Agent de stratégie Web

Vous pouvez configurer une instance d'agent Web via cette interface. Les attributs décrits ne s'appliquent que si, pendant la création d'agent, une configuration centralisée a été choisie. Si une configuration locale a été choisie, les attributs associés à cet agent ne peuvent être modifiés qu'à partir d'un fichier dans l'agent.

Les types de configuration disponibles sont répartis dans les catégories suivantes :

Globale

Les attributs Globale s'appliquent à tous les agents Web.

Groupe

Le cas échéant, sélectionnez un groupe dans la liste déroulante. Cette liste est constituée de groupes précédemment configurés.

Mot de passe

Le mot de passe a été défini lors de la création du profil d'agent. Cependant, vous pourrez changer de mot de passe à tout moment.

Confirmation de mot de passe

Le mot de passe a été confirmé lors de la création du profil d'agent. Si vous modifiez le mot de passe, vous devez confirmer votre modification.

Statut

L'option Actif est sélectionnée lors de la création de l'agent. Ne choisissez Inactif que si vous voulez supprimer la protection que l'agent fournit.

Emplacement du référentiel de configuration de l'agent

Si vous le souhaitez, redéfinissez l'emplacement de configuration sur l'option disponible parmi les deux options suivantes : centralisé ou local. L'emplacement centralisé vous permet de contrôler la configuration de manière centralisée, par exemple via la console. L'option d'emplacement local est fournie à des fins de compatibilité ascendante.

URL de connexion FAM

Liste d'URL vers l'authentification de Federated Access Manager. Lorsque l'authentification est requise, l'agent redirige les nouveaux utilisateurs vers le service d'authentification approprié spécifié par l'URL.

Préfixe URI de déploiement d'agent

Valeur de l'URI (Universal Resource Identifier). La valeur par défaut est /amagent.

Paramètre régional d'agent

Valeur du paramètre régional.

Rotation du fichier journal local d'agent

Activation de la rotation du fichier journal. Si cet attribut est activé, une rotation du fichier journal se produit lorsque la taille de fichier journal spécifiée est atteinte, tel que défini par l'attribut Taille de fichier journal local d'agent.

Taille de fichier journal local d'agent

Taille en mégaoctets à laquelle le fichier journal est remplacé par un nouveau fichier.

Nom de fichier journal distant d'agent

Nom du fichier journal de Federated Access Manager dans lequel chaque accès URL à Federated Access Manager est enregistré.

Type de journalisation distante d'accès URL

Définition du niveau de journalisation des accès URL. Ce paramètre se réfère à l'accès URL tel qu'enregistré dans le fichier journal de Federated Access Manager , dont le nom est spécifié par l'attribut Nom de fichier journal distant d'agent.

Niveau de débogage d'agent

Type de message de débogage consigné. Ce paramètre détermine le niveau du fichier journal de débogage enregistré localement sur l'hôte d'agent.

Vérification FQDN

Lorsque cet attribut est activé, la valeur FQDN par défaut et les valeurs de cartes FQDN sont vérifiées.

Valeur FQDN par défaut

Nom d'hôte complet des utilisateurs pour accéder aux ressources. Ce nom d'hôte est défini lors de l'installation de l'agent. Ne modifiez ce paramètre que si nécessaire.

Carte d'hôte virtuelle FQDN

Mappage vers un nom d'hôte réel ou valide. Ce mappage est celui d'un nom d'hôte non reconnu vers un nom d'hôte reconnu. Ce mappage est utile lorsqu'une adresse IP ou une URL incorrecte est entrée par l'utilisateur ou lorsqu'un hôte virtuel est utilisé pour des ressources protégées.

Ignorer la vérification de serveur

Lorsque cet attribut est activé (à savoir que "Ignorer" est activé), l'agent ne s'assure pas que Federated Access Manager est en cours d'exécution avant de procéder à une redirection 302.

Ignorer l'URL d'attribution de nom préférée dans la demande d'attribution de nom

Lorsque cet attribut est activé (à savoir que "Ignorer" est activé), l'agent n'envoie PAS l'URL d'attribution de nom préférée en tant qu'attribut dans la demande d'attribution de nom.

Refuser l'accès aux ressources si échec de journalisation distante

Lorsque cet attribut est activé et que la journalisation distante échoue, l'accès aux ressources est refusé.

URL de refus d'accès aux ressources

URL de la page de refus d'accès personnalisée. Si aucune valeur n'est fournie, l'agent renvoie un statut HTTP 403 (Interdit).

Codage natif des attributs de profil

Lorsque cet attribut est activé, l'agent code les valeurs d'en-tête LDAP dans le codage par défaut du paramètre régional du système d'exploitation. S'il n'est pas activé, les valeurs d'en-tête LDAP sont codées dans le format UTF-8.

Liste d'URL non appliquées

Liste d'URL pour lesquelles aucune authentification n'a lieu. Pour chaque URL de cette liste, les références ne sont pas demandées pour l'authentification.

Inverser la vérification de liste d'URL non appliquées

Lorsque cet attribut est activé, la liste des URL non appliquées devient la liste des URL appliquées. Par conséquent, toutes les URL répertoriées en tant que valeurs de l'attribut Liste d'URL non appliquées sont appliquées, tandis qu'aucune des autres URL n'est appliquée.

Liste d'IP clientes non appliquées

Demandes de la liste d'adresses IP clientes qui ne font pas l'objet d'une authentification ou d'une autorisation. Par conséquent, l'accès est accordé pour chaque adresse IP répertoriée en tant que valeur de cet attribut. Les références ne sont pas demandées pour l'authentification ou l'autorisation.

Extraire les attributs des URL non appliquées

Lorsque cet attribut est activé, l'agent extrait les attributs de profil des URL de la liste des URL non appliquées en évaluant la stratégie.

Application

Les attributs d'application sont généralement spécifiques aux applications.

Temporisation de connexion d'agent :

Période de temporisation en secondes pour une connexion d'agent au serveur d'authentification de Federated Access Manager . La valeur par défaut est 2 secondes. L'erreur associée à ce paramètre est la suivante : serveur d'authentification Access Manager actif introuvable.

Période d'interrogation de cache de stratégie

Intervalle d'interrogation en minutes pour actualiser le cache de stratégie de l'agent. La valeur par défaut est 3 minutes.

Période d'interrogation de cache SSO

Intervalle d'interrogation en minutes pour actualiser le cache SSO de l'agent. La valeur par défaut est 3 minutes.

Paramètre d'ID utilisateur

L'agent utilise la valeur de l'ID utilisateur pour définir la valeur de la variable de serveur REMOTE_USER. Par défaut, ce paramètre est défini sur UserToken.

Type de paramètre d'ID utilisateur

Utilisé conjointement avec l'attribut Paramètre d'ID utilisateur, ce paramètre détermine le type d'attribut dont l'ID utilisateur est extrait. Les valeurs possibles sont session et ldap.

Extraire les stratégies de la ressource racine

Lorsque cet attribut est activé (il l'est par défaut), l'agent met en cache la décision de stratégie de la ressource et de toutes les ressources de la racine de la ressource vers le bas. Pour que l'agent mette en cache la décision de stratégie uniquement pour la ressource, ce qui peut améliorer le temps de réponse, assurez-vous que ce paramètre n'est pas activé.

Décalage horaire de stratégie

Nombre de secondes utilisé pour ajuster la différence horaire entre la machine d'agent et Federated Access Manager . Le décalage horaire en secondes est égal à l'heure d'agent moins l'heure de Federated Access Manager .

Préfixe de cookie d'attribut de profil

Préfixe de cookie utilisé dans les en-têtes d'attribut de profil.

Âge max. de cookie d'attribut de profil

Âge maximal en secondes des en-têtes de cookie d'attribut de profil.

Activer les notifications

Lorsque cet attribut est activé, les notifications aident à maintenir les caches d'agent suivants : sso, stratégie et configuration.

URL de notification d'agent

Lorsque l'attribut Activer les notifications est défini sur Enabled, l'URL attribuée en tant que valeur à cet attribut est utilisée par l'agent pour enregistrer les listeners de notification.

Période d'interrogation du serveur principal

Intervalle en minutes auquel l'agent interroge le serveur principal pour vérifier qu'il est en cours d'exécution. La valeur par défaut est 5.

Période d'interrogation d'extraction de configuration d'agent

Intervalle en minutes auquel l'agent extrait la configuration d'agent de Federated Access Manager . La valeur par défaut est 60.

Période d'interrogation de nettoyage de configuration d'agent

Intervalle en minutes pour mettre à jour les anciennes entrées de configuration d'agent, si ces entrées ne sont actuellement référencées par aucune demande. Ceci fait partie de la structure d'échange à chaud.

Validation IP cliente

Lorsque cet attribut est activé, les demandes de navigateur sont validées pour s'assurer qu'elles proviennent de l'adresse IP à laquelle le jeton SSO a été émis à l'origine.

Extraire le nom d'hôte client

Lorsque cet attribut est activé, le nom d'hôte du client est obtenu via une recherche inverse de DNS pour être utilisé dans l'évaluation de stratégie.

Configuration d'équilibreur de charge

Lorsque cet attribut est activé, un équilibreur de charge est utilisé pour les services de Federated Access Manager .

Ignorer protocole d'URL de demande

Définissez cet attribut (ainsi que les attributs Ignorer hôte d'URL de demande, Ignorer port d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.

Ignorer hôte d'URL de demande

Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer port d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.

Ignorer port d'URL de demande

Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande et Ignorer URL de notification) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.

Ignorer URL de notification

Définissez cet attribut (ainsi que les attributs Ignorer protocole d'URL de demande, Ignorer hôte d'URL de demande et Ignorer port d'URL de demande) sur true si l'agent se trouve derrière un off-loader, un équilibreur de charge ou un proxy SSL.

Vérification de sensibilité à la casse de comparaison d'URL

Lorsque cet attribut est activé, la sensibilité à la casse est appliquée pendant l'évaluation de stratégie et l'évaluation des URL non appliquées.

Coder les caractères spéciaux URL

Lorsque cet attribut est activé, les URL comportant des caractères spéciaux sont codées avant évaluation de la stratégie.

Ignorer infos de chemin dans URL de demande

Lorsque cet attribut est activé, les informations de chemin ne sont pas supprimées de l'URL de demande même si un caractère générique est présent dans les URL de stratégie ou dans la liste des URL non appliquées.


Attention – Pour prévenir une boucle de sécurité, lorsque cet attribut est activé, vérifiez qu'il n'y a rien après le caractère générique "*" dans la liste des URL non appliquées ou dans la stratégie.


Liste d'URL de déconnexion

Liste des URL de déconnexion des applications.

Liste des cookies de déconnexion à réinitialiser

Liste des cookies à réinitialiser lors de la déconnexion. Le format de cette liste est le même que celui de la liste des cookies à réinitialiser.

Conservation des données POST

Lorsque cet attribut est activé, les entrées du cache de données POST sont conservées pour la durée spécifiée par l'attribut Période d'entrée du cache de données POST. Cet attribut ne s'applique pas à tous les agents.

Période d'entrée du cache de données POST

Nombre de minutes pendant lequel une entrée de cache POST existe avant d'être abandonnée.

Mode d'extraction des attributs de profil

Modes disponibles pour extraire des attributs de profil utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de profil

Liste de mappages de noms d'attribut de profil en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_profil]=nom_en-tête_http.

Mode d'extraction des attributs de session

Modes disponibles pour extraire des attributs de session utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de session

Liste de mappages de noms d'attribut de session en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_session]=nom_en-tête_http.

Mode d'extraction des attributs de réponse

Modes disponibles pour extraire des attributs de réponse utilisateur supplémentaires à introduire dans une demande.

Carte d'attributs de réponse

Liste de mappages de noms d'attribut de réponse en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_réponse]=nom_en-tête_http.

SSO

Les attributs SSO permettent de configurer des fonctions de l'agent associées à la connexion unique (SSO). La plupart des attributs SSO sont regroupés dans la catégorie SSO. Cependant, les attributs qui fournissent des fonctionnalités SSO par défaut peuvent ne pas être inclus.

SSO uniquement

Lorsque cet attribut est activé, l'agent n'applique que l'authentification (SSO), sans appliquer d'autorisation de stratégies.

Valeur par défaut utilisateur anonyme

ID utilisateur à utiliser pour les utilisateurs non authentifiés.

Utilisateur anonyme

Lorsque cet attribut est activé, le traitement de REMOTE_USER est effectué pour les utilisateurs anonymes. Cet attribut est associé à l'attribut Valeur par défaut utilisateur anonyme

Nom du cookie

Nom du jeton de cookie SSO utilisé entre Federated Access Manager et l'agent.


Attention – Changer cet attribut dans l'agent sans changer en conséquence Federated Access Manager désactive le SDK.


Sécurité de cookie

Lorsque cet attribut est activé, l'agent envoie des cookies sécurisés si la communication est sûre.

Réinitialisation de cookie

Lorsque cet attribut est activé, l'agent réinitialise les cookies dans la réponse avant de rediriger l'utilisateur vers Federated Access Manager en vue de l'authentification. Par défaut, cet attribut n'est pas activé.

Liste de cookies pour réinitialisation

Liste des cookies à inclure dans la réponse de redirection vers Federated Access Manager , au format : name[=value][;Domain=value]. Cette liste n'est utilisée que si l'attribut Réinitialisation de cookie est activé.

Liste de domaines de cookies

Lorsque la connexion unique inter-domaine est activée, cette liste de domaines indique les cookies qui doivent être définis.

SSO inter-domaine

Lorsque cet attribut est activé, la connexion unique inter-domaine fonctionne. Par défaut, cet attribut n'est pas activé.

Liste d'URL de servlet SSO inter-domaine

Lorsque cet attribut est activé, cette liste indique quelles URL des contrôleurs SSO inter-domaine disponibles peuvent être utilisées par l'agent pour le traitement SSO inter-domaine.

Advanced

Pour les agents Web, les attributs (propriétés) avancés sont des attributs personnalisés créés ou des attributs de déploiement de conteneur.

Propriétés personnalisées

Liste d'attributs personnalisés pris en charge par l'agent. Ces attributs sont créés par votre site.

Ignorer hôte et port du serveur proxy

Spécifique au conteneur : Serveur proxy Sun Java System

Lorsque cet attribut est activé, le nom d'hôte et le numéro de port du serveur proxy Sun Java System sont ignorés.

Type d'authentification

Spécifique au conteneur : Serveur Microsoft IIS

Clé de mot de passe de relecture

Spécifique au conteneur : Serveur IIS Microsoft

Clé DES utilisée pour déchiffrer le mot de passe d'authentification de base dans la session.

Priorité de filtre

Spécifique au conteneur : Serveur Microsoft IIS

Options disponibles pour la priorité de chargement du filtre d'agent.

Filtre configuré avec OWA

Spécifique au conteneur : Serveur Microsoft IIS

Lorsque cet attribut est activé et que le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access), l'agent fonctionne comme prévu.

Redéfinir protocole URL sur HTTPS

Spécifique au conteneur : Serveur Microsoft IIS

Lorsque cet attribut est activé et que le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access), les messages contextuels pouvant s'afficher dans un navigateur Internet Explorer 6 n'apparaissent pas.

URL de page de temporisation de session inactive

Spécifique au conteneur : Serveur Microsoft IIS

Cet attribut ne s'applique que quand le filtre d'agent Microsoft IIS est configuré pour OWA (Outlook Web Access). La valeur de cet attribut est l'URL de la page de temporisation de session inactive locale.

Vérifier utilisateur dans base de données Domino

Spécifique au conteneur : Serveur IBM Lotus Domino

Lorsque cet attribut est activé, l'agent vérifie que l'utilisateur existe dans la base de données de noms IBM Lotus Domino.

Utiliser jeton LTPA

Spécifique au conteneur : Serveur IBM Lotus Domino

Lorsque cet attribut est activé, l'agent utilise le jeton LTPA. Par conséquent, activez cet attribut si l'agent doit utiliser le jeton LTPA.

Nom de cookie du jeton LTPA

Spécifique au conteneur : Serveur IBM Lotus Domino

Nom du cookie qui contient le jeton LTPA.

Nom de configuration du jeton LTPA

Spécifique au conteneur : Serveur IBM Lotus Domino

Nom de configuration utilisé par l'agent pour employer le mécanisme du jeton LTPA.

Nom de configuration du jeton LTPA

Spécifique au conteneur : Serveur IBM Lotus Domino

Nom de l'organisation à laquelle le jeton LTPA appartient.