Web 代理程式實例可使用此介面配置。所述的特性只有在代理程式建立期間選擇了集中式配置的情況下才適用。如果選取本機配置,則與此代理程式相關的特性必須在代理程式安裝目錄的 OpenSSOAgentConfiguration.properites 檔中編輯。
可用的配置類型分成下列種類:
這些特性適用於代理程式所保護的所有應用程式。
如果可行,請從下拉式清單選取群組,以將此代理程式指定給該群組。此清單由之前配置的群組組成。
密碼是在您建立代理程式設定檔時設定的。不過,您以後隨時可以變更密碼。
密碼確認是在您建立代理程式設定檔時執行。如果您變更密碼,則必須確認變更。
建立代理程式時,選取 [使用中] 選項。僅在要移除代理程式提供的保護時,才選擇 [非使用中]。
如有需要,請將配置的位置變更為兩個選項之一:集中或本機。集中位置可讓您以集中的方式控制配置,例如透過主控台。
提供本機選項是用於向下相容。如果選取本機配置選項,代理程式將會使用其代理程式安裝目錄中的 OpenSSOAgentConfiguration.properites 檔案的本機配置。此外,主控台只會顯示下列特性:[密碼]、[密碼 (確認)] 及 [狀態]。
啟用時,代理程式會從 OpenSSO 伺服器收到有關配置變更的通知訊息。
啟用時,通知會幫助維護下列代理程式快取:SSO、策略和配置。
標示為 [啟用通知] 的屬性啟用時,代理會使用指定為此屬性值的 URL 來註冊通知偵聽程式。
通用資源識別碼 (Universal Resource Identifier, URI) 的值。預設值為 /amagent。
代理程式從 OpenSSO 擷取代理程式配置的間隔,以分鐘為單位。預設值為 60。
更新舊的代理程式配置項目 (只要目前沒有任何請求參考這些項目) 的間隔,以分鐘為單位。這是熱交換架構的一部份。
啟用時,代理程式只會強制認證 (SSO),不會強制策略授權。
自訂拒絕存取的頁面的 URL。如果未提供任何值,代理程式便會傳回 HTTP 狀態 403 (禁止)。
記錄的除錯訊息類型。此設定決定儲存在代理程式主機本機上的除錯記錄等級。
如果啟用,記錄檔會在達到指示的記錄檔大小 (此大小由標示為 [代理程式本機記錄檔大小] 的屬性設定) 時自動重建。
記錄檔達到此大小 (以百萬位元組為單位) 時會自動重建為新檔案。
會記錄對 OpenSSO 之每個 URL 存取的 OpenSSO 記錄檔名稱。
URL 存取記錄等級設定。此設定涉及儲存至 OpenSSO 記錄檔的 URL 存取,該記錄檔的名稱是由標示為 [代理程式遠端記錄檔名稱] 的屬性指定。
啟用時,會檢查 FQDN 預設值和 FQDN 對映值。
供使用者存取資源的完全合格的主機名稱。此主機名稱是在代理程式安裝期間設定。如非必要,請勿修改此設定。
與實際或有效主機名稱的對映。此對映是從無法識別的主機名稱至可識別的主機名稱。此對映在下列情況中十分有用:使用者輸入 IP 位址或不正確的 URL 時,或是針對受保護的資源使用虛擬主機時。
輸入 [對映關鍵字] 和 [相對應的對映值] 的值,然後按一下 [增加]。
這些特性通常是應用程式專用。
未對其執行任何認證的 URL 清單。對於此清單上的每個 URL,都不會請求憑證以進行認證。
啟用時,非強制清單會變成強制清單。因此,做為標示為 [非強制 URL 清單] 的屬性值而列示的所有 URL 都是強制,而所有其他 URL 則為非強制。
啟用時,代理程式會透過執行策略評估,擷取非強制清單上 URL 的設定檔屬性。
用戶端 IP 位址清單。來自此清單上 IP 位址的請求不會經過認證或授權。因此會對列為此屬性值的每個 IP 位址授予存取權。不需要憑證以進行認證或授權。
啟用時,瀏覽器請求會經過驗證,確認其來源 IP 位址與 SSO 記號初次發出至的 IP 位址相同。
適用於擷取將納入請求中的額外使用者設定檔屬性的模式。
從設定檔屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。
為 [對映關鍵字] 輸入設定檔屬性名稱值,並為 [相對應的對映值] 輸入 HTTP 標頭名稱。按一下 [增加] 。
適用於擷取將納入請求中的額外使用者回應屬性的模式。
從回應屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。此特性的值的格式如下:[response_attribute_name]=http_header_name
適用於擷取將納入請求中的額外使用者階段作業屬性的模式。
從階段作業屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。
為 [對映關鍵字] 輸入階段作業屬性名稱值,以及為 [相對應的對映值] 輸入 HTTP 標頭名稱。按一下 [增加] 。
這些特性可讓您配置與單次登入 (single sign-on, SSO) 和跨網域單次登入 (cross domain single sign-on, CDSSO) 相關之代理程式的功能。
OpenSSO 和代理程式之間所使用的 SSO Cookie 記號的名稱。
注意 – 若變更代理程式中的這個特性,但是未對應變更 OpenSSO,則會停用 SDK。
如果已啟用而且與主機通訊的通道是安全的,代理程式就會在傳送 Cookie 之前,將其標記為安全。
啟用時,代理程式會先重設回應中的 Cookie,再重新導向至 OpenSSO 以進行認證。依預設,不啟用此特性。
要包含在對 OpenSSO 的重新導向回應中的 Cookie 清單。此清單只有在啟用 [重設 Cookie] 特性時才會使用。
當 CDSSO 啟用時,此網域清單會指出必須設定的 Cookie。
啟用時,可進行跨網域單次登入。依預設,不啟用此特性。
啟用時,此清單會指出哪些可用 CDSSO 控制器的 URL 可供代理程式用來處理 CDSSO。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。
這些特性會配置代理程式使用的 OpenSSO 服務,例如策略服務、階段作業服務、認證服務及服務管理 (service management, SM) 服務。
OpenSSO 認證的 URL 清單。需要認證時,代理程式會將連入的使用者重新導向至 URL 所指定的適當認證服務。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。
與 OpenSSO 認證伺服器連線的代理程式逾時期間,以秒為單位。預設值為 2 秒。與此設定相關的錯誤如下:找不到使用中的 OpenSSO 認證伺服器。
代理程式輪詢主伺服器以確保其正常執行的間隔,以分鐘為單位。預設值為 5。
應用程式的登出 URL 的清單。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。
登出時要重設的 Cookie 清單。此清單的格式與標示為 [要重設的 Cookie 清單] 的屬性具有相同的格式。
重新整理代理程式的策略快取的輪詢間隔,以分鐘為單位。預設值為 3 分鐘。
重新整理代理程式的 SSO 快取的輪詢間隔,以分鐘為單位。預設值為 3 分鐘。
代理程式會用使用者 ID 的值設定 REMOTE_USER 伺服器變數的值。依預設,此參數設為 UserToken。
搭配標示為 [使用者 ID 參數] 的屬性使用,此設定決定從哪一種屬性類型擷取使用者 ID。可能的值為 session 和 ldap。
啟用時 (此為預設設定),代理程式快取資源的策略決策以及來自資源根目錄的所有資源。若要讓代理程式只快取資源的策略決策,以改善回應時間,請確保不啟用此設定。
啟用時,用戶端主機名稱可透過 DNS 反向查找取得,以便用於策略評估。
用來調整代理程式機器與 OpenSSO之間時差的時間,以秒為單位。時鐘偏差 (以秒為單位) 相當於代理程式時間減去 OpenSSO 時間。
這些特性並非完全適用於其他種類。
語言環境的國家/地區代碼和語言代碼的預設設定組合。底線 "_" 可用來分隔兩種語言環境代碼。
用於未經認證使用者的使用者 ID。
啟用時,會對匿名使用者執行 REMOTE_USER 處理。此特性與標示為 [匿名使用者預設值] 的屬性相關聯。
在設定檔屬性標頭中使用的 Cookie 前綴。
設定檔屬性 Cookie 標頭的最長存在時間,以秒為單位。
啟用時,同時在策略和非強制 URL 評估中強制大小寫相符。
啟用時,會在策略評估之前先編碼含特殊字元的 URL。
啟用則表示「忽略」,代理程式不會將喜好的命名 URL 當作命名請求中的屬性傳送。
啟用則表示「忽略」,則代理程式不會在執行 302 重新導向之前先確認 OpenSSO 是否在執行。
啟用時,即使非強制清單或策略 URL 中有萬用字元,也不會從請求 URL 中刪除路徑資訊。
注意 – 為避免安全迴圈,當此屬性啟用時,請確保非強制清單或策略中的萬用字元 "*" 後面沒有任何資訊。
啟用且遠端記錄失敗時,資源存取會遭拒。
啟用時,代理程式會以作業系統語言環境的預設編碼來編碼 LDAP 標頭值。未啟用時,會以 UTF-8 編碼 LDAP 標頭值。
這些特性為自訂特性,或是通常在更加複雜少見的部署中使用的屬性。
啟用時,負載平衡器會用於 OpenSSO 服務。
如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 主機]、[置換請求 URL 連接埠]、[置換通知 URL] ) 設為 true。
如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 連接埠]、[置換通知 URL] ) 設為 true。
如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 主機]、[置換通知 URL] ) 設為 true。
如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 主機]、[置換請求 URL 連接埠] ) 設為 true。
啟用時,會保留 POST 資料快取項目,保留的時間是由標示為 [POST 資料項目快取期] 的屬性指定。此屬性並非所有的代理程式都可使用。
POST 快取項目被丟棄之前存在的時間 (以分鐘為單位)。
容器專用:Sun Java System Proxy Server
啟用時,Sun Java System Proxy Server 主機名稱和連接埠號碼會被置換。
容器專用:Microsoft IIS Server
容器專用:Microsoft IIS Server
DES 金鑰,用來解密階段作業中的基本認證密碼。
容器專用:Microsoft IIS Server
可用於載入代理程式篩選器優先順序的選項。
容器專用:Microsoft IIS Server
啟用該屬性而且為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時,代理程式就能正常運作。否則,此 OWA 配置無法正常運作。
容器專用:Microsoft IIS Server
啟用該屬性而且為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時,使用 Internet Explorer 6 瀏覽器時快顯訊息會遭阻止。
容器專用:Microsoft IIS Server
此特性只有在為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時才可使用。此特性的值為本機閒置階段作業逾時頁面的 URL。
容器專用:IBM Lotus Domino Server
啟用時,代理程式會檢查使用者是否存在於 IBM Lotus Domino 名稱資料庫中。
容器專用:IBM Lotus Domino Server
啟用時,代理程式使用 LTPA 記號。因此,如果代理程式需要使用 LTPA 記號,則啟用此特性。
容器專用:IBM Lotus Domino Server
包含 LTPA 記號的 Cookie 名稱。
容器專用:IBM Lotus Domino Server
代理程式為採用 LTPA 記號機制而使用的配置名稱。
容器專用:IBM Lotus Domino Server
LTPA 記號所屬的組織名稱。
代理程式支援的自訂特性清單。這些是您建立的特性。