Este módulo es la base de configuración general de los servicios de autenticación de OpenSSO. Se debe registrar y configurar para utilizar cualquiera de las instancias del módulo de autenticación específicas. Permite que el administrador defina los valores predeterminados que se seleccionarán para los valores que no se hayan definido específicamente en los módulos de autenticación predeterminados de OpenSSO. Los atributos de módulo principal son globales y de dominio. Los atributos son:
Roles predeterminados de creación dinámica de perfil de usuario
Dirección de correo electrónico para enviar notificación de bloqueo
Especifica las clases Java de los módulos de autenticación disponibles para cualquier dominio configurado en la plataforma OpenSSO. Puede escribir los módulos de autenticación predeterminada implementando el SPI AMLoginModule o JAAS LoginModule. Para obtener más información consulte el documento "OpenSSO Developer's Guide". Para definir los nuevos servicios, este campo debe tener una cadena de texto que especifique el nombre completo de clase (incluido el nombre del paquete) de cada nuevo servicio de autenticación.
Especifica una lista de los módulos de autenticación admitidos para un cliente específico. El formato es el siguiente:
clientType | module1,module2,module3
Este atributo se aplica al habilitar la detección de clientes.
Especifica la grupo de conexión máximo y mínimo que se debe utilizar en un puerto y servidor LDAP específico. Este atributo es válido únicamente para los servicios de autenticación de miembros y LDAP. El formato es el siguiente:
host:port:min:max
Nota – Este conjunto de conexiones es distinto al de SDK, configurado en serverconfig.xml.
Define el grupo de conexión mínimo y máximo predeterminado que se debe utilizar con todas las configuraciones del módulo de autenticación LDAP. Si ya existe una entrada para el host y puerto en el atributo LDAP Connection Pool Size (Tamaño de grupo de conexión LDAP), no se utilizará la configuración mínima y máxima definida en LDAP Connection Default Pool Size (Tamaño de grupo predeterminado de conexión LDAP).
Esa opción permite especificar las opciones de un perfil de usuario. Las opciones son:
Esta opción especifica que, si la autenticación se realiza con éxito, el usuario tendrá que tener un perfil en la instancia local de Directory Server instalada con OpenSSO para el servicio de autenticación con el fin de emitir un SSOToken.
Esta opción especifica que, si la autenticación se realiza con éxito, el servicio de autenticación creará el perfil de usuario si no existe uno. A continuación, se emitirá SSOToken. El perfil de usuario se crea en la instancia local de Directory Server instalada con OpenSSO.
Esta opción especifica que, si la autenticación se realiza con éxito, los servicios de autenticación crearán el perfil de usuario con el atributo User Alias List (Lista de alias de usuario).
Esta opción especifica que el servicio de autenticación no requiere el perfil de usuario para emitir SSOToken para realizar una autenticación con éxito.
Si se habilita, todas las solicitudes de autenticación remotas requieren que el SSOToken de la aplicación valide la identidad del remitente, de forma que la información de configuración de OpenSSO pueda obtener los valores válidos del nombre de usuario y la contraseña asociada a la aplicación.
Si se habilita, las instancias de los complementos de autenticación posteriores al proceso utilizados durante el proceso de inicio de sesión se conservarán en la sesión de OpenSSO. Cuando posteriormente se invoca el cierre de sesión, se llama al método onLogout de estas instancias. Si este atributo no está habilitado, no se conservan las instancias posteriores al proceso de inicio de sesión. Cuando se invoca el cierre de sesión y se llama al método onLogout se crean nuevas instancias de los complementos posteriores al proceso.
Si se habilita, todas las instancias de los módulos de autenticación utilizados durante el proceso de autenticación se conservan en la sesión de OpenSSO. Posteriormente, cuando se invoca el cierre de sesión, se llama al método logout/destroyModulestate en las mismas instancias. Si este atributo no está habilitado, no se conservan las instancias del módulo de autenticación del proceso de cierre de sesión. Tras el cierre de sesión no se llama a ninguno de los métodos de los módulos de autenticación.
Define el servicio de autenticación sólo para los administradores. Este atributo se puede utilizar si el módulo de autenticación de los administradores tiene que ser distinto del módulo de los usuarios finales. Los módulos configurados en este atributo se seleccionan cuando se accede a la consola de OpenSSO. Por ejemplo:
http://servername.port/console_deploy_uri
Este campo especifica los roles asignados a un nuevo usuario cuyos perfiles se crean si se ha seleccionado Creación dinámica mediante Perfil de usuario. No hay ningún valor predeterminado. El administrador debe especificar los DN de los roles que se asignarán al nuevo usuario.
Nota – El rol especificado debe encontrarse debajo del dominio para el que se está configurando la autenticación. Este rol puede ser un rol de OpenSSO o LDAP, pero no puede ser un rol filtrado.
Si desea asignar automáticamente servicios específicos al usuario, tendrá que configurar el atributo Required Services (Servicios requeridos) en User Profile (Perfil de usuario).
Esta opción determina si los usuarios pueden reiniciar el explorador y volver a su sesión autenticada. Las sesiones de usuario pueden mantenerse habilitando Enable Persistent Cookie Mode (Activar el modo de cookie persistente). Si se habilita esta opción, una sesión de usuario no caduca hasta que su cookie persistente caduque o el usuario cierre la sesión explícitamente. El tiempo de caducidad se especifica en Persistent Cookie Maximum Time (Tiempo máximo de cookie persistente). El valor predeterminado es que el modo de cookie persistente no esté habilitado y el servicio de autenticación utilice únicamente cookies de memoria.
Nota – El cliente debe solicitar explícitamente una cookie persistente utilizando el parámetro iPSPCookie=yes en la dirección URL de inicio de sesión.
Especifica el intervalo tras el que caduca una cookie persistente. El intervalo comienza cuando se autentica con éxito la sesión de usuario. El valor máximo es 2147483647 (tiempo en segundos). El campo aceptará cualquier valor entero inferior al valor máximo.
Una vez que el usuario se haya autenticado con éxito, se recuperará el perfil del usuario. Este campo especifica un segundo atributo LDAP desde el que se buscará si la búsqueda en el primer atributo LDAP no encuentra un perfil de usuario coincidente. Principalmente, este atributo se utilizará cuando la identificación de usuario obtenida en un módulo de autenticación no sea igual a la que se especifica en el atributo de nombre de usuario. Por ejemplo, un servidor RADIUS puede devolver abc1234, pero el nombre de usuario es abc. No existe ningún valor predeterminado para este atributo.
El campo tomará cualquier atributo LDAP válido (por ejemplo, cn).
Especifica el subtipo de idioma predeterminado que utilizará el servicio de autenticación. El valor predeterminado es en_US. Consulte Idiomas admitidos para obtener una lista de los subtipos de idioma válidos.
Para utilizar una configuración regional distinta, primero se deberán crear todas las plantillas de autenticación para dicho configuración. A continuación, debe crearse un directorio nuevo para estas plantillas. Consulte "Login URL Parameters" (Parámetros de dirección URL de inicio de sesión) en la Administration Guide (Guía de administración) para obtener más información.
Define el módulo de autenticación para la organización. El módulo de autenticación predeterminado es LDAP.
Especifica si un usuario puede intentar una segunda autenticación si falla el primer intento. Si se selecciona este atributo, se activa un bloqueo y el usuario sólo tendrá una oportunidad para realizar la autenticación. De forma predeterminada, esta función no está habilitada. Este atributo funciona junto con atributos de notificación y relacionados con el bloqueo.
Define el número de intentos que un usuario tiene para autenticarse en el intervalo de tiempo definido en Login Failure Lockout Interval (Intervalo de bloqueo por fallo de inicio de sesión) antes de que se le bloquee.
Define (en minutos) el tiempo entre dos intentos fallidos de inicio de sesión. Si se produce un error en un inicio de sesión y está seguido por otro inicio de sesión fallido en el intervalo de bloqueo, el recuento de bloqueo aumenta. En caso contrario, el recuento de bloqueos se restablece.
Especifica la dirección de correo electrónico que recibirá la notificación en caso de un bloqueo de usuario. Para enviar una notificación de correo electrónico a varias direcciones, separe cada dirección de correo electrónico con un espacio. Para configuraciones regionales distintas al inglés, el formato es:
email_address|locale|charset
Especifica el número de errores de autenticación que pueden producirse antes de que OpenSSO envíe un mensaje de advertencia en el que se indique que se bloqueará el usuario.
Habilita el bloqueo de memoria. De forma predeterminada, el mecanismo de bloqueo inactivará el perfil de usuario (tras un fallo de inicio de sesión) definido en Nombre de atributo de bloqueo. Si el valor de la duración de bloqueo por fallo de inicio de sesión es superior a 0, el bloqueo de memoria se activará y la cuenta de usuario se bloqueará durante el número de minutos especificado.
Este atributo define el valor multiplicado por la Duración de bloqueo de fallo de inicio de sesión para cada bloqueo sucesivo. Por ejemplo, si el valor Duración de bloqueo de fallo de inicio de sesión está establecido en 3 minutos, y el Multiplicador de duración de bloqueo está establecido en 2, se impedirá al usuario acceder a la cuenta durante 6 minutos.
Designa cualquier atributo LDAP que se vaya a definir para el bloqueo. El valor en Lockout Attribute Value (Valor de atributo de bloqueo) también debe cambiarse para habilitar el bloqueo de este nombre de atributo. De forma predeterminada, el nombre de atributo de bloqueo está vacío en la consola de OpenSSO. Los valores de implementación predeterminados son inetuserstatus (atributo LDAP) e inetuserstatus cuando se bloquea el usuario y la opción Duración de bloqueo por fallo de inicio de sesión se define en 0.
Este atributo especifica si el bloqueo está habilitado o deshabilitado para el atributo definido en nombre de atributo de bloqueo. De forma predeterminada, el valor se define como inactivo para inetuserstatus.
El campo acepta una lista de los distintos valores que especifican la dirección URL a la que se redirige a los usuarios tras una autenticación con éxito. El formato de este atributo es clientType|URL, aunque se puede especificar sólo el valor de la dirección URL, que asume un tipo predeterminado de HTML. El valor predeterminado es /amserver/console.
El campo acepta una lista de los distintos valores que especifican la dirección URL a la que se redirige a los usuarios tras un error en la autenticación. El formato de este atributo es clientType|URL, aunque se puede especificar sólo el valor de la dirección URL, que asume un tipo predeterminado de HTML.
Especifica el nombre de la clase Java utilizada para personalizar los procesos posteriores a la autenticación para inicios de sesión válidos o erróneos. Ejemplo:
com.abc.authentication.PostProcessClass
La clase Java debe implementar la siguiente interfaz de Java:
com.sun.identity.authentication.spi.AMPostAuthProcessInterface
Además, debe agregar la ruta de la ubicación de la clase al atributo Java Classpath de Web Server.
El módulo de autenticación de miembros utiliza este atributo. Si el campo del atributo está habilitado, el módulo de miembros puede generar los Id. usuario durante el proceso de autorregistro para un usuario específico si el Id. de usuario existe. Los ID de usuario se generan a partir de la clase Java especificada en Pluggable User Name Generator Class (Clase de generador de nombre de usuario conectable).
Especifica el nombre de la clase Java que se utiliza para generar los Id. de usuario cuando se utiliza Enable Generate UserID Mode (Activar generar modo UserID).
Muestra el tipo o tipos de identidades que buscará OpenSSO.
Amplía los SPI de autenticación para proporcionar un mecanismo de devolución de llamada para los cambios de estado del usuario durante el proceso de autenticación. Se admiten los siguientes cambios de estado:
El bloqueo de cuenta está disponible para todos los módulos de autenticación. Se puede configurar esta función mediante el atributo Modo de bloqueo por fallo de inicio de sesión.
Sólo está disponible para el tipo de módulo de autenticación LDAP.
Si se habilita, este atributo permite compartir los intentos fallidos de inicio de sesión en un repositorio de identidades compartido por varias instancias de OpenSSO. Por ejemplo, si el repositorio de identidades que se utiliza para una implementación específica es Directory Server, los intentos no válidos se almacenan en sunAMAuthInvalidAttemptsData (que pertenece a la clase de objeto sunAMAuthAccountLockout). Los datos se almacenan con el siguiente formato:
<InvalidPassword><InvalidCount></InvalidCount><LastInvalidAt></LastInvalidAt><LockedoutAt></LockedoutAt><ActualLockoutDuration></ActualLockoutDuration></InvalidPassword>
Esta información se conserva en Directory Server para cada usuario. Cuanto mayor sea el número de intentos no válidos, aumentará el valor de <InvalidCount>.
Si se habilita, este atributo permite a los usuarios realizar una autenticación basada en módulos. Si, por el contrario, no se habilita, no se permite el inicio de sesión basado en módulos. Todos los intentos de inicio de sesión con module=< module_instance_name> fallarán.
Permite definir los atributos como propiedades de sesión desde el perfil de usuario (almacenado en un almacén de datos) que está autenticando en el SSOToken del usuario. El formato es:
UserProfile_Attribute|Session_Attribute_name
Si no está especificado Session_Attribute_name, el nombre de la propiedad de la sesión se recupera como el valor del atributo Perfil de usuario. Todos los atributos de la sesión contienen el prefijo am.protegido para asegurarse de que no pueden editarse desde el SDK cliente.
El valor de nivel de autenticación indica en qué medida se debe confiar en una autenticación. Una vez que el usuario se ha autenticado, este valor se guarda en el token SSO de la sesión. Cuando se presenta el token SSO a una aplicación a la que desea acceder el usuario, la aplicación utiliza el valor almacenado para determinar si el nivel es suficiente para permitir el acceso al usuario. Si el nivel de autenticación guardado en un token SSO no satisface el valor mínimo necesario, la aplicación puede solicitar al usuario que se autentique de nuevo mediante un servicio con un mayor nivel de autenticación.
El nivel de autenticación se debe definir en la plantilla de autenticación específica del dominio. El valor de nivel de autenticación predeterminado descrito aquí se aplicará sólo cuando no se haya especificado ningún nivel de autenticación en el campo Authentication Level (Nivel de autenticación) para una plantilla de autenticación de un determinado dominio. The Default Authentication Level default value is 0. (El valor de este atributo no se utiliza con OpenSSO, sino con cualquier aplicación externa seleccionada para utilizarlo).