Ce module permet à un utilisateur de se connecter grâce à un certificat numérique personnel (CNP). Cette instance de module peut exiger l'utilisation du protocole OCSP (Online Certificate Status Protocol) pour déterminer l'état d'un certificat. L'utilisation du protocole OCSP est facultatif. L'utilisateur se voit accorder ou refuser l'accès à une ressource en fonction de la validité du certificat. Les attributs d'authentification du certificat sont des attributs de domaine. Ces attributs sont les suivants :
Attribut DN de l'objet utilisé pour une recherche LDAP des certificats
Attribut DN de l'émetteur utilisé pour une recherche LDAP des CRL
Champ de certificat utilisé pour accéder au profil utilisateur
Autre champ de certificat utilisé pour accéder au profil utilisateur
Spécifie si une vérification doit être effectuée pour savoir si le certificat utilisateur présenté à la connexion est enregistré sur le serveur LDAP. Si aucune correspondance n'est trouvée, l'accès est refusé. Si une correspondance est trouvée et qu'aucune autre validation n'est requise, l'accès est autorisé. La valeur par défaut est que le service d'authentification de certificat ne recherche pas le certificat utilisateur.
Remarque – Un certificat stocké dans le serveur Directory Server n'est pas nécessairement valide. Il peut figurer dans la liste des certificats révoqués. Reportez-vous à Faire correspondre le certificat avec CRL. Toutefois, le conteneur Web peut vérifier la validité du certificat utilisateur présenté à la connexion.
Spécifie l'attribut de la valeur SubjectDN du certificat, qui sera utilisée pour rechercher les certificats sur LDAP. Cet attribut doit identifier une entrée utilisateur de manière unique. La valeur réelle sera utilisée pour la recherche. La valeur par défaut est cn.
Indique si le certificat utilisateur doit être comparé à la liste de révocations de certificat (CRL) sur le serveur LDAP. La CRL est localisée à l'aide de l'un des noms d'attribut du SubjectDN de l'émetteur. Si le certificat figure dans la CRL, l'accès est refusé ; sinon, l'utilisateur est autorisé à poursuivre. Par défaut, cet attribut n'est pas activé.
Les certificats doivent être révoqués lorsque le propriétaire du certificat a changé de statut et n'a plus le droit d'utiliser le certificat ou lorsque la clé privée d'un détenteur de certificat a été compromise.
Spécifie l'attribut de la valeur subjectDN de l'émetteur du certificat reçu, qui sera utilisée pour rechercher les certificats révoqués sur LDAP. Ce champ n'est utilisé que si l'attribut Faire correspondre le certificat avec CRL est activé. La valeur réelle sera utilisée pour la recherche. La valeur par défaut est cn.
Spécifie les paramètres HTTP pour l'obtention d'une CRL à partir d'un servlet pour une mise à jour des CRL. Pour obtenir ces paramètres, contactez l'administrateur de votre autorité de certification.
Permet l'exécution de la validation OCSP par contact avec le répondeur OCSP correspondant. Le répondeur OCSP est déterminé comme suit lors de l'exécution : Les attributs mentionnés se trouvent dans la console sous Configuration > Serveurs et sites > Sécurité :
Si cette valeur est activée (true) et que le répondeur OCSP est défini par l'attribut URL de répondeur, la valeur de ce dernier est utilisée comme répondeur OCSP.
Si l'attribut Vérification du protocole OCSP est activé et si sa valeur n'est pas définie, le répondeur OCSP affiché dans votre certification client est utilisé comme répondeur OCSP.
Si l'attribut Vérification du protocole OCSP n'est pas activé ou si Vérification du protocole OCSP est activé sans qu'aucun répondeur OCSP ne soit détecté, aucune validation OCSP n'a lieu.
Avant d'activer la validation OCSP, assurez-vous que l'heure de la machine OpenSSO et celle de la machine répondeur OCSP sont aussi synchronisées que possible. Par ailleurs, l'heure de la machine OpenSSO ne doit en aucun cas être postérieure à celle du répondeur OCSP. Par exemple :
Machine répondeur OCSP - 12:00:00 pm
Machine OpenSSO - 12:00:30 pm
Spécifie le nom et le numéro de port du serveur LDAP sur lequel les certificats sont enregistrés. La valeur par défaut est le nom d'hôte et le port spécifiés lors de l'installation d'OpenSSO. Vous pouvez utiliser le nom d'hôte et le port de tout serveur LDAP contenant les certificats. Le format est nomhôte:port.
Spécifie le DN du nœud à partir duquel doit commencer la recherche du certificat de l'utilisateur. Il n'y a pas de valeur par défaut. Ce champ accepte tout DN valide.
Les entrées multiples doivent être précédées du nom du serveur local. Le format est le suivant :
nomserveur|recherche dn
Lorsqu'il existe plusieurs entrées :
nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...
Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.
Ce champ accepte le DN de l'utilisateur principal du serveur LDAP sur lequel sont conservés les certificats. Il n'y a pas de valeur par défaut pour ce champ qui reconnaît tout DN valide. L'utilisateur principal doit être autorisé à lire et rechercher les informations de certificat enregistrées dans Directory Server.
Ce champ contient le mot de passe LDAP associé à l'utilisateur spécifié dans le champ Utilisateur principal du serveur LDAP. Il n'y a pas de valeur par défaut pour ce champ qui reconnaît le mot de passe LDAP valide de l'utilisateur principal spécifié. Cette valeur est enregistrée sous la forme de texte lisible dans l'annuaire.
Confirmez le mot de passe.
Indique si la fonction SSL doit être utilisée pour accéder au serveur LDAP. La valeur par défaut est que le service d'authentification de certificat n'utilise pas la fonction SSL pour l'accès LDAP.
Spécifie le champ du DN objet du certificat qui doit être utilisé pour rechercher un profil utilisateur correspondant. Par exemple, si vous choisissez le champ d'adresse e-mail, le service d'authentification de certificat recherche le profil utilisateur correspondant à l'attribut emailAddr dans le certificat utilisateur. L'utilisateur qui se connecte utilise alors le profil correspondant. Le champ par défaut est CN objet. La liste contient :
adresse e-mail
CN objet
DN objet
UID objet
autre
Si la valeur de l'attribut Champ de certificat utilisé pour accéder au profil utilisateur a pour valeur autres, ce champ spécifie l'attribut qui sera sélectionné à partir de la valeur de DN objet pour le certificat reçu. Le service d'authentification recherchera alors le profil utilisateur correspondant à la valeur de cet attribut.
Si une valeur autre que none est sélectionnée, cet attribut a priorité sur les attributs Certificate Field Used to Access User Profile et Other Certificate Field Used to Access User Profile.
RFC822Name
UPN
Définit une liste d'hôtes approuvés pouvant être utilisés pour l'envoi de certificats à OpenSSO. OpenSSO doit vérifier que le certificat émane bien de l'un de ces hôtes. Cet attribut est utilisé pour Portal Server Gateway, pour un équilibreur de charge avec terminaison SSL et pour l'authentification distribuée.
Désactive l'attribut. Ceci est la valeur par défaut.
Accepte l'authentification de certificat de style Portal Server Gateway de la part de n'importe quelle adresse IP client.
Répertorie les adresses IP à partir desquelles accepter les demandes d'authentification de certificat de style Portal Server Gateway (adresses IP des passerelles). Cet attribut peut être configuré pour chaque domaine.
Spécifie le numéro du port pour la fonction SSL (secure socket layer). Actuellement, cet attribut n'est utilisé que par le servlet Gateway. Avant d'ajouter ou de modifier un numéro de port SSL, reportez-vous à la section "Policy-Based Resource Management" dans le manuel OpenSSO Administration Guide.
Cet attribut n'est utilisé que lorsque l'attribut Hôtes distants approuvés est défini sur tous ou si un nom d'hôte spécifique est spécifié. L'administrateur doit spécifier le nom d'en-tête http du certificat client inséré par l'équilibreur de charge ou le SRA.
Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.
Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifié dans le module d'authentification Noyau Niveau d'authentification par défaut.