이 모듈은 OpenSSO 인증 서비스에 대한 기본이 되는 일반 구성입니다. 특정 인증 모듈 인스턴스를 사용하려면 이 모듈을 등록하고 구성해야 합니다. 관리자는 이 모듈을 사용하여 OpenSSO 기본 인증 모듈에서 명시적으로 설정되지 않은 값에 대해 선택될 기본값을 정의할 수 있습니다. 핵심 속성은 전역 및 영역입니다. 속성은 다음과 같습니다.
OpenSSO 플랫폼 내에 구성된 모든 영역에서 사용할 수 있는 인증 모듈의 Java 클래스를 지정합니다. 또한 AMLoginModule SPI 또는 JAAS LoginModule SPI를 구현하여 사용자 정의 인증 모듈을 작성할 수 있습니다. 자세한 내용은 OpenSSO Developer's Guide를 참조하십시오. 새 서비스를 정의하려면 새로운 각 인증 서비스의 전체 클래스 이름(패키지 이름 포함)을 지정하는 텍스트 문자열을 이 필드에 입력해야 합니다.
특정 클라이언트에 대해 지원되는 인증 모듈의 목록을 지정합니다. 형식은 다음과 같습니다.
clientType | module1,module2,module3
이 속성은 클라이언트 검색이 사용 가능한 경우에 적용됩니다.
특정 LDAP 서버와 포트에서 사용되는 최소 및 최대 연결 풀을 지정합니다. 이 속성은 LDAP 및 구성원 인증 서비스에만 사용됩니다. 형식은 다음과 같습니다.
host:port:min:max
주 – 이 연결 풀은 serverconfig.xml에 구성된 SDK 연결 풀과 다릅니다.
모든 LDAP 인증 모듈 구성과 함께 사용되는 기본 최소 및 최대 연결 풀을 설정합니다. LDAP 연결 풀 크기 속성에 호스트 및 포트에 대한 항목이 있으면 LDAP 연결 기본 풀 크기의 최소 및 최대 설정이 사용되지 않습니다.
이 옵션을 사용하면 사용자 프로필에 대한 옵션을 지정할 수 있습니다. 옵션은 다음과 같습니다.
인증에 성공했을 때 OpenSSO와 함께 설치된 로컬 Directory Server에 사용자의 프로필이 있어야만 인증 서비스에서 SSO 토큰을 발급합니다.
인증에 성공했을 때 사용자 프로필이 아직 없으면 인증 서비스에서 이를 만듭니다. 그런 다음 SSO 토큰이 발급됩니다. 사용자 프로필은 OpenSSO와 함께 설치된 로컬 Directory Server에 만들어집니다.
인증에 성공했을 때 인증 서비스에서 사용자 별칭 목록 속성을 사용하여 사용자 프로필을 만듭니다.
인증 서비스에서 성공적인 인증에 대해 SSO 토큰을 발급할 때 사용자 프로필이 필요하지 않습니다.
모든 원격 인증 요청에서 호출자 Identity의 유효성을 검사하는 데 해당 응용 프로그램의 SSOToken이 필요하므로 이 속성을 사용하면 OpenSSO의 구성 정보가 해당 응용 프로그램과 연결된 유효한 사용자 이름 및 비밀번호 값을 얻을 수 있습니다.
이 속성을 사용하면 로그인 과정에서 사용된 게시 프로세스 인증 플러그인의 인스턴스가 OpenSSO 세션에서 보존되며,나중에 로그아웃을 실행하면 이러한 인스턴스의 onLogout 메소드가 호출됩니다. 이 속성을 사용하지 않으면 로그인 프로세스의 게시 프로세스 인스턴스가 보존되지 않으며,로그아웃을 실행하고 onLogout 메소드가 호출되면 새로운 게시 프로세스 인스턴스가 만들어집니다.
이 속성을 사용하면 인증 과정에서 사용된 인증 모듈의 모든 인스턴스가 OpenSSO 세션에서 보존되며,나중에 로그아웃을 실행하면 logout/destroyModulestate 메소드가 동일한 인스턴스에서 호출됩니다. 이 속성을 사용하지 않으면 로그아웃 프로세스의 인증 모듈 인스턴스가 보존되지 않으며,로그아웃 시 인증 모듈에서 메소드가 호출되지 않습니다.
관리자에 대해서만 인증 서비스를 정의합니다. 관리자의 인증 모듈이 최종 사용자의 모듈과 달라야 하는 경우 이 속성을 사용할 수 있습니다. 이 속성에 구성된 모듈은 OpenSSO 콘솔에 액세스할 때 선택됩니다. 예를 들면 다음과 같습니다.
http://servername.port/console_deploy_uri
이 필드는 사용자 프로필을 통해 동적 작성을 선택한 경우 프로필을 작성하는 새 사용자에 할당되는 역할을 지정합니다. 기본값은 없습니다. 관리자는 새 사용자에게 할당할 역할의 DN을 지정해야 합니다.
주 – 지정된 역할은 인증을 구성 중인 영역 아래에 있어야 합니다. 이 역할은 OpenSSO 역할 또는 LDAP 역할 중 하나일 수 있지만 필터링된 역할은 허용되지 않습니다.
사용자에게 특정 서비스가 자동으로 할당되게 하려면 사용자 프로필에 필수 서비스를 구성해야 합니다.
이 옵션은 사용자가 브라우저를 다시 시작하고 자신의 인증된 세션으로 돌아갈 수 있는지 여부를 결정합니다. 영구 쿠키 모드 사용 가능을 사용하여 사용자 세션을 유지할 수 있습니다. 영구 쿠키 모드가 사용 가능하면 영구 쿠키가 만료되거나 사용자가 명시적으로 로그아웃할 때까지 사용자 세션이 만료되지 않습니다. 만료 시간은 영구 쿠키 최대 시간에 지정됩니다. 기본값은 영구 쿠키 모드가 사용 가능하지 않고 인증 서비스가 메모리 쿠키만 사용하는 것입니다.
주 – 로그인 URL에서 iPSPCookie=yes 매개 변수를 사용하여 클라이언트가 영구 쿠키를 명시적으로 요청해야 합니다.
얼마의 간격 후에 영구 쿠키가 만료되는지 지정합니다. 이 간격은 사용자의 세션이 성공적으로 인증되었을 때 시작됩니다. 최대값은 2147483647(초)입니다. 이 필드에는 최대값보다 작은 정수 값을 지정할 수 있습니다.
사용자별로 인증에 성공한 후 사용자의 프로필이 검색됩니다. 이 필드는 첫 번째 LDAP 속성에 대한 검색에서 일치하는 사용자 프로필을 찾지 못한 경우 검색할 두 번째 LDAP 속성을 지정합니다. 주로 이 속성은 인증 모듈에서 반환된 사용자 아이디가 아이디 지정 속성에 지정된 것과 다를 경우에 사용됩니다. 예를 들어, RADIUS 서버는 abc1234를 반환하지만 사용자 이름은 abc일 수 있습니다. 이 필드에는 기본값이 없습니다.
이 필드에는 유효한 모든 LDAP 속성(예: cn)을 지정할 수 있습니다.
인증 서비스에 사용되는 기본 언어 하위 유형을 지정합니다. 기본값은 en_US입니다. 유효한 언어 하위 유형의 목록은 지원되는 언어 로켈을 참조하십시오.
다른 로켈을 사용하려면 해당 로켈에 대한 모든 인증 템플리트를 먼저 만들어야 합니다. 그런 다음 이러한 템플리트에 대해 새 디렉토리를 만들어야 합니다. 자세한 내용은 관리 설명서의 "로그인 URL 매개 변수"를 참조하십시오.
조직의 인증 모듈을 설정합니다. 기본 인증 모듈은 LDAP입니다.
첫 번째 시도가 실패할 경우 사용자가 두 번째 인증을 시도할 수 있는지 여부를 지정합니다. 이 속성을 선택하면 잠금이 사용 가능하고 사용자는 한 번만 인증할 수 있습니다. 기본적으로 잠금 기능은 사용 불가능으로 설정되어 있습니다. 이 속성은 잠금 관련 및 알림 속성과 함께 사용됩니다.
잠기기 전에 로그인 실패 잠금 간격에 정의된 시간 간격 내에 사용자가 인증을 시도할 수 있는 횟수를 정의합니다.
실패한 두 로그인 시도 사이의 시간(분)을 정의합니다. 로그인에 실패한 다음 잠금 간격 내에 다시 로그인에 실패할 경우 잠금 개수가 증가됩니다. 그렇지 않으면 잠금 개수가 재설정됩니다.
사용자 잠금이 발생할 경우 알림을 받게 될 전자 메일 주소를 지정합니다. 여러 주소로 전자 메일 알림을 보내려면 각 전자 메일 주소를 공백으로 구분합니다. 영어가 아닌 로켈의 경우 다음과 같은 형식을 사용합니다.
email_address|locale|charset
OpenSSO가 사용자가 잠길 것이라는 경고 메시지를 보내기 전에 발생할 수 있는 인증 실패 수를 지정합니다.
메모리 잠금을 사용 가능하게 합니다. 기본적으로 잠금 메커니즘은 Lockout Attribute Name에 정의된 사용자 프로필(로그인 실패 이후)을 비활성화합니다. 로그인 실패 잠금 기간 값이 0보다 큰 경우 메모리 잠금과 해당 사용자 계정이 지정된 기간(분) 동안 잠깁니다.
이 속성은 성공한 각 잠금에 대해 로그인 실패 잠금 기간에 곱하는 값을 정의합니다. 예를 들어 로그인 실패 잠금 기간이 3분으로 설정되어 있고 잠금 기간 승수가 2로 설정되어 있으면 사용자 계정이 6분 동안 잠기게 됩니다.
잠금을 설정할 LDAP 속성을 지정합니다. 잠금 속성 값에서 값을 변경하여 이 속성 이름에 대해 잠금을 사용 가능하게 할 수도 있습니다. 기본적으로 OpenSSO 콘솔에서 [잠금 속성 이름]은 비어 있습니다. 기본 구현 값은 사용자가 잠기고 로그인 실패 잠금 기간이 0으로 설정되어 있는 경우 inetuserstatus(LDAP 속성) 및 inactive입니다.
이 속성은 잠금 속성 이름에 정의된 속성에 대해 잠금이 사용 가능한지 또는 사용 불가능한지를 지정합니다. 기본적으로 inetuserstatus에 대해 값이 0으로 설정됩니다.
이 필드는 성공적인 인증 후 사용자가 리디렉션되는 URL을 지정하는 다수의 값 목록을 허용합니다. 이 속성의 형식은 clientType|URL이지만 HTML의 기본 유형을 따르는 URL 값만 지정할 수 있습니다. 기본값은 /amserver/console입니다.
인증에 실패한 후 사용자가 리디렉션되는 URL을 지정하는 다수의 값 목록을 허용합니다. 이 속성의 형식은 clientType|URL이지만 HTML의 기본 유형을 따르는 URL 값만 지정할 수 있습니다.
로그인 성공 또는 실패에 대한 인증 사후 프로세스를 사용자 정의하는 데 사용되는 Java 클래스의 이름을 지정합니다. 예:
com.abc.authentication.PostProcessClass
Java 클래스는 다음과 같은 Java 인터페이스를 구현해야 합니다.
com.sun.identity.authentication.spi.AMPostAuthProcessInterface
또한, Web Server의 Java Classpath 속성에 클래스를 찾을 경로를 추가해야 합니다.
이 속성은 구성원 인증 모듈에 사용됩니다. 이 속성 필드가 사용 가능하면 구성원 모듈은 사용자 아이디가 이미 존재할 경우 자동 등록 프로세스 중에 특정 사용자에 대한 사용자 아이디를 생성할 수 있습니다. 사용자 아이디는 플러그 가능 아이디 생성기 클래스에 지정된 Java 클래스로부터 생성됩니다.
사용자 아이디 생성 모드 사용 가능을 사용하는 경우 사용자 아이디를 생성하는 데 사용되는 Java 클래스 이름을 지정합니다.
OpenSSO가 검색하는 Identity의 유형을 나열합니다.
인증 SPI를 확장하여 인증 프로세스 중에 사용자 상태 변경을 위한 콜백 메커니즘을 제공합니다. 다음 상태의 변경이 지원됩니다.
계정 잠금 이벤트는 모든 인증 모듈에 사용할 수 있습니다. 이 기능은 로그인 실패 잠금 모드 속성을 통해 구성할 수 있습니다.
비밀번호 변경 기능을 해당 모듈에 대해서만 사용할 수 있으므로 LDAP 인증 모듈 유형을 통해서만 사용할 수 있습니다.
이 속성이 사용된 경우 여러 OpenSSO 인스턴스가 공유하는 Identity 저장소에서 로그인 실패 시도의 공유가 가능합니다. 예를 들어, 특정 배포에 사용되는 Identity 저장소가 디렉토리 서버인 경우 잘못된 시도는 sunAMAuthInvalidAttemptsData(sunAMAuthAccountLockoutobjectclass에 속함)에 저장됩니다. 저장되는 데이터 형식은 다음과 같습니다.
<InvalidPassword><InvalidCount></InvalidCount><LastInvalidAt></LastInvalidAt><LockedoutAt></LockedoutAt><ActualLockoutDuration></ActualLockoutDuration></InvalidPassword>
이 정보는 각 사용자에 대해 디렉토리 서버에서 유지 관리됩니다. 잘못된 시도가 발생하면 <InvalidCount>가 늘어납니다.
이 속성이 사용되면 사용자가 모듈 기반 인증을 통해 인증할 수 있습니다. 이 속성이 사용되지 않는 경우 모듈 기반 로그인이 허용되지 않습니다. module=< module_instance_name>을 사용한 모든 로그인 시도는 실패합니다.
이 속성을 사용하면 속성을 데이터 저장소에 저장된 인증 사용자 프로필의 세션 등록 정보로 사용자의 SSOToken에 설정할 수 있습니다. 형식은 다음과 같습니다.
UserProfile_Attribute|Session_Attribute_name
Session_Attribute_name을 지정하지 않으면 해당 세션의 등록 정보 이름을 사용자 프로필 속성의 값으로 가져옵니다. 모든 세션 속성에는 클라이언트 SDK에서 편집할 수 없음을 나타내는 am.protected 접두어가 포함되어 있습니다.
이 인증 수준 값은 인증을 어느 정도 신뢰할 수 있는지를 나타냅니다. 사용자가 인증되고 나면 해당 세션의 SSO 토큰에 이 값이 저장됩니다. 사용자가 액세스하려는 응용 프로그램에 이 SSO 토큰이 제공되면 응용 프로그램은 저장된 값을 사용하여 해당 수준이 사용자에게 액세스를 허가할 만큼 충분한지 여부를 확인합니다. SSO 토큰에 저장된 인증 수준이 필요한 최소값을 충족하지 않을 경우 응용 프로그램은 더 높은 인증 수준을 가진 서비스를 통해 다시 인증을 받으라는 메시지를 사용자에게 표시할 수 있습니다.
인증 수준은 영역의 특정 인증 템플리트 안에서 설정되어야 합니다. 여기서 언급한 기본 인증 수준 값은 인증 수준 필드에서 특정 영역의 인증 템플리트에 대해 어떠한 인증 수준도 지정되지 않은 경우에만 적용됩니다. 기본 인증 수준의 기본값은 0입니다(이 속성 값은 OpenSSO에서 사용되는 것이 아니며 이 값을 사용하도록 선택한 모든 외부 응용 프로그램에서 사용됨).