Se puede configurar una instancia de agente web desde esta interfaz. Las propiedades descritas en este documento sólo se aplican si se ha elegido la configuración centralizada durante la creación de agentes. Si se seleccionó una configuración local, las propiedades relacionadas con este agente deberán editarse en el archivo OpenSSOAgentConfiguration.properites en el directorio de instalación del agente.
Los tipos de configuración disponibles se dividen en las siguientes categorías:
Estas propiedades se aplican a todas las aplicaciones protegidas por un agente.
Si resulta pertinente, seleccione un grupo de la lista desplegable para asignar este agente al grupo. La lista está compuesta por los grupos configurados anteriormente.
La contraseña que se ha definido al crear el perfil de agente. No obstante, puede cambiar esta contraseña en cualquier momento.
La confirmación de la contraseña se ha realizado al crear el perfil de agente. Si cambia la contraseña, debe confirmar el cambio.
La opción Activo se selecciona al crear el agente. Seleccione Inactivo sólo si desea suprimir la protección que proporciona el agente.
Si lo desea, cambie la ubicación de la configuración a una de las dos opciones disponibles: centralizada o local. La primera ubicación permite controlar la configuración de forma centralizada, por ejemplo, desde la consola.
La opción local proporciona compatibilidad con versiones anteriores. Si se selecciona la opción de configuración local, el agente utilizará su configuración local en el archivo OpenSSOAgentConfiguration.properites en el directorio de instalación del agente. Además, la consola mostrará únicamente las siguientes propiedades: Contraseña, Contraseña (confirmación) y Estado.
Si se habilita, el agente recibe mensajes de notificación del servidor de OpenSSO sobre los cambios de configuración.
Cuando está habilitado, las notificaciones ayudan a mantener las siguientes cachés de agente: SSO, directiva y configuración.
Si el atributo etiquetado como Habilitar notificaciones está habilitado, el agente utiliza la URL asignada como valor de este atributo para registrar las escuchas de notificación.
El valor del Identificador de recursos universal (URI). El valor predeterminado es /amagent.
El intervalo, en minutos, que necesita el agente para obtener la configuración del agente desde OpenSSO. El valor predeterminado es 60.
El intervalo, en minutos, para la actualización de las entradas antiguas de configuración del agente, siempre que ninguna solicitud haga referencia actualmente a estas entradas. Este proceso forma parte de la estructura de intercambio en caliente.
Si se habilita, el agente sólo aplica la autenticación (SSO) sin aplicar la autorización de directivas.
La URL de la página de acceso denegado personalizada. Si no se especifica ningún valor, el agente devuelve el estado HTTP 403 (Prohibido).
El tipo de mensajes de depuración registrados. Esta configuración determina el nivel de registro de depuración guardado localmente en el host del agente.
Cuando está habilitado, el archivo de registro se gira en el momento en el que se alcanza el tamaño del archivo de registro indicado, según lo establecido en el atributo Tamaño del archivo de registro local del agente.
El tamaño, en megabytes, con el que se gira el archivo de registro para generar un nuevo archivo.
El nombre del archivo de registro de OpenSSO en el que se registra cada acceso de URL a esta aplicación.
La configuración del nivel de registro de acceso de URL. Esta configuración hace referencia al acceso de URL que se ha guardado en el archivo de registro de OpenSSO, cuyo nombre se especifica mediante el atributo con la etiqueta Nombre del archivo de registro remoto del agente.
Si se habilita, se comprueban el valor predeterminado y los valores de asignación de FQDN.
El nombre de host completo utilizado por los usuarios para acceder a los recursos. Este nombre de host se establece durante la instalación de agentes. No modifique esta configuración a menos que sea necesario.
Una asignación a un nombre de host real o válido. Esta asignación se realiza de un nombre de host no reconocido a uno reconocido. Esta asignación resulta útil en las siguientes situaciones: cuando el usuario introduce una dirección URL o una IP incorrecta, o cuando se utiliza un host virtual para recursos protegidos.
Introduzca valores para la clave de asignación, los valores de asignación correspondientes y haga clic en Agregar.
Estas propiedades tienden a ser específicas de cada aplicación.
Una lista de URL para las que no se ha realizado la autenticación. No se solicitan las credenciales para la autenticación de cada URL de esta lista.
Si se habilita, la lista de URL no aplicadas se convierte en la lista de URL aplicadas. Por lo tanto, se aplicarán todas las URL mostradas como valores del atributo con la etiqueta Lista de URL no aplicadas, mientras que todas las demás URL no se aplicarán.
Si se habilita, el agente obtiene los atributos de perfiles de las URL de la lista de URL no aplicadas mediante una evaluación de directivas.
La lista de direcciones IP de cliente. Las solicitudes procedentes de direcciones IP de esta lista no pasan a través de procesos de autenticación ni de autorización. Por lo tanto, se concede acceso a todas las direcciones IP de la lista como valor de este atributo. No se solicitarán las credenciales para la autenticación o la autorización.
Si se habilita, las solicitudes del navegador se validan para garantizar que provienen de la misma dirección IP para la que se emitió inicialmente el testigo de SSO.
Los modos disponibles para obtener los atributos de perfiles de usuarios adicionales que se introducirán en una solicitud.
Lista de asignaciones de nombres de atributo de perfil a nombres de encabezado HTTP. Estos nombres de atributo se llenan bajo nombres específicos para el usuario actualmente autenticado.
Introduzca un valor de nombre de atributo de perfil para la Clave de asignación y el nombre de encabezado HTTP para los Valores de asignación correspondientes. Haga clic en Add.
Los modos disponibles para obtener los atributos de respuesta de usuarios adicionales que se introducirán en una solicitud.
Lista de asignaciones de nombres de atributo de respuesta a nombres de encabezado HTTP. Estos nombres de atributo se llenan bajo nombres específicos para el usuario actualmente autenticado. El formato de los valores para esta propiedad es el siguiente: [response_attribute_name]=http_header_name
Los modos disponibles para obtener los atributos de sesión de usuarios adicionales que se introducirán en una solicitud.
Lista de asignaciones de nombres de atributo de sesión a nombres de encabezado HTTP. Estos nombres de atributo se llenan bajo nombres específicos para el usuario actualmente autenticado.
Introduzca un valor de nombre de atributo de sesión para la Clave de asignación y el nombre de encabezado HTTP para los Valores de asignación correspondientes. Haga clic en Add.
Estas propiedades le permiten configurar características del agente relacionado con el inicio de sesión único (SSO) y el inicio de sesión único en varios dominios (CDSSO).
El nombre del token de la cookie de SSO utilizada entre OpenSSO y el agente.
Precaución – Si se cambia esta propiedad en el agente sin realizar las correspondientes modificaciones en OpenSSO, se deshabilitará el SDK.
Cuando está habilitado y cuando el canal de comunicaciones con el host es seguro, el agente marca las cookies como seguras antes de enviarlas.
Si se habilita, el agente restablece las cookies en la respuesta antes de redireccionar a OpenSSO para la autenticación. De forma predeterminada, esta propiedad no está habilitada.
Lista de cookies que se incluirán en la respuesta de redirección a OpenSSO. Esta lista solo se utiliza si se ha habilitado la propiedad Restablecimiento de cookies.
Si se ha habilitado CDSSO, la lista de dominios indica las cookies que deben restablecerse.
Si se habilita, el inicio de sesión único entre dominios (CDSSO) estará operativo. De forma predeterminada, esta propiedad no está habilitada.
Si se habilita, esta lista indica las URL de los controladores CDSSO disponibles que el agente puede utilizar para el procesamiento de CDSSO. Una vez introducida la lista de URL, seleccione una URL y utilice los botones que aparecen a la derecha de la lista para ordenarlos en consecuencia.
Estas propiedades configuran los servicios de OpenSSO que utiliza el agente como, por ejemplo, los servicios de directivas, sesión, autenticación y administración de servicios (SM).
Una lista de URL para la autenticación en OpenSSO. Si necesaria la autenticación, el agente redirige a los usuarios entrantes al servicio de autenticación adecuado, según se especifique en la URL. Una vez introducida la lista de URL, seleccione una URL y utilice los botones que aparecen a la derecha de la lista para ordenarlos en consecuencia.
El periodo de tiempo de espera, en segundos, para la conexión de un agente con el servidor de autenticación de OpenSSO. El valor predeterminado es 2 segundos. El error relacionado con este ajuste es el siguiente: no se puede encontrar un servidor de autenticación de OpenSSO.
El intervalo, en minutos, durante el que el agente efectúa un sondeo en el servidor principal para garantizar que se esté ejecutando. El valor predeterminado es 5.
La lista de URL de cierre de sesión de las aplicaciones. Una vez introducida la lista de URL, seleccione una URL y utilice los botones que aparecen a la derecha de la lista para ordenarlos en consecuencia. Una vez introducida la lista de URL, seleccione una URL y utilice los botones que aparecen a la derecha de la lista para ordenarlos en consecuencia.
La lista de cookies que se restablecerán durante el cierre de sesión. El formato de esta lista es igual al del atributo Lista de cookies para el restablecimiento.
El intervalo de sondeo, en minutos, para actualizar la caché de directivas del agente. El valor predeterminado es 3 minutos.
El intervalo de sondeo, en minutos, para actualizar la caché SSO del agente. El valor predeterminado es 3 minutos.
El valor del Id. de usuario utilizado por el agente para establecer el valor de la variable del servidor REMOTE_USER. Este parámetro se establece de forma predeterminada en UserToken.
Si se utiliza junto con el atributo con la etiqueta Parámetro de Id. de usuario, esta configuración determina el tipo de atributo desde el que se obtiene el Id. de usuario. Los valores posibles son session y ldap.
Si se encuentra habilitado (la opción predeterminada), el agente almacena en la caché la decisión de directiva del recurso y todos los recursos ubicados debajo de la raíz del recurso. Para que el agente sólo almacene en la caché la decisión de directiva del recurso, lo que podría mejorar el tiempo de respuesta, asegúrese de que no esté habilitada esta opción.
Si se habilita, se obtiene el nombre de host del cliente mediante una búsqueda inversa de DNS para su uso en la evaluación de directivas.
El número de segundos utilizado para ajustar la diferencia temporal entre el equipo del agente y OpenSSO. El desfase del reloj, en segundos, es igual a la hora del agente menos la hora de OpenSSO.
Estas propiedades no encajan correctamente en otras categorías.
Combinación de la configuración predeterminada para el código de país, configuración regional y de idioma. Un guión bajo, “_”, separa los dos códigos de configuración regional.
El Id. de usuario que se utilizará para los usuarios autenticados.
Si se habilita, se realiza el procesamiento de REMOTE_USER para los usuarios anónimos. Esta propiedad se asocia al atributo con la etiqueta Valor predeterminado de usuario anónimo.
El prefijo de cookie utilizado en los encabezados de atributos de perfiles.
La antigüedad máxima, en segundos, de los encabezados de cookies de atributos de perfiles.
Si se habilita, se forzará la distinción entre mayúsculas y minúsculas durante la evaluación de directivas y de URL no aplicadas.
Si se habilita, las URL con caracteres especiales se codificarán antes de la evaluación de directivas.
Si se habilita, es decir, si se ha habilitado la opción "omitir", el agente no envía la URL de asignación de nombre preferida como atributo de la solicitud de asignación de nombre.
Si se habilita, es decir, si se ha habilitado la opción "omitir", el agente no garantiza que OpenSSO se esté ejecutando antes de realizar una redirección 302.
Si se habilita, la información de la ruta no se elimina de la URL de solicitud, aunque haya un carácter comodín en la lista de URL aplicadas o en las URL de directivas.
Precaución – Para impedir la existencia de un bucle de seguridad, si este atributo se encuentra habilitado, asegúrese de que no haya ningún otro carácter detrás del carácter “*” en la lista de URL no aplicadas o en la directiva.
Si se habilita y se produce un error en el registro remoto, se denegará el acceso al recurso.
Si se habilita, el agente codifica los valores del encabezado LDAP en la codificación predeterminada de la configuración regional del sistema operativo. Si, por el contrario, no se habilita, los valores del encabezado LDAP se codifican con el formato UTF-8.
Estas propiedades son o bien propiedades personalizadas o propiedades que tienden a utilizarse en implementaciones más complejas o menos comunes.
Si se habilita, el equilibrador de carga se utiliza para los servicios de OpenSSO.
Ajuste esta propiedad (y las propiedades etiquetadas de la forma siguiente: Anular host URL de petición, Anular puerto URL de petición, Anular URL de notificación) en true si el agente reside tras un descargador SSL, un equilibrador de carga o un proxy.
Ajuste esta propiedad (y las propiedades etiquetadas de la forma siguiente: Anular protocolo URL de petición, Anular puerto URL de petición, Anular URL de notificación) en true si el agente reside tras un descargador SSL, un equilibrador de carga o un proxy.
Ajuste esta propiedad (y las propiedades etiquetadas de la forma siguiente: Anular protocolo URL de petición, Anular host URL de petición, Anular URL de notificación) en true si el agente reside tras un descargador SSL, un equilibrador de carga o un proxy.
Ajuste esta propiedad (y las propiedades etiquetadas de la forma siguiente: Anular protocolo URL de petición, Anular host URL de petición, Anular puerto URL de petición) en true si el agente reside tras un descargador SSL, un equilibrador de carga o un proxy.
Si se habilita, las entradas de la caché de datos de POST se conservarán durante el tiempo especificado en el atributo con la etiqueta Periodo de la caché de entradas de datos de POST. Este atributo no se aplica en todos los agentes.
El número de minutos que existe una entrada de la caché de POST antes de que se elimine.
Específico de contenedor: Sun Java System Proxy Server
Si se habilita, se anularán el nombre de host y el número de puerto de Sun Java System Proxy Server.
Específico de contenedor: Microsoft IIS Server
Específico de contenedor: Microsoft IIS Server
La clave DES utilizada para descifrar la contraseña de autenticación básica de la sesión.
Específico de contenedor: Microsoft IIS Server
Las opciones disponibles para la prioridad de carga del filtro del agente.
Específico de contenedor: Microsoft IIS Server
Cuando está habilitado, y cuando el filtro de agentes Microsoft IIS está configurado para Outlook Web Access (OWA), el agente funciona correctamente. De lo contrario, esta configuración OWA no funcionará correctamente.
Específico de contenedor: Microsoft IIS Server
Si se habilita y se ha configurado el filtro del agente de Microsoft IIS para Outlook Web Access (OWA), se impedirá la aparición de los mensajes emergentes que se muestran al usuario al utilizar Internet Explorer 6.
Específico de contenedor: Microsoft IIS Server
Esta propiedad sólo se aplica cuando se ha configurado el filtro del agente de Microsoft IIS para Outlook Web Access (OWA). El valor de esta propiedad es la URL de la página de tiempo de espera de sesión inactiva local.
Específico de contenedor: IBM Lotus Domino Server
Si se habilita, el agente comprueba la existencia del usuario en la base de datos de nombres de IBM Lotus Domino.
Específico de contenedor: IBM Lotus Domino Server
Si se habilita, el agente utiliza el testigo LTPA. Por lo tanto, habilite esta propiedad si el agente necesita utilizar el token LTPA.
Específico de contenedor: IBM Lotus Domino Server
El nombre de la cookie que contiene el testigo LTPA.
Específico de contenedor: IBM Lotus Domino Server
El nombre de configuración utilizado por el agente para usar el mecanismo de testigo LTPA.
Específico de contenedor: IBM Lotus Domino Server
El nombre de la organización a la que pertenece el testigo LTPA.
Una lista de las propiedades personalizadas admitidas por el agente. Estas propiedades las crea el usuario.