可通过此界面配置 Web 代理实例。所述的属性仅在创建代理期间选择了集中配置时适用。如果选择本地配置,则只能从代理的文件中编辑与此代理相关的属性。
可用的配置类型分为以下类别:
“全局”属性适用于所有 Web 代理。
如果适用,则从下拉列表中选择一个组。该列表由先前配置的组构成。
密码在创建代理配置文件后设置。但是,您以后可以随时更改密码。
创建代理配置文件时执行密码确认。如果更改了密码,则必须确认更改。
创建代理时选择“活动”选项。仅在要删除代理提供的保护时才选择“非活动”。
如有必要,可将配置位置更改为以下两种可用选项之一:集中或本地。您可以通过集中位置来以集中方式控制配置,例如通过控制台。本地选项则是出于向后兼容目的而提供的。
Federated Access Manager 验证的 URL 列表。需要验证时,代理会将外来的用户重定向到由 URL 指定的适当验证服务。
通用资源标识符 (Universal Resource Identifier, URI) 的值。默认值为 /amagent。
语言环境的值。
启用日志轮转。如果启用,则在达到所指定的日志文件大小时轮转日志,由以下属性设置:代理本地日志文件大小。
日志文件轮转为新文件的大小(以兆字节为单位)。
用于记录对 Federated Access Manager 的每个 URL 访问的 Federated Access Manager 日志文件名称。
URL 访问日志记录级别设置。此设置是指保存到 Federated Access Manager 日志文件的 URL 访问,其名称由标为“代理远程日志文件名”的属性指定。
要记录的调试消息类型。该设置决定在代理主机上本地保存的调试日志级别。
启用后,会检查 FQDN 默认值和 FQDN 映射值。
用户为访问资源而使用的全限定主机名。该主机名在代理安装期间设置。除非必要,请勿修改此设置。
指向实际或有效主机名的映射。此映射表示从未识别的主机名指向已识别的主机名。此映射在以下场合非常有用:当用户输入 IP 地址或错误的 URL 时,或者当虚拟主机用于受保护的资源时。
启用表示“忽略”,即代理不会确保在执行 302 重定向之前运行 Federated Access Manager。
启用表示“忽略”,即代理“不会”将首选命名 URL 作为命名请求中的属性发送。
启用后,当远程日志记录失败时,会拒绝资源访问。
自定义的访问拒绝的页面的 URL。如果未指定值,代理会返回 HTTP 403 状态(禁止访问)。
启用后,代理会使用操作系统语言环境的默认编码来编码 LDAP 标头值。如果未启用,则使用 UTF-8 来编码 LDAP 标头值。
未执行验证的 URL 列表。对于该列表中的每个 URL,进行验证时无需证书。
启用后,非强制执行的列表变为强制执行列表。因此,所有列为标有“非强制执行的 URL 列表”的属性值的 URL 随后变为强制执行,而其他 URL 为非强制执行。
客户机 IP 地址列表,不会对来自该列表的请求进行验证或授权。因此,对列为该属性值的每个 IP 地址授予访问权限。进行验证或授权时无需证书。
启用后,代理通过执行策略评估来获取非强制执行列表上 URL 的配置文件属性。
应用程序属性往往是应用程序特定的。
与 Federated Access Manager 验证服务器连接的代理的超时周期(以秒为单位)。默认值为 2 秒。与该设置相关的错误如下:unable to find active Access Manager Auth server.
刷新代理策略高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。
刷新代理 SSO 高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。
代理使用用户 ID 的值设置 REMOTE_USER 服务器变量的值。默认情况下,该参数设置为 UserToken。
与标为“用户 ID 参数”的属性结合使用,该设置决定从中获取用户 ID 的属性类型。可能值为 session 和 ldap。
启用(默认设置)后,代理高速缓存资源的策略决策以及来自资源根目录的所有资源。要使代理仅对资源的策略决策进行高速缓存以改善响应时间,请确保未启用该设置。
用于调整代理机器与 Federated Access Manager 之间时间差异的时间(以秒为单位)。以秒为单位的时钟偏差等于代理时间减去 Federated Access Manager 时间。
配置文件属性标头中所用的 Cookie 前缀。
配置文件属性 Cookie 标头的最大生存周期(以秒为单位)。
启用后,通知可帮助维护以下代理高速缓存:sso、策略和配置。
在将“启用通知”属性设置为“启用”后,分配为该属性值的 URL 被代理用来注册通知侦听器。
代理轮询主服务器以确定其正在运行的时间间隔(以分钟为单位)。默认值为 5。
代理从 Federated Access Manager 获取代理配置的时间间隔(以分钟为单位)。默认值为 60。
在旧代理配置项当前未被任何请求引用的情况下,更新这些条目的时间间隔(以分钟为单位)。这是热交换框架的一部分。
启用后,会验证浏览器请求以确定它们来自与 SSO 令牌初始发出至的 IP 地址相同的 IP 地址。
启用后,通过 DNS 反向查找来获取客户机的主机名,以在策略评估中使用。
启用后,负载平衡器用于 Federated Access Manager 服务。
如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 主机、覆盖请求 URL 端口、覆盖通知 URL)设置为“真”。
如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 端口、覆盖通知 URL)设置为“真”。
如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖通知 URL)设置为“真”。
如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖请求 URL 端口)设置为“真”。
启用后,在策略评估和非强制执行的 URL 评估中强制执行区分大小写。
启用后,在执行策略评估之前对具有特殊字符的 URL 进行编码。
启用后,即使非强制执行的列表或策略 URL 中有通配符,也不会从请求 URL 中提取路径信息。
注意 – 为避免出现安全循环,启用该属性后,请确保在非强制执行的列表或策略的“*”通配符后没有任何内容。
应用程序的注销 URL 列表。
要在注销时重置的 cookie 的列表。其格式与“重置的 cookie 列表”相同。
启用后,会保留 POST 数据高速缓存条目,保留的时间是由标为“POST 数据项高速缓存周期”的属性指定的。该属性并不适用于所有代理。
保留 POST 高速缓存条目的时间长度(以分钟为单位),超过该时间后条目将被删除。
可用于获取要引入到请求中的其他用户配置文件属性的模式。
从配置文件属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[profile_attribute_name]=http_header_name。
可用于获取要引入到请求中的其他用户会话属性的模式。
从会话属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[session_attribute_name]=http_header_name。
可用于获取要引入到请求中的其他用户响应属性的模式。
从响应属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[response_attribute_name]=http_header_name。
您可以通过 SSO 属性配置与单点登录 (Single Sign On, SSO) 相关的代理功能。与 SSO 相关的大多数属性按照 SSO 类别分组。但是,可能不会包含提供默认 SSO 功能的属性。
启用后,代理只会强制执行验证 (SSO),而不会强制执行策略授权。
用于未经验证用户的用户 ID。
启用后,对匿名用户执行 REMOTE_USER 处理。该属性与标为“匿名用户默认值”的属性相关
Federated Access Manager 和代理之间所用的 SSO cookie 令牌的名称。
注意 – 更改代理中的该属性而未相应地更改 Federated Access Manager 会导致禁用 SDK。
启用后,代理会在通信安全的情况下发送安全 cookie。
启用后,会先重置响应中的 Cookie,再重定向到 Federated Access Manager 以进行验证。默认情况下,不启用该属性。
包含在 Federated Access Manager 重定向响应中的 cookie 列表的格式:name[=value][;Domain=value]。该列表仅在“重置 Cookie”属性启用的情况下使用。
启用 CDSSO 后,该域列表指明必须设置的 cookie。
启用后,跨域单点登录会生效。默认情况下,不启用该属性。
启用后,该列表指明可用 CDSSO 控制器的哪些 URL 可被代理用于处理 CDSSO。
对于 Web 代理,高级属性(特性)可以是自定义创建的属性或特定于部署容器的属性。
代理支持的自定义属性的列表。这些属性是您的站点创建的。
容器专用:Sun Java System Proxy Server
启用后,Sun Java System Proxy Server 主机名和端口号会被覆盖。
容器专用:Microsoft IIS 服务器
容器专用:Microsoft IIS 服务器
解密会话中基本验证密码的 DES 密钥。
特定容器:Microsoft IIS 服务器
可用于加载代理过滤器优先级的选项。
容器专用:Microsoft IIS 服务器
启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,可按预期操作代理。
容器专用:Microsoft IIS 服务器
启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,使用 Internet Explorer 6 浏览器的用户则无法遇到弹出消息。
容器专用:Microsoft IIS 服务器
该属性仅在为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后适用。该属性的值为本地闲置会话超时页面的 URL。
容器专用:IBM Lotus Domino 服务器
启用后,代理会检查用户在 IBM Lotus Domino 名称数据库中是否存在。
容器专用:IBM Lotus Domino 服务器
启用后,代理会使用 LTPA 令牌。因此,如果代理需要使用 LTPA 令牌,则启用该属性。
容器专用:IBM Lotus Domino 服务器
包含 LTPA 令牌的 cookie 的名称。
容器专用:IBM Lotus Domino 服务器
代理为利用 LTPA 令牌机制所使用的配置名称。
容器专用:IBM Lotus Domino 服务器
LTPA 令牌所属的组织名称。