージェントに割り当てます。このリストは設定済みのグループで構成されます。

パスワード

パスワードはエージェントプロファイルの作成時に設定済みです。ただし、あとでいつでもパスワードを変更できます。

パスワードの確認

パスワードの確認はエージェントプロファイルの作成時に実行済みです。パスワードを変更する場合は、変更を確認する必要があります。

ステータス

エージェントの作成時には「アクティブ」オプションが選択されます。エージェントで提供されている保護を取り除く場合のみ、「非アクティブ」を選択してください。

エージェント設定リポジトリの場所

必要に応じて、設定の場所を「集中化」または「ローカル」のどちらか使用可能な方に変更します。集中管理された場所を使用すると、コンソールなどから一元的に設定を制御できます。

ローカルオプションは、下位互換のために用意されています。「ローカル」設定オプションを選択すると、エージェントはエージェントのインストールディレクトリにある OpenSSOAgentConfiguration.properites ファイルのローカル設定を使用します。また、コンソールには「パスワード」、「パスワードの確認」、および「ステータス」プロパティーのみが表示されます。

エージェント設定の変更通知

これが有効になっている場合、エージェントは OpenSSO サーバーから設定変更に関する通知メッセージを受信します。

通知を有効

これが有効になっている場合、通知を利用してエージェントのキャッシュ (SSO、ポリシー、および設定) を管理できます。

エージェント通知 URL

「通知を有効」という名前の属性が有効になっている場合、エージェントはこの属性の値として割り当てられている URL を使用して、通知リスナーを登録します。

エージェント配備 URI プレフィックス

URI (Universal Resource Identifier) の値。デフォルト値は /amagent です。

設定再読み込み間隔

エージェントがエージェント設定を OpenSSO から取得する間隔 (分単位)。デフォルト値は 60 です。

設定のクリーンアップ間隔

古いエージェント設定エントリが何らかの要求によって現在参照されている場合を除き、これらのエントリを更新する間隔 (分単位)。これはホットスワップフレームワークの一部です。

SSO 専用モード

これが有効になっている場合、エージェントは認証 (SSO) だけを適用し、ポリシーの承認は適用しません。

リソースアクセス拒否 URL

カスタムのアクセス拒否ページの URL。値が指定されていない場合、エージェントは HTTP ステータス 403 (Forbidden) を返します。

エージェントデバッグレベル

ログに記録するデバッグメッセージの種類。この設定は、エージェントホストにローカルで保存されるデバッグログのレベルを決定します。

エージェントローカルログファイルローテーション

これが有効になっている場合、「エージェントローカルログファイルサイズ」という名前の属性で指定されたログファイルサイズに達すると、ログファイルのローテーションが行われます。

エージェントローカルログファイルサイズ

ログファイルを新しいファイルにローテーションするサイズ (M バイト単位)。

エージェントリモートログファイル名

OpenSSO に対する各 URL アクセスを記録する OpenSSO ログファイルの名前。

URL アクセスリモートログタイプ

URL アクセスのログレベルの設定。この設定は、OpenSSO ログファイルに保存される URL アクセスを示します。ログファイルの名前は、「エージェントリモートログファイル名」という名前の属性によって指定されます。

FQDN 確認

これが有効になっている場合、FQDN のデフォルト値と FQDN のマップ値がチェックされます。

FQDN デフォルト

ユーザーがリソースにアクセスする場合の完全修飾ホスト名。このホスト名はエージェントのインストール時に設定されます。必要な場合以外はこの設定を変更しないでください。

FQDN 仮想ホストマップ

実際のまたは有効なホスト名へのマッピング。これは、認識されないホスト名を認識されるホスト名にマッピングします。このマッピングが役立つのは、ユーザーが IP アドレスまたは間違った URL を入力した場合や、保護されたリソースに仮想ホストが使用されている場合です。

マップキーと対応するマップ値の値を入力し、「追加」をクリックします。

アプリケーション

これらのプロパティーはアプリケーション固有になる傾向があります。

適用されない URL のリスト

認証が実行されることのない URL のリスト。このリストの各 URL では、認証のために証明情報が要求されることはありません。

適用されない URL のリストに対する反転チェック

これが有効になっている場合、適用されないリストは適用リストになります。したがって、「適用されない URL のリスト」という名前の属性に値として一覧表示されている URL はすべて適用され、その他の URL はすべて適用されなくなります。

適用されない URL の属性のフェッチ

これが有効になっている場合、エージェントは適用されないリストにある URL のプロファイル属性を、ポリシー評価を実行することで取得します。

適用されないクライアント IP のリスト

クライアントの IP アドレスのリスト。このリストに指定された IP アドレスから発信された要求は、認証や承認の対象になりません。したがって、この属性に値として一覧表示されている IP アドレスはすべてアクセスを許可されます。認証や承認のために証明情報が要求されることはありません。

クライアント IP 検証

これが有効になっている場合は、ブラウザの要求が検証され、その発信元の IP アドレスと SSO トークンが最初に発行された IP アドレスが一致していることが確認されます。

プロファイル属性フェッチモード

要求に含める追加のユーザープロファイル属性を取得するために使用できるモード。

プロファイル属性マップ

プロファイル属性名から HTTP ヘッダー名へのマッピングのリスト。これらの属性名は、現在認証されているユーザーに固有の名前に基づいて生成されます。

マップキーにプロファイル属性名の値を入力し、対応するマップ値に HTTP ヘッダー名を入力します。「追加」をクリックします。

応答属性フェッチモード

要求に含める追加のユーザー応答属性を取得するために使用できるモード。

応答属性マップ

応答属性名から HTTP ヘッダー名へのマッピングのリスト。これらの属性名は、現在認証されているユーザーに固有の名前に基づいて生成されます。このプロパティーの値の形式は次のとおりです。[response_attribute_name]=http_header_name

セッション属性フェッチモード

要求に含める追加のユーザーセッション属性を取得するために使用できるモード。

セッション属性マップ

セッション属性名から HTTP ヘッダー名へのマッピングのリスト。これらの属性名は、現在認証されているユーザーに固有の名前に基づいて生成されます。

マップキーにセッション属性名の値を入力し、対応するマップ値に HTTP ヘッダー名を入力します。「追加」をクリックします。

SSO

これらのプロパティーを使用して、シングルサインオン (SSO) およびクロスドメインシングルサインオン (CDSSO) に関連するエージェントの機能を設定できます。

Cookie 名

OpenSSO とエージェントの間で使用する SSO Cookie トークンの名前。


注意 – エージェントでこのプロパティーを変更した場合は、OpenSSO も同様に変更しないと SDK が無効になります。


Cookie セキュリティー

これが有効になっている場合、ホストとの通信チャネルがセキュリティー保護されていれば、エージェントは Cookie にセキュリティー保護のマークを付けてから Cookie を送信します。

Cookie リセット

これが有効になっている場合、認証のために OpenSSO にリダイレクトする前に、エージェントは応答の Cookie をリセットします。デフォルトでは、このプロパティーは無効です。

リセットのための Cookie リスト

OpenSSO へのリダイレクト応答に含まれる Cookie のリスト。このリストは、「Cookie リセット」プロパティーが有効になっている場合のみ使用されます。

Cookie ドメインリスト

CDSSO が有効になっている場合は、設定する必要のある Cookie がこのドメインリストで指定されます。

CDSSO

これが有効になっている場合は、クロスドメインシングルサインオンが動作します。デフォルトでは、このプロパティーは無効です。

CDSSO サーブレット URL リスト

これが有効になっている場合は、エージェントで CDSSO 処理に使用できる CDSSO コントローラの URL が、このリストで指定されます。URL のリストを入力したら、URL を選択し、リストの右側のボタンを使用して URL の順序を設定します。

OpenSSO サービス

これらのプロパティーは、エージェントが使用する OpenSSO サービスを設定します。サービスには、ポリシーサービス、セッションサービス、認証サービス、サービス管理 (SM) サービスなどがあります。

OpenSSO ログイン URL

OpenSSO 認証の URL のリスト。認証が必要な場合、エージェントは URL で指定されているとおりに、受け取ったユーザーを適切な認証サービスにリダイレクトします。URL のリストを入力したら、URL を選択し、リストの右側のボタンを使用して URL の順序を設定します。

エージェント接続タイムアウト:

OpenSSO 認証サーバーとのエージェント接続のタイムアウト期間 (秒単位)。デフォルト値は 2 秒です。この設定に関連するエラーは次のとおりです。「unable to find active OpenSSO Auth server.

プライマリサーバーのポーリング期間

サーバーが稼働していることを確認するためにエージェントがプライマリサーバーをポーリングする間隔 (分単位)。デフォルト値は 5 です。

ログアウト URL リスト

アプリケーションのログアウト URL のリスト。URL のリストを入力したら、URL を選択し、リストの右側のボタンを使用して URL の順序を設定します。

リセットのためのログアウト Cookie リスト

ログアウト時にリセットする Cookie のリスト。このリストの形式は「リセットのための Cookie リスト」という名前の属性と同じです。

ポリシーキャッシュポーリング期間

エージェントのポリシーキャッシュを更新するためのポーリング間隔 (分単位)。デフォルト値は 3 分です。

SSO キャッシュポーリング期間

エージェントの SSO キャッシュを更新するためのポーリング間隔 (分単位)。デフォルト値は 3 分です。

ユーザー ID パラメータ

ユーザー ID の値は、REMOTE_USER サーバー変数の値を設定するためにエージェントで使用されます。デフォルトでは、このパラメータは UserToken に設定されています。

ユーザー ID パラメータタイプ

この設定は「ユーザー ID パラメータ」という名前の属性とともに使用され、ユーザー ID の取得元となる属性のタイプを決定します。指定可能な値は session および ldap です。

ルートリソースからのポリシーの取得

これが有効 (デフォルト設定) になっている場合、エージェントはリソースのポリシー決定と、リソースのルート以下にあるすべてのリソースをキャッシュします。エージェントでリソースのポリシー決定だけをキャッシュするようにすると、応答時間が短縮する場合があります。そのためには、この設定が有効になっていないことを確認してください。

クライアントホスト名の取得

これが有効になっている場合は、ポリシー評価に使用するクライアントのホスト名が DNS 逆検索によって取得されます。

ポリシークロックスキュー

エージェントマシンと OpenSSO との時刻の差を調整するために使用される秒数。クロックスキューの値は、エージェントマシンの時刻から OpenSSO のマシンの時刻を引いた秒数と一致させます。

その他

これらのプロパティーは、どのカテゴリにも当てはまりません。

エージェントロケール

ロケールの国番号と言語コードのデフォルト設定を組み合わせたもの。2 つのロケールコードは下線 (_) で区切られます。

匿名ユーザーのデフォルト値

認証されていないユーザーに使用するユーザー ID。

匿名ユーザー

これが有効になっている場合は、匿名ユーザーに対して REMOTE_USER 処理が実行されます。このプロパティーは、「匿名ユーザーのデフォルト値」という名前の属性に関連付けられています。

プロファイル属性 Cookie プレフィックス

プロファイル属性のヘッダーで使用される Cookie プレフィックス。

プロファイル属性 Cookie Maxage

プロファイル属性の Cookie ヘッダーの最長有効期間 (秒単位)。

URL の大文字と小文字の区別を比較する確認

これが有効になっている場合は、ポリシー評価と適用されない URL 評価で大文字と小文字が区別されます。

URL の特殊文字のエンコード

これが有効になっている場合、特殊文字を含んでいる URL はポリシー評価の前にエンコードされます。

ネーミング要求内の優先ネーミング URL を無視

これが有効になっている場合、つまり「無視する」ように設定されている場合、エージェントはネーミング要求の属性として優先ネーミング URL を送信しません

サーバー確認を無視

これが有効になっている場合、つまり「無視する」ように設定されている場合、エージェントは 302 リダイレクトを実行する前に OpenSSO が稼働していることを確認しません

要求 URL 内のパス情報を無視

これが有効になっている場合、適用されないリストまたはポリシーの URL にワイルドカード文字が含まれていても、要求 URL からパス情報が取り除かれることはありません。


注意 – セキュリティーループを防止するために、この属性が有効になっている場合は、適用されないリストまたはポリシーでワイルドカード文字「*」のあとには何もないことを確認してください。


リモートログ失敗時のリソースアクセスを拒否

これが有効になっている場合、リモートログが失敗するとリソースへのアクセスが拒否されます。

プロファイル属性のネイティブエンコーディング

これが有効になっている場合、エージェントは LDAP ヘッダーの値をオペレーティングシステムのロケールのデフォルトエンコーディングでエンコードします。これが有効になっていない場合、LDAP ヘッダーの値は UTF-8 でエンコードされます。

拡張

これらのプロパティーは、カスタムプロパティーか、または複雑な配備や一般的でない配備で使用されることが多いプロパティーです。

ロードバランサの設定

これが有効になっている場合は、OpenSSO サービスにロードバランサが使用されます。

要求 URL プロトコルの上書き

エージェントが SSL オフローダー、ロードバランサ、またはプロキシの背後にある場合は、このプロパティーを (「要求 URL ホストの上書き」、「要求 URL ポートの上書き」、「通知 URL の上書き」の各プロパティーとともに) true (はい) に設定します。

要求 URL ホストの上書き

エージェントが SSL オフローダー、ロードバランサ、またはプロキシの背後にある場合は、このプロパティーを (「要求 URL プロトコルの上書き」、「要求 URL ポートの上書き」、「通知 URL の上書き」の各プロパティーとともに) true (はい) に設定します。

要求 URL ポートの上書き

エージェントが SSL オフローダー、ロードバランサ、またはプロキシの背後にある場合は、このプロパティーを (「要求 URL プロトコルの上書き」、「要求 URL ホストの上書き」、「通知 URL の上書き」の各プロパティーとともに) true (はい) に設定します。

通知 URL の上書き

エージェントが SSL オフローダー、ロードバランサ、またはプロキシの背後にある場合は、このプロパティーを (「要求 URL プロトコルの上書き」、「要求 URL ホストの上書き」、「要求 URL ポートの上書き」の各プロパティーとともに) true (はい) に設定します。

POST データ保持

これが有効になっている場合は、「POST データ入力キャッシュ期間」という名前の属性で指定された期間だけ POST データのキャッシュエントリが保持されます。この属性はすべてのエージェントに適用されるわけではありません。

POST データ入力キャッシュ期間

POST キャッシュエントリが削除されるまでの時間 (分単位)。

プロキシサーバーのホストとポートの上書き

コンテナ固有: Sun Java System Proxy Server

これが有効になっている場合は、Sun Java System Proxy Server のホスト名とポート番号が上書きされます。

認証タイプ

コンテナ固有: Microsoft IIS Server

再実行パスワードキー

コンテナ固有: Microsoft IIS Server

セッションの基本認証パスワードを復号化するための DES 鍵。

フィルタ優先順位

コンテナ固有: Microsoft IIS Server

エージェントフィルタの読み込みの優先順位に使用できるオプション。

OWA で設定されたフィルタ

コンテナ固有: Microsoft IIS Server

これが有効になっている場合、Microsoft IIS エージェントフィルタが Outlook Web Access (OWA) 用に設定されていれば、エージェントは正常に動作します。それ以外の場合、この OWA 設定は正常に動作しません。

URL プロトコルを HTTPS に変更

コンテナ固有: Microsoft IIS Server

これが有効になっている場合、Microsoft IIS エージェントフィルタが Outlook Web Access (OWA) 用に設定されていれば、Internet Explorer 6 ブラウザの使用中に表示されるポップアップメッセージが防止されます。

アイドルセッションタイムアウトページ URL

コンテナ固有: Microsoft IIS Server

このプロパティーは、Microsoft IIS エージェントフィルタが Outlook Web Access (OWA) 用に設定されている場合にのみ適用されます。このプロパティーの値は、ローカルのアイドルセッションタイムアウトページの URL です。

Domino データベース内のユーザーを確認

コンテナ固有: IBM Lotus Domino Server

これが有効になっている場合、エージェントはユーザーが IBM Lotus Domino 名前データベースに存在することを確認します。

LTPA トークンを使用

コンテナ固有: IBM Lotus Domino Server

これが有効になっている場合、エージェントは LTPA トークンを使用します。したがって、エージェントで LTPA トークンを使用する必要がある場合は、このプロパティーを有効にしてください。

LTPA トークン Cookie 名

コンテナ固有: IBM Lotus Domino Server

LTPA トークンを格納する Cookie の名前。

LTPA トークン設定名

コンテナ固有: IBM Lotus Domino Server

LTPA トークンのメカニズムを採用するためにエージェントによって使用される設定の名前。

LTPA トークン組織名

コンテナ固有: IBM Lotus Domino Server

LTPA トークンが属する組織の名前。

カスタムプロパティー

エージェントでサポートされるカスタムプロパティーのリスト。これらのプロパティーはユーザーが作成します。