Web 策略代理

可通过此界面 配置 Web 代理实例。所述的属性仅在创建代理期间选择了集中配置的情况下适用。如果选择了本地配置,则与该代理相关的属性必须在代理安装目录的 OpenSSOAgentConfiguration.properites 文件中进行编辑。

可用的配置类型分为以下类别:

全局

这些属性适用于所有受代理保护的应用程序。

如果适用,从下拉式列表选择一个组,将此代理指定给该组。该列表由先前配置的组构成。

密码

密码在创建代理配置文件后设置。但是,您以后可以随时更改密码。

密码确认

创建代理配置文件时执行密码确认。如果更改了密码,则必须确认更改。

状态

创建代理时选择“活动”选项。仅在要删除代理提供的保护时才选择“非活动”。

代理配置系统信息库的位置

如有必要,可将配置位置更改为以下两种可用选项之一:集中或本地。您可以通过集中位置来以集中方式控制配置,例如通过控制台。

本地选项则是出于向后兼容目的而提供的。如果选择了本地配置选项,则代理会使用其代理安装目录中的 OpenSSOAgentConfiguration.properites 文件的本地配置。此外,控制台仅会显示以下属性:“密码”、“密码(确认)”和“状态”。

代理配置更改通知

启用后,代理会从 OpenSSO 服务器接收配置更改的通知消息。

启用通知

启用后,通知可帮助维护以下代理高速缓存:SSO、策略和配置。

代理通知 URL

启用标为“启用通知”的属性后,代理会使用指定为该属性的值的 URL 注册通知侦听器。

代理部署 URI 前缀

通用资源标识符 (Universal Resource Identifier, URI) 的值。默认值为 /amagent

配置重新载入的时间间隔

代理从 OpenSSO 获取代理配置的时间间隔(以分钟为单位)。默认值为 60

配置清除时间间隔

在旧代理配置项当前未被任何请求引用的情况下,更新这些条目的时间间隔(以分钟为单位)。这是热交换框架的一部分。

仅 SSO 模式

启用后,代理只会强制执行验证 (SSO),而不会强制执行策略授权。

资源访问拒绝的 URL

自定义的访问拒绝的页面的 URL。如果未指定值,代理会返回 HTTP 状态 403(禁止访问)

代理调试级别

要记录的调试消息类型。该设置决定在代理主机上本地保存的调试日志级别。

代理本地日志文件轮转

启用后,日志文件会在达到指示的日志文件大小(此大小由标为“代理本地日志文件大小”的属性设置)时进行轮转。

代理本地日志文件大小

日志文件轮转为新文件的大小(以兆字节为单位)。

代理远程日志文件名

用于记录对 OpenSSO 的每个 URL 访问的 OpenSSO 日志文件名称。

URL 访问远程日志记录类型

URL 访问日志记录级别设置。此设置是指保存到 OpenSSO 日志文件的 URL 访问,其名称由标为“代理远程日志文件名”的属性指定。

FQDN 检查

启用后,会检查 FQDN 默认值和 FQDN 映射值。

FQDN 默认值

用户为访问资源而使用的全限定主机名。该主机名在代理安装期间设置。除非必要,请勿修改此设置。

FQDN 虚拟主机映射

指向实际或有效主机名的映射。此映射表示从未识别的主机名指向已识别的主机名。此映射在以下场合非常有用:当用户输入 IP 地址或错误的 URL 时,或者当虚拟主机用于受保护的资源时。

输入“映射关键字”和“对应的映射值”的值,并单击“添加”。

应用程序

这些属性往往是应用程序特定的。

非强制执行的 URL 列表

未执行验证的 URL 列表。对于该列表中的每个 URL,进行验证时无需证书。

反转检查非强制执行的 URL 列表

启用后,非强制执行的列表变为强制执行列表。因此,所有列为标有“非强制执行的 URL 列表”的属性值的 URL 随后变为强制执行,而其他 URL 为非强制执行。

非强制执行 URL 的获取属性

启用后,代理通过执行策略评估来获取非强制执行列表上 URL 的配置文件属性。

非强制执行的客户机 IP 列表

客户机 IP 地址列表。不会对来自该列表的 IP 地址的请求进行验证或授权。因此,对列为该属性值的每个 IP 地址授予访问权限。进行验证或授权时无需证书。

客户机 IP 验证

启用后,会验证浏览器请求以确定它们来自与 SSO 令牌初始发出至的 IP 地址相同的 IP 地址。

配置文件属性获取模式

可用于获取要引入到请求中的其他用户配置文件属性的模式。

配置文件属性映射

从配置文件属性名称到 HTTP 标头名称的映射的列表。这些属性名称会填充到当前已验证用户的特定名称下。

输入“映射关键字”的配置文件属性名称值,以及“对应的映射值”的 HTTP 标头名称。单击“添加”。

响应属性获取模式

可用于获取要引入到请求中的其他用户响应属性的模式。

响应属性映射

从响应属性名称到 HTTP 标头名称的映射的列表。这些属性名称会填充到当前已验证用户的特定名称下。该属性值的格式如下:[response_attribute_name]=http_header_name

会话属性获取模式

可用于获取要引入到请求中的其他用户会话属性的模式。

会话属性映射

从会话属性名称到 HTTP 标头名称的映射的列表。这些属性名称会填充到当前已验证用户的特定名称下。

输入“映射关键字”的会话属性名称值,以及“对应的映射值”的 HTTP 标头名称。单击“添加”。

SSO

使用这些属性可配置与单点登录 (single sign-on, SSO) 和跨域单点登录 (cross domain single sign-on, CDSSO) 相关的代理的功能。

Cookie 名称

OpenSSO 和代理之间所用的 SSO cookie 令牌的名称。


注意 – 如果更改代理中的该属性而未相应地更改 OpenSSO,则会禁用 SDK。


Cookie 安全性

如果启用该属性且与主机的通信通道是安全的,则代理会在发送 cookie 之前将其标记为安全。

重置 Cookie

启用后,会先重置响应中的 Cookie,再重定向到 OpenSSO 以进行验证。默认情况下,不启用该属性。

重置的 Cookie 列表

包含在 OpenSSO 重定向响应中的 cookie 的列表。该列表仅在“重置 Cookie”属性启用的情况下使用。

Cookie 域列表

启用 CDSSO 后,该域列表指明必须设置的 cookie。

CDSSO

启用后,可进行跨域单点登录。默认情况下,不启用该属性。

CDSSO Servlet URL 列表

启用后,该列表指明可用 CDSSO 控制器的哪些 URL 可被代理用于处理 CDSSO。输入 URL 列表后,选择 URL 并使用列表右边的按钮对它们进行相应排序。

OpenSSO 服务

这些属性配置代理使用的 OpenSSO 服务,例如策略服务、会话服务、验证服务和服务管理 (service management, SM) 服务。

OpenSSO 登录 URL

OpenSSO 验证的 URL 的列表。需要验证时,代理会将传入的用户重定向到由 URL 指定的适当验证服务。输入 URL 列表后,选择 URL 并使用列表右边的按钮对它们进行相应排序。

代理连接超时设置:

与 OpenSSO 验证服务器连接的代理的超时周期(以秒为单位)。默认值为 2 秒。与该设置相关的错误如下:unable to find active OpenSSO Auth server.

主服务器的轮询周期

代理轮询主服务器以确定其正在运行的时间间隔(以分钟为单位)。默认值为 5

注销 URL 列表

应用程序的注销 URL 列表。输入 URL 列表后,选择 URL 并使用列表右边的按钮对它们进行相应排序。输入 URL 列表后,选择 URL 并使用列表右边的按钮对它们进行相应排序。

重置的注销 Cookie 列表

要在注销时重置的 cookie 的列表。该列表与标为“重置的 Cookie 列表”的属性具有相同的格式。

策略高速缓存轮询周期

刷新代理策略高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。

SSO 高速缓存轮询周期

刷新代理 SSO 高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。

用户 ID 参数

代理使用用户 ID 的值设置 REMOTE_USER 服务器变量的值。默认情况下,该参数设置为 UserToken

用户 ID 参数类型

与标为“用户 ID 参数”的属性结合使用,该设置决定从中获取用户 ID 的属性类型。可能值为 sessionldap

自根资源的获取策略

启用(默认设置)后,代理高速缓存资源的策略决策以及来自资源根目录的所有资源。要使代理仅对资源的策略决策进行高速缓存以改善响应时间,请确保未启用该设置。

检索客户机主机名

启用后,通过 DNS 反向查找来获取客户机的主机名,以在策略评估中使用。

策略时钟偏差

用于调整代理计算机与 OpenSSO 之间时间差异的时间(以秒为单位)。以秒为单位的时钟偏差等于代理时间减去 OpenSSO 时间。

其他

这些属性并不完全适合其他类别。

代理语言环境

语言环境的国家/地区代码和语言代码的默认设置组合。两个语言环境代码之间用下划线“_”隔开。

匿名用户默认值

用于未经验证用户的用户 ID。

匿名用户

启用后,对匿名用户执行 REMOTE_USER 处理。该属性与标为“匿名用户默认值”的属性相关。

配置文件属性 Cookie 前缀

配置文件属性标头中所用的 Cookie 前缀。

配置文件属性 Cookie 最大生存周期

配置文件属性 Cookie 标头的最大生存周期(以秒为单位)。

URL 比较区分大小写检查

启用后,在策略评估和非强制执行的 URL 评估中强制执行区分大小写。

编码 URL 的特殊字符

启用后,在执行策略评估之前对具有特殊字符的 URL 进行编码。

忽略命名请求中的首选命名 URL

启用表示“忽略”,即代理不会将首选命名 URL 作为命名请求中的属性发送。

忽略服务器检查

启用表示“忽略”,即代理不会在执行 302 重定向之前确保是否正在运行 OpenSSO。

忽略请求 URL 中的路径信息

启用后,即使非强制执行的列表或策略 URL 中有通配符,也不会从请求 URL 中提取路径信息。


注意 – 为避免出现安全循环,启用该属性后,请确保在非强制执行的列表或策略的“*”通配符后没有任何内容。


远程日志记录失败时拒绝资源访问

启用后,当远程日志记录失败时,会拒绝资源访问。

配置文件属性的本机编码

启用后,代理会使用操作系统语言环境的默认编码来编码 LDAP 标头值。如果未启用,则使用 UTF-8 来编码 LDAP 标头值。

高级

这些属性是自定义属性,或者通常用在较为复杂罕见的部署中的属性。

负载平衡器设置

启用后,负载平衡器用于 OpenSSO 服务。

覆盖请求 URL 协议

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 主机、覆盖请求 URL 端口、覆盖通知 URL)设置为

覆盖请求 URL 主机

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 端口、覆盖通知 URL)设置为

覆盖请求 URL 端口

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖通知 URL)设置为

覆盖通知 URL

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖请求 URL 端口)设置为

POST 数据保留

启用后,会保留 POST 数据高速缓存条目,保留的时间是由标为“POST 数据项高速缓存周期”的属性指定的。该属性并不适用于所有代理。

POST 数据项高速缓存周期

保留 POST 高速缓存条目的时间长度(以分钟为单位),超过该时间后条目将被删除。

覆盖代理服务器的主机和端口

容器专用:Sun Java System Proxy Server

启用后,Sun Java System Proxy Server 主机名和端口号会被覆盖。

验证类型

容器专用:Microsoft IIS 服务器

重放密码密钥

容器专用:Microsoft IIS 服务器

解密会话中基本验证密码的 DES 密钥。

过滤器优先级

容器专用:Microsoft IIS 服务器

可用于加载代理过滤器优先级的选项。

使用 OWA 配置的过滤器

容器专用:Microsoft IIS 服务器

启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,可正常操作代理。否则该 OWA 配置不会正常操作。

将 URL 协议更改为 https

容器专用:Microsoft IIS 服务器

启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,使用 Internet Explorer 6 浏览器时就无法遇到弹出消息。

闲置会话超时页面 URL

容器专用:Microsoft IIS 服务器

该属性仅在为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后适用。该属性的值为本地闲置会话超时页面的 URL。

在 Domino 数据库中检查用户

容器专用:IBM Lotus Domino 服务器

启用后,代理会检查用户在 IBM Lotus Domino 名称数据库中是否存在。

使用 LTPA 令牌

容器专用:IBM Lotus Domino 服务器

启用后,代理会使用 LTPA 令牌。因此,如果代理需要使用 LTPA 令牌,则启用该属性。

LTPA 令牌 Cookie 名称

容器专用:IBM Lotus Domino 服务器

包含 LTPA 令牌的 cookie 的名称。

LTPA 令牌配置名称

容器专用:IBM Lotus Domino 服务器

代理为利用 LTPA 令牌机制所使用的配置名称。

LTPA 令牌组织名称

容器专用:IBM Lotus Domino 服务器

LTPA 令牌所属的组织名称。

自定义属性

代理支持的自定义属性的列表。这些是由您创建的属性。