SDK

Die SDK-Attribute legen Konfigurationsdefinitionen für den Back-End-Datenspeicher fest.

Data Store

Die Datenspeicherattribute definieren die grundlegende Datenspeicherkonfiguration:

Datenspeicherbenachrichtigung aktivieren

Gibt an, ob die Back-End-Datenspeicherbenachrichtigung aktiviert ist. Wenn dieser Wert auf "false" (falsch) gesetzt ist, wird die speicherinterne Benachrichtigung aktiviert.

Verzeichnis-Proxy aktivieren

Der Standardwert ist "falsch". Dieses Flag dient dazu, dem Service Management zu melden, dass der Verzeichnis-Proxy für Lese-, Schreib- und/oder Änderungsvorgänge beim Verzeichnis-Server verwendet werden muss. Dieses Flag legt außerdem fest, ob ACIs oder Delegationsberechtigungen verwendet werden sollen. Dieses Flag muss auf "true" (wahr) gesetzt sein, wenn das Access Manager SDK (aus Version 7 oder 7.1) mit Access Manager-Version 6.3 kommuniziert.

Im Koexistenz-/Legacy-Modus beispielsweise sollte dieser Wert "true" (wahr) sein. Im Legacy-DIT wurden die Delegationsrichtlinien nicht unterstützt. Es wurden nur ACIs unterstützt. Um eine ordnungsgemäße Delegationsprüfung zu gewährleisten, muss dieses Flag daher bei einer Installation im Legacy-Modus auf "true" (wahr) gesetzt sein, damit die ACIs für die Zugriffssteuerung verwendet werden. Anderenfalls schlägt die Delegationsprüfung fehl.

Im Bereichsmodus sollte dieser Wert auf "false" (falsch) gesetzt sein, sodass nur die Delegationsrichtlinien für die Zugriffssteuerung verwendet werden. In Version 7.0 und höher unterstützt Access Manager oder OpenSSO die datenunabhängige Funktion bei der Installation im Bereichsmodus. Daher können neben Directory Server auch andere Server zum Speichern der Dienstkonfigurationsdaten verwendet werden. Zusätzlich meldet dieses Flag der Service Management-Funktion, dass für die Lese-, Schreib-, und/oder Änderungsvorgänge am Back-End-Speicher nicht der Verzeichnis-Proxy verwendet werden muss. Dies liegt daran, dass einige Datenspeicher, wie beispielsweise Active Directory, keinen Proxy unterstützen.

Ereignisdienst

Folgende Attribute definieren die Ereignisdienstbenachrichtigung für den Datenspeicher:

Anzahl der erneuten Versuche für Ereignisdienstverbindungen

Der Standardwert ist 3. Gibt die Anzahl der Versuche an, um die Ereignisdienst-Verbindungen erfolgreich wieder herzustellen.

Verzögerung zwischen LDAP-Verbindungsversuchen

Der Standardwert ist 3000. Gibt die Verzögerung in Millisekunden zwischen Wiederholungen an, um die Ereignisdienst-Verbindungen wieder herzustellen.

Fehlercodes für LDAP-Verbindungsversuche

Die Standardwerte sind 80,81,91. Gibt die Fehlercodes für LDAP-Ausnahmen an, bei denen erneute Versuche zur Wiederherstellung der Ereignisdienstverbindungen ausgelöst werden.

Leerlaufzeitlimit

Der Standardwert ist 0. Gibt die Anzahl an Minuten an, nach deren Ablauf die beständigen Suchvorgänge erneut gestartet werden.

Diese Eigenschaft wird verwendet, wenn ein Lastenausgleichssystem oder eine Firewall zwischen den Richtlinienagenten und dem Directory Server steht, und die Verbindungen für die persistente Suche werden abgebrochen, wenn eine Zeitüberschreitung bei der TCP-Leerlaufzeit auftritt. Der Eigenschaftswert sollte niedriger sein als der TCP-Zeitüberschreitungswert des Lastenausgleichssystems bzw. der Firewall. Dadurch wird sichergestellt, dass die persistenten Suchabfragen neu gestartet werden, bevor die Verbindungen abgebrochen werden. Der Wert 0 gibt an, dass die Suchabfragen nicht neu gestartet werden. Es werden nur die Verbindungen zurückgesetzt, bei denen eine Zeitüberschreitung auftrat.

Deaktivierte Ereignisdienstverbindung

Gibt an, welche Ereignisverbindung deaktiviert werden kann. Gültige Werte (Groß-/Kleinschreibung beachten):

So deaktivieren Sie beispielsweise die persistente Suche für Änderungen des OpenSSO-Informationsbaums (oder des Dienstverwaltungsknotens)

com.sun.am.event.connection.disable.list=sm


Achtung – Persistente Suchabfragen verursachen Performance-Overhead in Directory Server. In diesem Fall ist das Entfernen diese Performance-Overheads in einer Produktionsumgebung dringend erforderlich. Sie können eine oder mehrere persistente Suchabfragen mit dieser Eigenschaft deaktivieren.

Bevor Sie jedoch eine persistente Suche deaktivieren, sollten Sie mit den oben beschriebenen Einschränkungen vertraut sein. Es wird dringend empfohlen, diese Eigenschaft nur im absoluten Bedarfsfall zu ändern. Diese Eigenschaft wurde in erster Linie eingeführt, um Overhead auf Directory Server bei Einsatz mehrerer J2EE-Agenten zu vermeiden, da persistente Suchabfragen von jedem Agenten eingerichtet werden. Da die 2.2 J2EE-Agenten diese persistenten Suchabfragen nicht mehr einrichten, müssen Sie die Eigenschaft unter Umständen nicht verwenden.

Das Deaktivieren von persistenten Suchabfragen für eine dieser Komponenten wird nicht empfohlen, da bei deaktivierter persistenter Suche keine Benachrichtigungen vom Directory Server empfangen werden. Folglich werden die in Directory Server für die betreffende Komponente vorgenommenen Änderungen nicht an den Komponenten-Cache gemeldet. Wenn Sie beispielsweise die persistenten Suchabfragen für Änderungen des Benutzerverzeichnisses (um) deaktivieren, erhält der OpenSSO-Server keine Benachrichtigungen vom Directory Server. Der Agent erhält folglich keine Benachrichtigungen von OpenSSO für die Aktualisierung seines lokalen Benutzer-Caches mit den neuen Werten des Benutzerattributs. Wenn nun eine Anwendung die Benutzerattribute vom Agenten abfragt, erhält die Anwendung unter Umständen den alten Wert für das Attribut.

Verwenden Sie diese Eigenschaft nur in Ausnahmefällen, in denen die Eigenschaft unbedingt erforderlich ist. Wenn beispielsweise keine Dienstkonfigurationsänderungen (keine Änderung von Werten eines Dienstes, z. B. des Sitzungs- oder Authentifizierungsdienstes) in der Produktionsumgebung stattfinden, kann die persistente Suche für die Service Management-Komponente (sm) deaktiviert werden. Wenn jedoch eine Änderung in einem der Dienste auftritt, ist ein Neustart des Servers erforderlich. Dies gilt auch für andere persistente Suchabfragen, die von den Werten aci und um angegeben werden.


LDAP Connection

Die folgenden Attribute legen Verbindungsdaten für den Back-End-Datenspeicher fest:

Anzahl der erneuten Versuche für LDAP-Verbindung

Standard: 1000. Gibt die Anzahl der Millisekunden zwischen den erneuten Versuchen an.

Verzögerung zwischen erneuten LDAP-Verbindungsversuchen

Der Standardwert ist 3. Gibt an, wie viele Versuche unternommen werden, die LDAP-Verbindung wiederherzustellen.

Fehlercodes für erneute LDAP-Verbindungsversuche

Die Standardwerte sind 80,81,91. Gibt die LDAPException-Fehlercodes an, bei denen erneute Versuche zur Wiederherstellung der LDAP-Verbindung ausgelöst werden.

Caching und Replikation

Folgende Attribute definieren die Caching- und Replikationskonfiguration:

SDK-Cashing: Max. Größe

Der Standardwert ist 10000. Gibt die Größe des SDK-Cache an, wenn Caching aktiviert ist. Geben Sie eine ganze Zahl größer 0 an. Anderenfalls wird die Standardgröße (10000 Benutzer) verwendet.

Erneute Versuche für SDK-Replikation

Der Standardwert ist 0. Gibt die Anzahl der erneuten Versuche an.

Verzögerung zwischen erneuten SDK-Replikationsversuchen

Der Standardwert ist 1000. Gibt die Anzahl an Millisekunden zwischen den erneuten Versuchen an.