策略配置

“策略配置”属性允许管理员设置“策略”服务所使用的全局和领域配置属性。

全局属性

全局属性包括:

资源比较器

指定资源比较器的信息,这些信息用于比较策略规则定义中指定的资源。在策略创建和评估的过程中,都要用到资源比较。

单击“添加”按钮并定义以下属性:

服务类型

指定要使用比较器的服务。

定义实现资源比较算法的 Java 类。

分隔符

指定资源名称中使用的分界符。

通配符

指定可在资源名称中定义的通配符。

一级通配符

在相同通配符边界与零个或多个字符相匹配。

区分大小写

指定对两种资源进行比较时应考虑条件还是忽略条件。False 表示忽略条件,True 表示考虑条件。

拒绝决定时继续评估

指定策略框架是否应继续评估后续策略(甚至是在策略决定为“拒绝”时)。如果没有选择(默认设置),确认“拒绝”决策后,策略评估将跳过后续策略。

可由 OpenSSO 处理的建议

用于定义策略建议键的名称,策略强制点(策略代理)会为其将用户代理重定向至 OpenSSO。如果代理收到不允许访问某资源的策略决定,但又确实拥有建议,代理会检查是否在此属性中列有建议键。

如果发现此类建议,用户代理则被重定向至 OpenSSO,从而可能会允许访问该资源。

组织别名引用

设置为“是”时,该属性允许用户在子领域中创建策略,而不必在顶层或父领域中创建引用策略。用户只能创建用于保护 HTTP 或 HTTPS 资源的策略,且这些资源的全限定主机名应与领域的 DNS 别名相匹配。默认情况下,该属性设置为“否”。

领域属性

LDAP 属性包括:

主 LDAP 服务器

指定安装 OpenSSO 过程中指定的主 LDAP 服务器的主机名和端口号,这些数据将用于搜索策略主体,如 LDAP 用户、LDAP 角色、LDAP 组等。

格式为 hostname:port。例如:machine1.example.com:389

对于多个 LDAP 服务器主机的故障切换配置,该值可为以空格分隔的主机列表。格式为 hostname1:port1 hostname2:port2...

例如:machine1.example1.com:389 machine2.example1.com:389

如果指定多个条目,条目前面必须带有本地服务器名称。这样可将特定的 OpenSSO 配置为与特定 Directory Server 进行通信。

格式为 servername|hostname:port。例如:

machine1.example1.com|machine1.example1.com:389

machine1.example2.com|machine1.example2.com:389

对于故障切换配置:

AM_Server1.example1.com|machine1.example1.com:389 machine2.example.com1:389

AM_Server2.example2.com|machine1.example2.com:389 machine2.example2.com:389

LDAP 基 DN

指定 LDAP 服务器中的基 DN,搜索将从该 DN 开始。默认情况下,它是 OpenSSO 安装的顶层领域。

LDAP 用户基 DN

该属性指定由 LDAP 服务器中的 LDAP 用户主体使用的基 DN,搜索将从此 DN 开始进行。默认情况下,它是 OpenSSO 安装基的顶层领域。

OpenSSO 角色基 DN

定义领域或组织的 DN,在搜索 OpenSSO 角色的值时会将该 DN 用作基础。该属性由 AccessManagerRoles 策略主体使用。

LDAP 绑定 DN

指定 LDAP 服务器中的绑定 DN。

LDAP 绑定密码

定义用于绑定 LDAP 服务器的密码。默认情况下,会将安装过程中输入的 amldapuser 密码用作绑定用户。

LDAP 组织搜索过滤器

指定用于查找组织条目的搜索过滤器。默认值为 (objectclass=sunMangagedOrganization)

LDAP 组织搜索范围

定义用于查找组织条目的范围。该范围必须为以下值之一:

LDAP 组搜索范围

定义用于查找组条目的范围。该范围必须为以下值之一:

LDAP 组搜索过滤器

指定用于查找组条目的搜索过滤器。默认值为 (objectclass=groupOfUniqueNames)

LDAP 用户搜索过滤器

指定用于查找用户条目的搜索过滤器。默认值为 (objectclass=inetorgperson)

LDAP 用户搜索范围

定义用于查找用户条目的范围。该范围必须为以下值之一:

LDAP 角色搜索过滤器

该属性指定用于查找角色条目的搜索过滤器。默认值为 (&(objectclass=ldapsubentry)(objectclass=nsroledefinitions))

LDAP 角色搜索范围

该属性定义用于查找角色条目的范围。该范围必须为以下值之一:

OpenSSO 角色搜索范围

定义用于查找 OpenSSO 角色主体条目的范围。

LDAP 组织搜索属性

定义搜索组织时使用的属性类型。默认值为 o。

LDAP 组搜索属性

定义搜索组时使用的属性类型。默认值为 cn

LDAP 用户搜索属性

定义搜索用户时使用的属性类型。默认值为 uid

LDAP 角色搜索属性

该字段用于定义搜索角色时使用的属性类型。默认值为 cn

搜索返回的结果的最大数目

该字段定义搜索返回的结果的最大数目。默认值为 100。如果搜索限制超过了指定的数量,将返回达到该数量前搜索到的条目。

搜索超时

指定经过多长时间后搜索将超时。如果搜索超过了指定的时间,将返回在该时间前搜索到的条目。

LDAP SSL

指定 LDAP 服务器是否运行 SSL。选择该属性将启用 SSL,取消选择(默认)则将禁用 SSL。

如果 LDAP 服务器已启用 SSL (LDAPS),您必须确保 OpenSSO 已配置正确的 SSL 可信赖证书,以使 OpenSSO 可以通过 LDAPS 协议连接到 Directory Server。

LDAP 连接池的最小尺寸

指定用于连接 Directory Server 的连接池的最小尺寸,它与 LDAP 服务器属性中指定的一致。默认端口为 1。

连接池的最大尺寸

该属性指定用于连接 Directory Server 的连接池的最大尺寸,它与 LDAP 服务器属性中指定的一致。默认值为 10。

选定的策略主体

允许选择一组可用的主体类型以用于在领域中定义策略。

选定的策略条件

允许选择一组可用的条件类型以用于在领域中定义策略。

选定的策略引用组织

允许选择一组可用的引用类型以用于在领域中定义策略。

主体结果的生存时间

该属性指定一段时间(以分钟为单位),在这段时间内,可以使用缓存的主体结果基于单点登录令牌对同一策略请求进行评估。

当基于 SSO 令牌对策略开始进行评估时,将评估该策略中的主体实例以确定该策略是否适用于给定的用户。通过 SSO 令牌 ID 添加了密钥的主体结果缓存在策略中。如果在“主体结果的生存时间”属性中指定的时间内对同一个策略中的同一个 SSO 令牌 ID 进行了另一次评估,策略框架将检索缓存的主体结果,而不是评估主体实例。这会明显减少策略评估的时间。

用户别名

如果创建策略来保护其主体的成员在远程 Directory Server 中化名为本地用户的资源,则必须启用该属性。例如,如果在远程 Directory Server 中创建 uid=rmuser,然后将 rmuser 作为别名添加到 OpenSSO 中的本地用户(如 uid=luser),则必须启用该属性。以 rmuser 身份登录时,将使用本地用户 (luser) 创建会话,并会成功强制实行策略。

选定的响应提供者

定义为领域启用的策略响应提供者插件。只有该属性中选定的响应提供者插件才能够被添加到领域中定义的策略中。

选定的动态响应属性

定义为领域启用的动态响应属性。只有在该属性中选定的名称子集才能在 IDResponseProvider 的动态属性列表中定义,以添加到在领域中定义的策略。