安全性

[安全性] 屬性定義加密、驗證和 Cookie 資訊,以控制伺服器實例的安全等級。

加密

加密屬性包括:

密碼加密金鑰

指定用來加密和解密密碼,並且儲存在「服務管理系統」配置中的金鑰。值會在安裝期間設定。範例:dSB9LkwPCSoXfIKHVMhIt3bKgibtsggd

認證服務共用密碼

應用程式認證模組的共用密碼。值會在安裝期間設定。範例:AQICPX9e1cxSxB2RSy1WG1+O4msWpt/6djZl

加密類別

預設值為 com.iplanet.services.util.JCEEncryption。指定加密類別實作。可用類別包括:com.iplanet.services.util.JCEEncryptioncom.iplanet.services.util.JSSEncryption

安全隨機工廠類別

預設值為 com.iplanet.am.util.JSSSecureRandomFactoryImp l。指定 SecureRandomFactory 的工廠類別名稱。可用的實作類別包括:使用 JSS 的 com.iplanet.am.util.JSSSecureRandomFactoryImpl,以及用純 Java 的 com.iplanet.am.util.SecureRandomFactoryImpl

驗證

驗證屬性包括:

平台低階通訊最大內容長度

預設值為 16384 或 16k。指定 OpenSSO 可接受的 HttpRequest 最大內容長度。

用戶端 IP 位址檢查

預設值為「否」。指定在建立或驗證所有 SSOToken 的過程中是否檢查用戶端的 IP 位址。

Cookie

Cookie 屬性包括:

Cookie 名稱

預設值為 iPlanetDirectoryPro。「認證服務」用來設定有效的階段作業處理程式 ID 的 Cookie 名稱。此 Cookie 名稱的值可用來擷取有效的階段作業資訊。

安全 Cookie

允許在安全模式中設定 OpenSSO Cookie,在此模式中,瀏覽器只有在使用如 HTTP(s) 的安全協定時才會傳回 Cookie。預設值為 false。

編碼 Cookie 值

此特性允許 OpenSSO 對 Cookie 值執行 URLencode,此作業會將字元轉換成 HTTP 能夠了解的字元。

金鑰庫

下列屬性可讓您為建立的額外網站和伺服器配置金鑰庫資訊:

金鑰庫檔案

值會在安裝期間設定。範例:OpenSSO-base /server_URI/keystore.jks。指定 SAML XML 金鑰庫密碼檔的路徑。

金鑰庫密碼檔案

值會在安裝期間設定。範例:OpenSSO-base /server_URI/.storepass。指定 SAML XML 金鑰庫密碼檔案的路徑。

私密金鑰密碼檔案

值會在安裝期間設定。範例:OpenSSO-base /server_URI/.keypass。 指定 SAML XML 金鑰密碼檔案的路徑。

憑證別名

預設值為 test。

憑證撤銷清單快取

這些屬性會定義本機憑證撤銷清單 (Certificate Revocation List , CRL) 快取儲存庫,用於保存來自憑證授權單位的 CRL。任何需要取得 CRL 進行憑證驗證的服務,都將收到以這項資訊為基礎的 CRL。

LDAP 伺服器主機名稱

指定儲存憑證的 LDAP 伺服器名稱。預設值是安裝 OpenSSO 時指定的主機名稱。可以使用任何儲存憑證的 LDAP 伺服器之主機名稱。

LDAP 伺服器連接埠號碼

指定儲存憑證的 LDAP 伺服器的連接埠號碼。預設值是安裝 OpenSSO 時指定的連接埠。可以使用任何儲存憑證的 LDAP 伺服器之連接埠。

已啟用 SSL

指定是否使用 SSL 來存取 LDAP 伺服器。預設情況下,憑證認證服務不使用 SSL 存取 LDAP。

LDAP 伺服器連結使用者名稱

指定 LDAP 伺服器中的連結 DN。

LDAP 伺服器連結密碼

定義用於連結至 LDAP 伺服器的密碼。依預設,會使用安裝期間輸入的 amldapuser 密碼做為連結使用者。

LDAP 搜尋基底 DN

此屬性指定 LDAP 伺服器中由 LDAP 使用者主體使用的基底 DN,搜尋將從此基底 DN 開始。依預設,它是 OpenSSO 安裝基底的頂層範圍。

搜尋屬性

發行者 subjectDN 的任何 DN 元件都可以用來從本機 LDAP 伺服器擷取 CRL。此為單值字串,如 "cn"。所有根 CA 都需使用相同的搜尋屬性。

線上憑證狀態協定檢查

線上憑證狀態協定 (Online Certificate Status Protocol, OCSP) 可讓 OpenSSO 服務判斷指定憑證的 (撤銷) 狀態。OCSP 可用於滿足某些操作需求,提供比 CRL 更多的即時撤銷資訊,並且可用來取得額外的狀態資訊。OCSP 用戶端會向 OCSP 回應程式發出狀態請求,並且暫緩接受正在處理中的憑證,直到回應程式提供回應為止。

已啟用檢查

此屬性會啟用 OCSP 檢查。依預設會啟用。

回應程式 URL

此屬性定義用來識別 OCSP 回應程式位置的 URL。例如,http://ocsp.example.net:80

依預設,OCSP 回應程式的位置是由驗證的憑證以隱含的方式決定。此特性會在憑證中缺少授權單位資訊存取延伸 (在 RFC 3280 中定義) 或是需要置換時使用。

憑證暱稱

OCSP 回應程式暱稱是該回應程式的 CA 憑證暱稱,例如 Certificate Manager - sun。如果已設定,則 Web 伺服器的憑證資料庫中必須有 CA 憑證。如果已設定 OCSP URL,則必須同時設定 OCSP 回應程式暱稱。否則兩者都會被忽略。如果兩者都未設定,則會利用使用者憑證中存在的 OCSP 回應程式 URL 進行 OCSP 驗證。如果使用者憑證中沒有 OCSP 回應程式 URL,則不會執行 OCSP 驗證。

聯邦資訊處理標準

依照「資訊技術管理重整法案」(公法 104-106),美國商務部長認可由美國國家標準與技術研究院 (National Institute of Standards and Technology, NIST) 針對聯邦電腦系統所開發的標準及準則。這些標準及準則由 NIST 發佈,作為美國政府部門使用的聯邦資訊處理標準 (Federal Information Processing Standards, FIPS)。當聯邦政府出現安全性和互通性這類迫切需求,但是卻沒有滿意的業界標準或解決方案時,NIST 會開發 FIPS。

FIPS 模式

此特性可以是 true 或 false。所有加密作業只會在特性為 true 時執行 FIPS 相容模式。