可使用此界面配置 J2EE 代理实例。所述的属性仅在创建代理期间选择了集中配置的情况下适用。如果选择了本地配置,则与该代理相关的属性必须在代理安装目录的 OpenSSOAgentConfiguration.properites 文件中进行编辑。
可用的配置类型分为以下类别:
这些属性适用于所有受代理保护的应用程序。
如果适用,从下拉式列表选择一个组,将此代理指定给该组。该列表由先前配置的组构成。
密码在创建代理配置文件后设置。但是,您以后可以随时更改密码。
创建代理配置文件时执行密码确认。如果更改了密码,则必须确认更改。
创建代理时选择“活动”选项。仅在要删除代理提供的保护时才选择“非活动”。
代理用来注册通知侦听器的 URL。
如有必要,可将配置位置更改为以下两种可用选项之一:集中或本地。您可以通过集中位置来以集中方式控制配置,例如通过控制台。
本地选项则是出于向后兼容目的而提供的。如果选择了本地配置选项,则代理会使用其代理安装目录中的 OpenSSOAgentConfiguration.properites 文件的本地配置。此外,控制台仅会显示以下属性:“密码”、“密码(确认)”和“状态”。
配置重新载入之间的时间间隔(以秒为单位)。将该属性设置为 0 以禁用热交换机制。
启用后,代理会从 OpenSSO 服务器接收配置更改的通知消息。
过滤器的操作模式。对于该属性,可设置适用于所有没有自己的特定过滤器模式的应用程序的全局值。
输入“映射关键字”的 Web 应用程序名称和“对应的映射值”的值。有效值有:ALL、J2EE_POLICY、URL_POLICY、SSO_ONLY 和 NONE。将 ALL 设置为全局过滤器模式:将“映射关键字”字段留空,并在“对应的映射值”字段中输入 ALL。
自定义的访问拒绝的页面的 URL。如果未指定值,代理会返回 HTTP 状态 403(禁止访问)。
启用后,HTTP 会话会在登录失败后失效。用户没有 SSO 会话,或主体用户名与 SSO 用户名不匹配。
代表 goto 参数名称的字符串,代理使用此字符串将用户重定向到适当的验证服务。验证服务使用该参数的值将用户重定向到初始请求的目标。
阻塞用户请求之前,单一浏览器会话中允许的登录失败尝试次数。值为 0 表示禁用该功能。
自定义标头的映射列表。标头由代理在客户机浏览器上设置。输入“映射关键字”的标头名称和“对应的映射值”的标头值。
阻塞用户请求之前,单一浏览器会话期间允许的连续单点重定向次数。值为 0 表示禁用该功能。
要记录的调试消息类型。该设置决定在代理主机上本地保存的调试日志级别。
代理用来确定用户 ID 的机制。
包含用户 ID 的属性名称。如果将标为“用户映射模式”的属性设置为 USER_ID,则不使用该属性的值。
启用后,使用验证用户的主体而不是仅使用用户 ID 来验证用户。如果将标为“用户映射模式”的属性设置为 USER_ID,则使用该属性的值。
会话中验证用户的用户 ID 的会话属性名称。当将标为“用户映射模式”的属性设置为 USER_ID 且未启用标为“用户主体标志”的属性时,使用该属性的值。
代理根据用户 URL 访问尝试记录的消息类型。
要记录审计消息的位置。
用于记录对 OpenSSO 的每个 URL 访问的 OpenSSO 日志文件名称。
启用后,审计日志文件将在达到标为“本地审计日志轮转大小”的属性所指定的大小时进行轮转。
将本地审计日志文件轮转为新文件时的大小。
启用后,会检查 FQDN 默认值和 FQDN 映射值。
用户为访问资源而使用的全限定主机名。
指向实际或有效主机名的映射。此映射表示从未识别的主机名指向已识别的主机名。此映射在以下场合非常有用:当用户输入 IP 地址或错误的 URL 时,或者当虚拟主机用于受保护的资源时。
输入“映射关键字”和“对应的映射值”的值,并单击“添加”。
这些属性往往是应用程序特定的。
与应用程序的 web.xml form-login-page 元素对应的绝对 URI 的列表。
与应用程序的 web.xml form-error-page 元素对应的绝对 URI 的列表。
启用后,代理会使用标为“登录内容文件名”的属性所指定的自定义内部内容。未启用时,代理会使用默认的内部内容。
自定义登录内容文件的完整路径和名称。
应用程序特定映射,每个映射标识一个用于处理注销的处理器。
为“映射关键字”字段输入注销处理程序,并在“对应的映射值”字段输入应用程序注销处理程序的类名。单击“添加”。
应用程序特定映射,每个映射标识一个请求 URI。如果存在指定请求 URI,则表示有注销事件。
为“映射关键字”字段输入注销 URI,并在“对应的映射值”字段输入应用程序注销 URI。单击“添加”。
应用程序特定映射,每个映射标识一个参数。如果 HTTP 请求中存在指定参数,则表示有注销事件。
启用后,代理会搜索 HTTP 请求正文以查找注销参数。
应用程序特定映射,每个映射标识在成功注销且后续成功经过验证(如果适用)后用作入口点的 URI。
输入“映射关键字”字段的值,并在“对应的映射值”字段输入注销入口 URI。单击“添加”。
未执行验证的 URI 列表。对于该列表中的每个 URI,代理不会强制执行保护,也不需要证书。
启用后,非强制执行的 URI 列表变为强制执行列表。因此,所有列为标有“非强制执行的 URI 列表”的属性值的 URI 随后变为强制执行,而其他 URI 为非强制执行。
启用后,会高速缓存非强制执行的 URI 的评估结果。因此,会高速缓存与标为“非强制执行的 URI”的属性相关的值列表的评估结果。
启用标为“启用非强制执行的 URI 高速缓存”的属性后,会使用为该属性指定的值设置高速缓存大小。
客户机 IP 地址列表,不会对来自该列表的请求进行验证或授权。对于该列表上的每个 IP 地址,均授予访问权限,进行验证或授权时无需证书。
启用后,非强制执行的客户机 IP 列表变为强制执行列表。因此,所有列为标有“非强制执行的客户机 IP 列表”的属性值的 IP 地址随后变为强制执行,而其他 IP 地址为非强制执行。
启用后,会高速缓存非强制执行的 IP 地址的评估结果。因此,会高速缓存与标为“非强制执行的客户机 IP 列表”的属性相关的值列表的评估结果。
启用标为“非强制执行的 IP 高速缓存标志”的属性后,会使用为该属性指定的值设置高速缓存大小。
可用于获取要引入到请求中的其他用户配置文件属性的模式。
从配置文件属性名称到 HTTP 标头名称的映射的列表。HTTP 标头名称会填充到当前已验证用户的特定名称下。
可用于获取要引入到请求中的其他用户响应属性的模式。
从响应属性名称到 HTTP 标头名称的映射的列表。HTTP 标头名称会填充到当前已验证用户的特定名称下。
在将属性设置为 Cookie 时,用于分隔同一属性的多个值的字符。
属性设置为 HTTP 标头时所用的日期属性值格式。格式基于 java.text.SimpleDateFormat。
启用后,将属性值设置为 cookie 之前对其进行 URL 编码。
可用于获取要引入到请求中的其他用户会话属性的模式。
从会话属性名称到 HTTP 标头名称的映射的列表。会话属性名称会填充到当前已验证用户的特定名称下。
已验证用户的特权属性的列表。这些属性会授予所有具有有效 OpenSSO 会话的用户。
为每位用户获取的特权属性类型列表。
值可为真或假的特权属性类型的映射列表:真表示将属性类型转换为小写,假表示不转换。
保留已验证用户的特权属性的会话属性名称列表。
启用后,映射会从属性的原始值应用到由标为“特权属性映射”的属性所指定的替代值。
从属性的原始值到替代值的映射列表。该属性仅在启用了标为“启用特权属性映射”的属性时有效。
应用程序到其特定验证处理器的映射列表。每个验证处理器均由代理用来验证指定应用程序容器中的用户。
应用程序到其特定注销处理器的映射列表。每个注销处理器均由代理用来注销指定应用程序容器中的用户。
应用程序到其特定本地检验处理器的映射列表。本地检验处理器由代理用来验证使用本地系统信息库的用户证书。
使用这些属性可配置与单点登录 (single sign-on, SSO) 和跨域单点登录 (cross domain single sign-on, CDSSO) 相关的代理的功能。
OpenSSO 服务器和代理之间所用的 SSO 令牌 cookie 的名称。
启用后,会对代理激活 SSO 高速缓存,而且此高速缓存可由代理 SDK 公开的公共 API 使用。
启用后,跨域单点登录 (cross domain single sign-on, CDSSO) 被激活。
代理用于处理 CDSSO 请求的中间 URI。
可用 CDSSO 控制器的 URL 列表。代理可使用这些 URL 处理 CDSSO。
代理用于确定 CDSSO AuthnResponse 声明的有效性的时间(以秒为单位)。
评估 CDC Liberty 响应时应受代理信任的 OpenSSO 服务器/ID 提供者的列表。当代理和 OpenSSO 实例之间存在负载平衡器、防火墙或二者皆有时,设置此属性十分必要。
如果启用该属性且与主机的通信通道是安全的,则代理在 CDSSO 模式的其他域中设置的 SSO 令牌 cookie 将标记为安全。
在 CDSSO 情景下必须为其设置 cookie 的域列表。
启用后,代理会在重定向至验证之前重置响应中的 cookie。
在启用标为“重置 Cookie”的属性后,代理会重置的 cookie 名称列表。
一个映射列表,包含从标为“重置 Cookie 名称列表”的属性指定的 cookie 名称到发生重置事件时使用的 cookie 域(值)的映射。
一个映射列表,包含从标为“重置 Cookie 名称列表”的属性指定的 cookie 名称(关键字)到发生重置事件时使用的 cookie 路径(值)的映射。
这些属性配置代理使用的 OpenSSO 服务,例如策略服务、会话服务、验证服务和服务管理 (service management, SM) 服务。
OpenSSO 验证的 URL 的列表。需要验证时,代理会将外来的用户重定向到由 URL 指定的适当验证服务。
启用后,将按照标为“OpenSSO 登录 URL”的属性的定义来设置登录 URL 或 CDSSO URL 的故障转移顺序的优先级。
启用后,代理会在重定向至标为“OpenSSO 登录 URL”的属性所定义的 URL 之前检查它们的可用性。
启用标为“登录 URL 探测”的属性后,会使用为该属性指定的值确定连接超时时间(以毫秒为单位)。
OpenSSO 注销页面 URL 的列表。
启用后,将按照标为“OpenSSO 注销 URL”的属性的定义来设置注销 URL 的故障转移顺序的优先级。
启用后,代理会在重定向至标为“OpenSSO 注销 URL”的属性所定义的注销 URL 之前检查它们的可用性。
启用标为“注销 URL 探测”的属性后,会使用为该属性指定的值确定连接超时时间(以毫秒为单位)。
OpenSSO 验证服务使用的协议。
OpenSSO 验证服务使用的主机名。
OpenSSO 验证服务使用的端口号。
启用后,可执行远程策略客户机通知。
该时间过后,远程策略客户机会刷新高速缓存的条目(以分钟为单位)。
远程策略客户机使用的高速缓存模式。有效值如下:subtree 或 self。
策略行为名称可用的布尔行为值。
示例:
serviceName|actionName|trueValue|falseValue
用于不同服务名称的资源比较器。
允许 OpenSSO 服务器与远程策略客户机之间存在的时间差异(以秒为单位)。
HTTP GET 请求参数列表,这些参数的名称和值将在 OpenSSO 服务器的 URL 策略评估的环境映射中进行设置。
映射关键字采用 GET parameterName 格式,而映射值则为一组参数字符串值。
HTTP POST 请求参数列表,这些参数的名称和值将在 OpenSSO 服务器的 URL 策略评估的环境映射中进行设置。
映射关键字采用 POST parameterName 格式,而映射值则为一组参数字符串值。
HTTP SESSION 属性列表,这些属性的名称和值将在 OpenSSO 服务器的 URL 策略评估的环境映射中进行设置。
映射关键字采用 JSESSION parameterName 格式,而映射值则为一组参数字符串值。
用户管理数据的高速缓存更新时间(以分钟为单位)。如果设置为 0,则不进行更新。
启用后,可以执行服务管理高速缓存通知。
服务配置数据的高速缓存更新时间(以分钟为单位)。如果设置为 0,则不进行更新。
该属性仅在不提供通知 URL 作为标为“代理通知 URL”的属性的值,或者禁用通知时生效。
启用后,会话客户机必须使用轮询来更新会话信息,而不依赖于服务器通知。
该时间过后,会话客户机将请求从服务器更新高速缓存的会话信息(以秒为单位)。
这些属性并不完全适合其他类别。
标识操作语言环境的语言代码。
标识操作语言环境的国家/地区代码。
启用后,可以使用端口检查功能。
特定文件的名称或完整路径,此文件包含处理需要端口修正的请求时所必需的内容。
从端口号到协议的映射的列表。关键字为侦听端口号,值为侦听协议,代理使用它标识包含无效端口号的请求。
代理出于验证和搜索目的而绕过的主体列表。
启用后,可支持传统用户代理(浏览器)。
用户代理标头值的列表。每个值标识一个传统浏览器。
代理用于重定向传统用户代理请求的中间 URI。
代理使用的加密提供者实现。
这些属性是自定义属性,或者通常用在较为复杂罕见的部署中的属性。
保留客户机 IP 地址的 HTTP 标头名称。
保留客户机主机名的 HTTP 标头名称。
启用后,会处理 Web 服务。
Web 应用程序端点的列表。每个端点代表一项 Web 服务。
启用后,会处理 Web 服务端点的 HTTP GET 请求。
可用于验证 Web 服务请求的实现类。
代理利用其内容来为客户机生成内部错误故障的文件名称。
代理使用其内容来为客户机生成授权错误故障的文件的名称。
向客户机浏览器标识代理保护的服务器的主机名(如果所用主机名与实际主机名不同)。
向客户机浏览器标识代理保护的服务器侦听端口的端口号(如果所用端口号与实际侦听端口不同)。
客户机浏览器用于与代理保护的服务器进行通信的协议 (HTTP/HTTPS)(如果所用协议与服务器使用的实际协议不同)。
允许用户增加代理支持的属性集的其他属性。
示例:
customproperty=custom-value1 customlist[0]=customlist-value-0 customlist[1]=customlist-value-1 custommap[key1]=custommap-value-1 custommap[key2]=custommap-value-2