Journalisation

Le service Journalisation fournit des messages d'état et d'erreur concernant l'administration d'OpenSSO. Un administrateur peut configurer des valeurs telles que la taille et l'emplacement du fichier journal. OpenSSO peut consigner les événements dans un fichier texte ordinaire ou dans une base de données relationnelles. Les attributs du service Journalisation sont des attributs globaux. Ces attributs sont les suivants :

Taille maximale du journal

Cet attribut définit la taille maximale (en octets) d'un fichier journal OpenSSO. La valeur par défaut est 1000000.

Nombre de fichiers d'historique

Cet attribut définit le nombre de fichiers journaux de sauvegarde qui seront conservés pour l'analyse historique. Cet attribut accepte tout entier basé sur la taille de partition et l'espace disque disponible sur le système local. La valeur par défaut est 3.

Les fichiers s'appliquent uniquement au type de journalisation FILE. Lorsque le type de journalisation est défini sur DB, aucun fichier d'historique n'est créé et aucune limite de taille de fichier n'est définie par OpenSSO.


Remarque – La valeur 0 est interprétée de la même manière que la valeur 1, ce qui signifie que si vous spécifiez 0, un journal d'historique est créé.


Emplacement du fichier journal

La fonction de journalisation par fichier nécessite la définition de l'emplacement de stockage des fichiers journaux. L'emplacement par défaut est :

CONFIG_DIR_SERVER_URI/logs

CONFIG_DIR_SERVER_URI/logs est une balise représentant le répertoire de configuration de base et l'URI du serveur d'OpenSSO. Lors de l'exécution, le service de journalisation détermine le répertoire utilisé par l'instance pour la journalisation. Cet attribut peut avoir pour valeur un chemin explicite, mais le chemin de base doit désigner son répertoire de configuration.

Si un répertoire autre que le répertoire par défaut est spécifié, OpenSSO créera ce répertoire si celui-ci n'existe pas. Vous devez alors définir les permissions appropriées pour ce répertoire (par exemple, 0700).

Lorsque vous configurez l'emplacement pour la journalisation dans une base de données (par exemple, Oracle ou MySQL), notez que pour une partie de l'emplacement, la distinction majuscules/minuscules s'applique. Par exemple, si vous effectuez la journalisation dans une base de données Oracle, l'emplacement de la journalisation doit être le suivant (notez la distinction majuscules/minuscules) :

jdbc:oracle:thin:@machine.domaine:port:nomBD

Pour configurer la journalisation dans la base de données, ajoutez les fichiers de pilote JDBC au chemin d'accès de la classe JVM du conteneur Web. Vous devez ajouter manuellement les fichiers de pilote JDBC au chemin d'accès de la classe du script amadmin. Sinon, la journalisation amadmin ne peut pas charger le pilote JDBC.

Les modifications apportées aux attributs de journalisation prennent effet une fois que vous les avez enregistrées. Il n'est pas nécessaire de redémarrer le serveur. Si vous activez la journalisation sécurisée, toutefois, vous devez redémarrer le serveur.

Statut du journal

Spécifie si la journalisation est activée ou non. La valeur configurée lors de l'installation est ACTIVE.

Enregistrement de journal - résolution du nom d'hôte

Les recherches d'hôte pour le champ HostName de LogRecord ne seront pas exécutées, si cette variable est définie sur Faux

Type de connexion

Vous permet d'indiquer soit Fichier pour la journalisation dans un fichier texte ordinaire, soit DB pour la journalisation dans une base de données.

Si le nom d'utilisateur ou le mot de passe de la base de données est incorrect, ceci empêche l'exécution correcte d'OpenSSO. Si OpenSSO ou la console devient instable, choisissez la valeur Inactif pour l'attribut Statut du journal.

Une fois que vous défini cette propriété, redémarrez le serveur. Vous pouvez alors vous connecter à la console et redéfinir l'attribut de journalisation. Ensuite, attribuez-lui la valeur ACTIVE et redémarrez le serveur.

Nom d'utilisateur de la base de données

Cet attribut accepte le nom de l'utilisateur qui se connectera à la base de données lorsque l'attribut Type de connexion est défini sur DB.

Mot de passe de la base de données

Cet attribut accepte le mot de passe de la base de données lorsque l'attribut Type de connexion est défini sur DB.

Mot de passe de la base de données (confirmer)

Confirmez le mot de passe de la base de données.

Nom du pilote de la base de données

Cet attribut vous permet de spécifier le pilote utilisé pour la classe d'implémentation de la journalisation.

Champs de journal configurables

Représente la liste des champs à consigner. Par défaut, tous les champs sont consignés : Ces champs sont les suivants :

Au minimum, vous devez consigner les champs ID DE CONTEXTE, DOMAINE, NOM D'HÔTE, ID DE CONNEXION, ID DE MESSAGE.

Fréquence de vérification du journal

Cet attribut indique la fréquence (en secondes) à laquelle le serveur doit vérifier les journaux afin de détecter les éventuelles modifications non autorisées. La valeur par défaut est 3600 secondes. Ce paramètre s'applique uniquement à la journalisation sécurisée.

Durée de signature du journal

Ce paramètre définit la fréquence (en secondes) avec laquelle le journal sera signé. La valeur par défaut est 900 secondes. Ce paramètre s'applique uniquement à la journalisation sécurisée.

Connexion sécurisée

Cet attribut active ou désactive la journalisation sécurisée. Par défaut, elle est désactivée. La journalisation sécurisée active la détection des modifications non autorisées des journaux de sécurité.


Remarque – La journalisation sécurisée n'est utilisable que pour les fichiers plats. Cette option ne fonctionne pas pour la journalisation DB.


Algorithme de signature de journalisation sécurisée

Cet attribut définit RSA et DSA (Digital Signature Algorithm), qui disposent de clés privées pour la signature et d'une clé publique pour la vérification. Les options proposées sont les suivantes :

MD2, MD5 et RSA sont des hachages unidirectionnels. Si, par exemple, vous sélectionnez l'algorithme de signature MD2 avec RSA, la fonction de journalisation sécurisée crée un groupe de messages avec MD2 et chiffre la valeur à l'aide de la clé privée RSA. Cette valeur chiffrée constitue la signature des enregistrements journalisés. Elle est ensuite ajoutée au dernier enregistrement de la signature la plus récente. Pour la validation, la signature est déchiffrée avec la clé publique RSA, puis la valeur déchiffrée est comparée au groupe d'enregistrements journalisés. La fonction de journalisation sécurisée détectera ensuite toute modification apportée à n'importe quel enregistrement journalisé.

Emplacement du magasin de certificats de journalisation

Lorsque la journalisation sécurisée est activée, le service de journalisation recherche son certificat à l'emplacement spécifié par cet attribut. Le chemin de ce répertoire est déterminé lors de l'exécution. Il peut s'agir d'un chemin explicite, mais le chemin de base doit être accessible à l'instance OpenSSO.

Nombre max. d'enregistrements

Cet attribut définit le nombre maximum d'enregistrements renvoyés par les interfaces Java LogReader, quel que soit le nombre d'enregistrements correspondant à la demande de lecture. Par défaut, il est réglé sur 500. Cet attribut peut être remplacé par l'appelant de l'API de journalisation via la classe LogQuery.

Nombre de fichiers par archive

Cet attribut s'applique uniquement à la journalisation sécurisée. Il indique le moment auquel les fichiers journaux doivent être archivés et le keystore sécurisé généré de nouveau pour les journalisations sécurisées suivantes. La valeur par défaut est cinq fichiers par logger.

Taille du tampon

Cet attribut définit le nombre maximal d'enregistrements de journal à placer en mémoire tampon avant que le service de journalisation tente de les écrire dans le référentiel de journalisation. La valeur par défaut est un enregistrement.

Taille de la mémoire tampon pour échec de base de données

Cet attribut définit le nombre maximal d'enregistrements de journal conservés en mémoire en cas d'échec de la journalisation en base de données. Cet attribut s'applique uniquement lorsque la journalisation en base de données est spécifiée. Lorsque le service de journalisation d'OpenSSO perd la connexion à la base de données, il place en mémoire tampon le nombre d'enregistrements spécifiés. La valeur par défaut de cet attribut correspond au double de la valeur définie dans l'attribut Taille du tampon.

Durée de la mémoire tampon

Cet attribut définit la durée maximale de mise en mémoire tampon des enregistrements de journal avant leur envoi au service de journalisation. Cet attribut s'applique si l'attribut Activer la mise en mémoire tampon temporelle est sélectionné. La valeur par défaut est 3600 secondes.

Durée de la mise en mémoire tampon

Lorsque cet attribut est sélectionné, OpenSSO définit un délai maximal de conservation dans la mémoire tampon des enregistrements de journal. Cette période est définie dans l'attribut Durée de la mémoire tampon.

Niveau de journalisation.

Utilisez cet attribut pour configurer le niveau de détail d'un fichier journal en sélectionnant l'une des options suivantes : Les services OpenSSO se connectent au niveau INFO. Les services SAML et Fédération d'identités proposent également des niveaux de journalisation plus détaillés (FIN, PLUS FIN, LE PLUS FIN). De plus, le niveau AUCUN permet de désactiver la journalisation et le niveau TOUT active la journalisation de tous les messages.