J2EE 策略代理

可通过此界面配置 J2EE 代理实例。可用的配置类型分为以下类别:

全局

“全局”属性适用于所有 J2EE 代理和受代理保护的所有应用程序。

如果适用,则从下拉列表中选择一个组。该列表由先前配置的组构成。

密码

密码在创建代理配置文件后设置。但是,您以后可以随时更改密码。

密码确认

创建代理配置文件时执行密码确认。如果更改了密码,则必须确认更改。

状态

创建代理时选择“活动”选项。仅在要删除代理提供的保护时才选择“非活动”。

代理通知 URL

代理用来注册通知侦听器的 URL。

代理配置系统信息库的位置

如有必要,可将配置位置更改为以下两种可用选项之一:集中或本地。您可以通过集中位置来以集中方式控制配置,例如通过控制台。本地选项则是出于向后兼容目的而提供的。

配置重新载入的时间间隔

配置重新载入之间的时间间隔(以秒为单位)。将该属性设置为 0 以禁用热交换机制。

启用集中通知

启用后,代理会从 Federated Access Manager 接收配置更改的通知消息。

代理过滤器模式

过滤器的操作模式。

拒绝资源访问的 URI:

自定义的访问拒绝的页面的 URL。如果未指定值,代理会返回 HTTP 403 状态(禁止访问)。

HTTP 会话绑定

启用后,HTTP 会话会在登录失败后失效。用户没有 SSO 会话,或主要用户名与 SSO 用户名不匹配。

com.sun.identity.agents.config.redirect.param

代表 goto 参数名的字符串,由代理用来将用户重定向到适当的验证服务。验证服务使用该参数的值将用户重定向到初始请求的目标。

登录尝试限制

阻塞用户请求之前,单一浏览器会话中允许的登录失败尝试次数。值为 0 表示禁用该功能。

自定义响应标头

代理在客户机浏览器中设置的自定义标头映射列表。关键字为标头名称,而值表示标头值。

重定向尝试限制

阻塞用户请求之前,单一浏览器会话期间允许的连续单点重定向次数。值为 0 表示禁用该功能。

代理调试级别

要记录的调试消息类型。该设置决定在代理主机上本地保存的调试日志级别。

用户映射模式

代理用来确定用户 ID 的机制。

用户属性名称

包含用户 ID 的属性名称。如果将标为“用户映射模式”的属性设置为 USER_ID,则不使用该属性的值。

用户主体标志

启用后,使用验证用户的主体而不是仅使用用户 ID 来验证用户。如果将标为“用户映射模式”的属性设置为 USER_ID,则使用该属性的值。

用户令牌名称

会话中验证用户的用户 ID 的会话属性名称。当将标为“用户映射模式”的属性设置为 USER_ID 且未启用标为“用户主体标志”的属性时,使用该属性的值。

审计访问类型

代理根据用户 URL 访问尝试记录的消息类型。

审计日志位置

要记录审计消息的位置。

远程日志文件名

用于记录对 Federated Access Manager 的每个 URL 访问的 Federated Access Manager 日志文件的名称。

轮转本地审计日志

启用后,审计日志文件将在达到标为“本地审计日志轮转大小”的属性所指定的大小时进行轮转。

本地审计日志轮转大小

将本地审计日志文件轮转为新文件时的大小。

客户机 IP 地址标头

保留客户机 IP 地址的 HTTP 标头名称。

客户机主机名标头

保留客户机主机名的 HTTP 标头名称。

应用程序

应用程序属性往往是应用程序特定的。

登录表单 URI

与应用程序的 web.xml form-login-page 元素对应的绝对 URI 的列表。

登录错误 URI

与应用程序的 web.xml form-error-page 元素对应的绝对 URI 的列表。

使用内部登录

启用后,代理会使用标为“登录内容文件名”的属性所指定的自定义内部内容。未启用时,代理会使用默认的内部内容。

登录内容文件名

自定义登录内容文件的完整路径和名称。

注销应用程序处理器

应用程序特定映射,每个映射标识一个用于处理注销的处理器。

注销应用程序 URI

应用程序特定映射,每个映射标识一个请求 URI。如果存在指定请求 URI,则表示有注销事件。

注销请求参数

应用程序特定映射,每个映射标识一个参数。如果 HTTP 请求中存在指定参数,则表示有注销事件。

启用注销内省

启用后,代理能够搜索 HTTP 请求正文以查找注销参数。

注销入口 URI

应用程序特定映射,每个映射标识在成功注销且后续成功经过验证(如果适用)后用作入口点的 URI。

非强制执行的 URI

未执行验证的 URI 列表。对于该列表中的每个 URI,代理不会强制执行保护,也不需要证书。

反转非强制执行的 URI

启用后,非强制执行的 URI 列表变为强制执行列表。因此,所有列为标有“非强制执行的 URI 列表”的属性值的 URI 随后变为强制执行,而其他 URI 为非强制执行。

启用非强制执行的 URI 高速缓存

启用后,会高速缓存非强制执行的 URI 的评估结果。因此,会高速缓存与标为“非强制执行的 URI”属性相关的值列表的评估结果。

非强制执行的 URI 高速缓存大小

启用标为“启用非强制执行的 URI 高速缓存”的属性后,指定的该属性值用于设置高速缓存大小。

非强制执行的客户机 IP 列表

客户机 IP 地址列表,不会对来自该列表的请求进行验证或授权。对于该列表上的每个 IP 地址,均授予访问权限,进行验证或授权时无需证书。

非强制执行的 IP 反转列表

启用后,非强制执行的客户机 IP 列表变为强制执行列表。因此,所有列为标有“非强制执行的客户机 IP 列表”的属性值的 IP 地址随后变为强制执行,而其他 IP 地址为非强制执行。

非强制执行的 IP 高速缓存标志

启用后,会高速缓存非强制执行的 IP 地址的评估结果。因此,会高速缓存与标为“非强制执行的客户机 IP 列表”属性相关的值列表的评估结果。

非强制执行的 IP 高速缓存大小

启用标为“非强制执行的 IP 高速缓存标志”的属性后,指定的该属性值用于设置高速缓存大小。

配置文件属性获取模式

可用于获取要引入到请求中的其他用户配置文件属性的模式。

配置文件属性映射

从配置文件属性名称到 HTTP 标头的映射列表,根据当前已验证用户的特定名称填充。格式:[profile_attribute_name]=http_header_name。

响应属性获取模式

可用于获取要引入到请求中的其他用户响应属性的模式。

响应属性映射

从响应属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[response_attribute_name]=http_header_name。

Cookie 分隔符字符

在将属性设置为 Cookie 时,用于分隔同一属性的多个值的字符。

获取属性日期格式

属性设置为 HTTP 标头时所用的日期属性值格式。格式基于 java.text.SimpleDateFormat

属性 Cookie 编码

启用后,将属性值设置为 cookie 之前对其进行 URL 编码。

会话属性获取模式

可用于获取要引入到请求中的其他用户会话属性的模式。

会话属性映射

从会话属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[session_attribute_name]=http_header_name。

默认特权属性

将授予给所有具有有效 Federated Access Manager 会话的用户的特权属性列表。

特权属性类型

为每位用户获取的特权属性类型列表。

特权属性小写转换

值可为的特权属性类型的映射列表:表示将属性类型转换为小写,表示不转换。

特权会话属性

保留已验证用户的特权属性的会话属性名称列表。

启用特权属性映射

启用后,映射适用于从属性的原始值到由标为“特权属性映射”的属性所指定的替代值。

特权属性映射

从属性的原始值到替代值的映射列表。该属性仅在启用了标为“启用特权属性映射”的属性时有效。

示例:

[id=manager,ou=group,dc=opensso,dc=java,dc=net]=am_manager_role
[id=employee,ou=group,dc=opensso,dc=java,dc=net]=am_employee_role
自定义验证处理器

应用程序到其特定验证处理器的映射列表。每个验证处理器均由代理用来验证指定应用程序容器中的用户。

示例:

[BankApp]=BankAuthHandler
自定义注销处理器

应用程序到其特定注销处理器的映射列表。每个注销处理器均由代理用来注销指定应用程序容器中的用户。

示例:

[BankApp]=BankLogoutHandler
自定义检验处理器

应用程序到其特定本地检验处理器的映射列表。本地检验处理器由代理用来验证使用本地系统信息库的用户证书。

示例:

[BankApp]=BankVerificationHandler
SSO

您可以通过 SSO 属性配置与单点登录 (Single Sign On, SSO) 相关的代理功能。与 SSO 相关的大多数属性按照 SSO 类别分组。但是,该组中可能不包含提供默认 SSO 功能的属性。

Cookie 名称

Federated Access Manager 服务器和代理之间所用的 SSO 令牌 cookie 名称。

启用 SSO 高速缓存

启用后,SSO 高速缓存成为激活的高速缓存,并可由代理 SDK 公开的公共 API 使用。

跨域 SSO

启用后,跨域单点登录 (Cross Domain Single Sign On, CDSSO) 被激活。

CDSSO 重定向 URI

代理用于处理 CDSSO 请求的中间 URI。

CDSSO Servlet URL

代理可用于处理 CDSSO 的可用 CDSSO 控制器的 URL 列表。

示例:

[0]=http://host:port/opensso/cdcservlet
CDSSO 时钟偏差

代理用于确定 CDSSO AuthnResponse 声明的有效性的时间(以秒为单位)。

CDSSO 信任的 ID 提供者

评估 CDC Liberty 响应时应受代理信任的 Federated Access Manager 服务器/ID 提供者列表。当代理和 Federated Access Manager 实例之间存在负载平衡器、防火墙或二者皆有时,设置此属性十分必要。

示例:

[0]=http://host:port/opensso/cdcservlet
启用 CDSSO 安全

启用后,代理在不同域中以 CDSSO 模式设置的 SSO 令牌 cookie 将标记为安全。仅当与主机的通信通道是安全通道时才会传送。

CDSSO 域列表

在 CDSSO 情景下必须为其设置 cookie 的域列表。

示例:

[0]=.sun.com
重置 Cookie

启用后,代理会在重定向至验证之前重置响应中的 cookie。

重置 Cookie 名称列表

在启用标为“重置 Cookie”的属性后,代理会重置的 cookie 名称列表。

重置 Cookie 域映射

从关键字到值的映射列表,该关键字是在标为“重置 Cookie 名称列表”属性中指定的 cookie 名称,而值是发生重置事件时相应 cookie 的域。

重置 Cookie 路径映射

从关键字到值的映射列表,该关键字是在标为“重置 Cookie 名称列表”属性中指定的 cookie 名称,而值是发生重置事件时相应 cookie 的路径。

SSO 解码

启用后,在使用 SSO 令牌之前,由代理对其进行 URL 解码。

FAM 服务

FAM 服务属性会启用代理使用的 Federated Access Manager 服务配置, 例如策略服务、会话服务、验证服务和服务管理 (SM) 服务。

FAM 登录 URL

Federated Access Manager 验证的 URL 列表。需要验证时,代理会将外来的用户重定向到由 URL 指定的适当验证服务。

示例:

[0]=http://host:port/opensso/UI/Login
按优先级排序登录 URL

启用后,将按照标为“FAM 登录 URL”的属性所定义的优先级,对登录 URL 或 CDSSO URL 的故障转移顺序排序。

登录 URL 探测

启用后,代理会在重定向至标为“FAM 登录 URL”的属性所定义的 URL 之前检查它们的可用性。

登录 URL 探测超时设置

启用标为“登录 URL 探测”的属性后,指定的该属性值确定连接超时时间(以毫秒为单位)。

FAM 注销 URL

Federated Access Manager 注销页面 URL 的列表。

示例:

[0]=http://host:port/opensso/UI/Logout
按优先级排序注销 URL

启用后,将按照标为“FAM 登录 URL”的属性所定义的优先级,对注销 URL 的故障转移顺序排序。

注销 URL 探测

指定代理是否在重定向至这些 URL 之前检查它们的可用性。

注销 URL 探测超时设置

启用标为“注销 URL 探测”的属性后,指定的该属性值确定连接超时时间(以毫秒为单位)。

FAM 验证服务协议

Federated Access Manager 验证服务使用的协议。

FAM 验证服务主机名

Federated Access Manager 验证服务使用的主机名。

FAM 验证服务端口

Federated Access Manager 验证服务使用的端口号。

策略远程日志文件名

用于将消息记录到 Federated Access Manager 服务器的日志文件名。

策略日志级别

要记录的远程日志消息类型。有效值如下:ALLOWDENYBOTHNONE

启用策略通知

启用后,可执行远程策略客户机通知。

策略客户机轮询时间间隔

该时间过后,远程策略客户机会刷新高速缓存的条目(以分钟为单位)。

策略客户机高速缓存模式

远程策略客户机使用的高速缓存模式。有效值如下:subtreeself

策略客户机布尔行为值

策略行为名称可用的布尔行为值。

示例:

serviceName|actionName|trueValue|falseValue
策略客户机资源比较器

用于不同服务名称的资源比较器。

策略客户机时钟偏差

允许 Federated Access Manager 服务器与远程策略客户机之间存在的时间差异(以秒为单位)。

URL 策略环境 GET 参数

HTTP GET 请求参数列表,这些参数的名称和值将在 Federated Access Manager 服务器端 URL 策略评估的环境映射中进行设置。

映射关键字采用 GET parameterName 格式,而映射值则为一组参数字符串值。

示例:

[0]=name
[1]=phonenumber
URL 策略环境 POST 参数

HTTP POST 请求参数列表,这些参数的名称和值将在 Federated Access Manager 服务器端 URL 策略评估的环境映射中进行设置。

映射关键字采用 POST parameterName 格式,而映射值则为一组参数字符串值。

示例:

[0]=name
[1]=phonenumber
URL 策略环境 jsession 参数

HTTP SESSION 属性列表,这些属性的名称和值将在 Federated Access Manager 服务器端 URL 策略评估的环境映射中进行设置。

映射关键字采用 JSESSION parameterName 格式,而映射值则为一组参数字符串值。

示例:

[0]=name
[1]=phonenumber
用户数据高速缓存轮询时间

用户管理数据的高速缓存更新时间(以分钟为单位)。如果设置为 0,则不进行更新。

启用服务数据高速缓存通知

启用后,可以执行服务管理高速缓存通知。

服务数据高速缓存时间

服务配置数据的高速缓存更新时间(以分钟为单位)。如果设置为 0,则不进行更新。

该属性仅在标为“代理通知 URL”的属性不提供通知 URL 或禁用通知时生效。

启用客户机轮询

指定会话客户机是否必须使用轮询来更新会话信息,而不依赖于服务器通知。

客户机轮询周期

该时间过后,会话客户机将请求从服务器更新高速缓存的会话信息(以秒为单位)。

其他

其他属性是指不适合划分到其他类别中的属性。

语言环境(语言)

标识操作语言环境的语言代码。

语言环境(国家/地区)

标识操作语言环境的国家/地区代码。

启用端口检查

启用后,可以使用端口检查功能。

端口检查文件

包含处理需要端口修正的请求时所需必要内容的文件的名称或完整路径。

端口检查设置

端口对协议条目的映射,其中关键字为侦听端口号,值为侦听协议,代理使用它标识端口号无效的请求。

示例:

[80] = http
[443] = https
忽略主体列表

代理出于验证和搜索目的而绕过的主体列表。

示例:

[0]=guest
[1]=testuser
启用传统支持

启用传统用户代理(浏览器)支持。

传统用户代理

标识传统浏览器的用户代理标头值列表。

传统重定向 URI

代理用于重定向传统用户代理请求的中间 URI。

加密提供者

指定代理使用的加密提供者实现。

高级

对于 J2EE 代理,高级属性可以是自定义创建的属性,也可以是要在更复杂或较罕见的部署中使用的属性。

com.sun.identity.agents.config.webservice.enable

启用后,会处理 Web 服务。

com.sun.identity.agents.config.webservice.endpoint

表示 Web 服务的 Web 应用程序端点列表。

com.sun.identity.agents.config.webservice.process.get.enable

启用后,会处理 Web 服务端点的 HTTP GET 请求。

com.sun.identity.agents.config.webservice.authenticator

可用于验证 Web 服务请求的实现类。

com.sun.identity.agents.config.webservice.internalerror.content

代理利用其内容来为客户机生成内部错误故障的文件名称。

com.sun.identity.agents.config.webservice.autherror.content

代理利用其内容来为客户机生成验证错误故障的文件名称。

替换代理主机名

向客户机浏览器标识代理保护服务器的主机名(如果其与实际主机名不同)。

替换代理端口名称

向客户机浏览器标识代理保护服务器侦听端口的端口号(如果其与实际侦听端口不同)。

替换代理协议

客户机浏览器用于与代理保护的服务器进行通信的协议 (HTTP/HTTPS)(如果其与服务器使用的实际协议不同)。

FQDN 检查

启用 FQDN 默认值和 fqdn 映射值检查。

FQDN 默认

用户为访问资源而使用的全限定主机名。

FQDN 虚拟主机映射

指向实际或有效主机名的映射。此映射表示从未识别的主机名指向已识别的主机名。此映射在以下场合非常有用:当用户输入一个 IP 地址或错误的 URL 时,或者当虚拟主机用于受保护的资源时。

自定义属性

允许用户增加代理支持的属性集的其他属性。

示例:

customproperty=custom-value1
customlist[0]=customlist-value-0
customlist[1]=customlist-value-1
custommap[key1]=custommap-value-1
custommap[key2]=custommap-value-2