L'attribut Configuration des stratégies permet à l'administrateur de définir les propriétés générales et du domaine, utilisées par le service Stratégie.
Les propriétés générales sont :
Spécifie les informations du comparateur de ressources, utilisées pour comparer les ressources mentionnées dans la définition d'une règle de stratégie. La comparaison de ressources est utile à la fois pour la création et pour l'évaluation des stratégies.
Cliquez sur le bouton Ajouter et définissez les attributs suivants :
Spécifie le service sur lequel le comparateur doit être utilisé.
Définit la classe Java qui implémente l'algorithme de comparaison des ressources.
Spécifie le séparateur à utiliser dans le nom de ressource.
Spécifie le caractère générique pouvant être défini dans les noms de ressource.
Remplace zéro, un ou plusieurs caractères.
Spécifie si la comparaison des deux ressources doit différencier ou non les majuscules et les minuscules. False ne fait pas de distinction maj./min., True tient compte des différences.
Indique si la structure de la stratégie doit continuer à évaluer les stratégies ultérieures, même en cas de décision de REFUS. Si l'option n'est pas sélectionnée (valeur par défaut), l'évaluation de stratégie ignore les stratégies ultérieures dès lors qu'une décision de REFUS est identifiée.
Définit les noms des clés de conseil de stratégie, pour lesquelles Policy Enforcement Point (Policy Agent) doit rediriger l'agent utilisateur vers OpenSSO. Si l'agent reçoit une décision de stratégie qui n'autorise pas l'accès à une ressource mais contient un conseil, l'agent vérifie si cet attribut mentionne cette clé de conseil.
Dans l'affirmative, l'agent utilisateur est redirigé vers OpenSSO, qui pourra éventuellement autoriser l'accès à la ressource.
Lorsqu'il est défini sur Oui, cet attribut vous permet de créer des stratégies dans des sous-domaines sans créer de stratégies d'orientation à partir du domaine de niveau supérieur ou parent. Vous ne pouvez créer des stratégies que pour protéger des ressources HTTP ou HTTPS dont le nom d'hôte pleinement qualifié correspond à l'alias DNS du domaine. Par défaut, cet attribut est défini sur Non.
Les propriétés LDAP sont :
Spécifie le nom d'hôte et le numéro de port du serveur LDAP principal spécifié lors de l'installation OpenSSO qui sera utilisé pour rechercher les objets de stratégie tels que les utilisateurs LDAP, rôles LDAP, groupes LDAP, etc.
Le format est nomhôte:port. Par exemple : machine1.exemple.com:389
Pour la configuration du basculement sur plusieurs hôtes serveur LDAP, cette valeur peut être une liste de plusieurs hôtes délimités par des espaces. Le format est nomhôte1:port1 nomhôte2:port2...
Par exemple : machine1.exemple1.com:389 machine2.exemple1.com:389
Les entrées multiples doivent être précédées du nom du serveur local. Ceci permet à des serveurs OpenSSO spécifiques d'être configurés de manière à communiquer avec des serveurs Directory Server spécifiques.
Le format est nomserveur|nomhôte:port. Par exemple :
machine1.exemple1.com|machine1.exemple1.com:389
machine1.exemple2.com|machine1.exemple2.com:389
Pour la configuration du basculement :
Serveur_AM1.exemple1.com|machine1.exemple1.com:389 machine2.exemple.com1:389
Serveur_AM2.exemple2.com|machine1.exemple2.com:389 machine2.exemple2.com:389
Spécifie le DN de base dans le serveur LDAP à partir duquel commencer la recherche. Par défaut, il s'agit du domaine de niveau supérieur dans l'installation d'OpenSSO.
Cet attribut spécifie le DN de base utilisé par l'objet Utilisateurs LDAP dans le serveur LDAP à partir duquel commencer la recherche. Par défaut, il s'agit du domaine de niveau supérieur dans l'installation de base OpenSSO.
Définit le DN du domaine ou de l'organisation, utilisé comme base pour la recherche des valeurs des rôles OpenSSO. Cet attribut est utilisé par l'objet de stratégie AccessManagerRoles.
Spécifie le DN de liaison dans le serveur LDAP.
Définit le mot de passe à utiliser pour établir la liaison avec le serveur LDAP. Par défaut, le mot de passe amldapuser saisi lors de l'installation est utilisé comme utilisateur de liaison.
Spécifie le filtre de recherche à utiliser pour rechercher les entrées organisation. La valeur par défaut est (objectclass=sunMangagedOrganization).
Définit l'étendue à utiliser pour rechercher les entrées organisation. L'étendue peut avoir l'une des valeurs suivantes :
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Définit l'étendue à utiliser pour rechercher les entrées groupe. L'étendue peut avoir l'une des valeurs suivantes :
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Spécifie le filtre de recherche à utiliser pour rechercher les entrées groupe. La valeur par défaut est (objectclass=groupOfUniqueNames).
Spécifie le filtre de recherche à utiliser pour rechercher les entrées utilisateur. La valeur par défaut est (objectclass=inetorgperson).
Définit l'étendue à utiliser pour rechercher les entrées utilisateur. L'étendue peut avoir l'une des valeurs suivantes :
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Spécifie le filtre de recherche à utiliser pour rechercher les entrées pour les rôles. La valeur par défaut est (&;(objectclass=ldapsubentry)(objectclass=nsroledefinitions)) .
Cet attribut définit l'étendue à utiliser pour rechercher les entrées pour les rôles. L'étendue peut avoir l'une des valeurs suivantes :
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Définit l'étendue à utiliser pour rechercher les entrées pour l'objet Rôles OpenSSO.
SCOPE_BASE
SCOPE_ONE
SCOPE_SUB (valeur par défaut)
Définit le type d'attribut pour lequel mener une recherche sur une organisation. La valeur par défaut est o.
Définit le type d'attribut pour lequel mener une recherche sur un groupe. La valeur par défaut est cn.
Définit le type d'attribut pour lequel mener une recherche sur un utilisateur. La valeur par défaut est uid.
Définit le type d'attribut pour lequel mener une recherche sur un rôle. La valeur par défaut est cn.
Ce champ définit le nombre maximal de résultats pouvant être renvoyés par une recherche. La valeur par défaut est 100. If the search limit exceeds the amount specified, the entries that have been found to that point will be returned.
Spécifie la durée définissant le délai d'expiration d'une recherche. Si la recherche dépasse la durée indiquée, seules les entrées trouvées jusqu'à ce point seront renvoyées.
Spécifie si le serveur LDAP exécute ou non SSL. Si l'option est sélectionnée, SSL est activé ; si elle est désélectionnée (valeur par défaut), SSL est désactivé.
Si le serveur LDAP fonctionne avec SSL activé (LDAPS), vous devez vous assurer qu'OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'OpenSSO puisse se connecter au serveur Directory server par le biais du protocole LDAPS.
Spécifie la taille minimale des pools de connexion devant être utilisés pour la connexion au serveur Directory Server, telle que spécifiée par l'attribut du serveur LDAP. La valeur par défaut est 1.
Spécifie la taille maximale des pools de connexion devant être utilisés pour la connexion au serveur Directory Server, telle que spécifiée par l'attribut du serveur LDAP. La valeur par défaut est 10.
Permet de sélectionner un ensemble de types d'objets disponibles à utiliser pour la définition de stratégie dans le domaine.
Permet de sélectionner un ensemble de types de conditions disponibles à utiliser pour la définition de stratégie dans le domaine.
Permet de sélectionner un ensemble de types d'orientations disponibles à utiliser pour la définition de stratégie dans le domaine.
Cet attribut spécifie la durée (en minutes) pendant laquelle un résultat d'objet placé en mémoire cache peut être utilisé pour évaluer la même demande de stratégie basée sur le jeton de connexion unique.
Lorsqu'une stratégie est évaluée pour la première fois pour un jeton SSO, les instances d'objet de la stratégie sont évaluées afin de déterminer si la stratégie est applicable à un utilisateur donné. Le résultat d'objet, qui comporte une clé ID de de jeton SSO, est placé en mémoire cache dans la stratégie. Si une autre évaluation est effectuée pour la même stratégie et le même ID de jeton SSO au cours de la période spécifiée par l'attribut Durée de vie du résultat des objets, la structure de stratégie récupère le résultat d'objet en mémoire cache au lieu de procéder à l'évaluation des instances de l'objet. Ceci permet de réduire de manière significative la durée d'évaluation de la stratégie.
Cet attribut doit être activé si vous créez une stratégie pour protéger une ressource dont le membre objet sur un serveur Directory Server distant a comme alias un utilisateur local. Cet attribut doit être activé, par exemple si vous créez uid=rmuser sur le serveur Directory Server distant, puis ajoutez rmuser comme alias d'un utilisateur local (tel que uid=luser) dans OpenSSO. Lorsque vous vous connectez en tant que rmuser, une session est créée avec l'utilisateur local (luser) et l'application de la stratégie s'effectue correctement.
Définit les plug-ins fournisseurs de réponse de stratégie qui sont activés pour le domaine. Seuls les plug-ins fournisseurs de réponse sélectionnés dans cet attribut peuvent être ajoutés aux stratégies définies dans le domaine.
Définit les attributs de réponse dynamiques qui sont activés pour le domaine. Seul un sous-ensemble de noms sélectionnés dans cet attribut peut être défini dans la liste des attributs dynamiques dans IDResponseProvider pour être ajouté aux stratégies définies dans le domaine.