Web 策略代理

可通过此界面配置 Web 代理实例。所述的属性仅在创建代理期间选择了集中配置时适用。如果选择本地配置,则只能从代理的文件中编辑与此代理相关的属性。

可用的配置类型分为以下类别:

全局

“全局”属性适用于所有 Web 代理。

如果适用,则从下拉列表中选择一个组。该列表由先前配置的组构成。

密码

密码在创建代理配置文件后设置。但是,您以后可以随时更改密码。

密码确认

创建代理配置文件时执行密码确认。如果更改了密码,则必须确认更改。

状态

创建代理时选择“活动”选项。仅在要删除代理提供的保护时才选择“非活动”。

代理配置系统信息库的位置

如有必要,可将配置位置更改为以下两种可用选项之一:集中或本地。您可以通过集中位置来以集中方式控制配置,例如通过控制台。本地选项则是出于向后兼容目的而提供的。

FAM 登录 URL

Federated Access Manager 验证的 URL 列表。需要验证时,代理会将外来的用户重定向到由 URL 指定的适当验证服务。

代理部署 URI 前缀

通用资源标识符 (Universal Resource Identifier, URI) 的值。默认值为 /amagent

代理语言环境

语言环境的值。

代理本地日志文件轮转

启用日志轮转。如果启用,则在达到所指定的日志文件大小时轮转日志,由以下属性设置:代理本地日志文件大小。

代理本地日志文件大小

日志文件轮转为新文件的大小(以兆字节为单位)。

代理远程日志文件名

用于记录对 Federated Access Manager 的每个 URL 访问的 Federated Access Manager 日志文件名称。

URL 访问远程日志记录类型

URL 访问日志记录级别设置。此设置是指保存到 Federated Access Manager 日志文件的 URL 访问,其名称由标为“代理远程日志文件名”的属性指定。

代理调试级别

要记录的调试消息类型。该设置决定在代理主机上本地保存的调试日志级别。

FQDN 检查

启用后,会检查 FQDN 默认值和 FQDN 映射值。

FQDN 默认值

用户为访问资源而使用的全限定主机名。该主机名在代理安装期间设置。除非必要,请勿修改此设置。

FQDN 虚拟主机映射

指向实际或有效主机名的映射。此映射表示从未识别的主机名指向已识别的主机名。此映射在以下场合非常有用:当用户输入 IP 地址或错误的 URL 时,或者当虚拟主机用于受保护的资源时。

忽略服务器检查

启用表示“忽略”,即代理不会确保在执行 302 重定向之前运行 Federated Access Manager。

忽略命名请求中的首选命名 URL

启用表示“忽略”,即代理“不会”将首选命名 URL 作为命名请求中的属性发送。

远程日志记录失败时拒绝资源访问

启用后,当远程日志记录失败时,会拒绝资源访问。

资源访问拒绝的 URL

自定义的访问拒绝的页面的 URL。如果未指定值,代理会返回 HTTP 403 状态(禁止访问)。

配置文件属性的本机编码

启用后,代理会使用操作系统语言环境的默认编码来编码 LDAP 标头值。如果未启用,则使用 UTF-8 来编码 LDAP 标头值。

非强制执行的 URL 列表

未执行验证的 URL 列表。对于该列表中的每个 URL,进行验证时无需证书。

反转检查非强制执行的 URL 列表

启用后,非强制执行的列表变为强制执行列表。因此,所有列为标有“非强制执行的 URL 列表”的属性值的 URL 随后变为强制执行,而其他 URL 为非强制执行。

非强制执行的客户机 IP 列表

客户机 IP 地址列表,不会对来自该列表的请求进行验证或授权。因此,对列为该属性值的每个 IP 地址授予访问权限。进行验证或授权时无需证书。

非强制执行 URL 的获取属性

启用后,代理通过执行策略评估来获取非强制执行列表上 URL 的配置文件属性。

应用程序

应用程序属性往往是应用程序特定的。

代理连接超时设置:

与 Federated Access Manager 验证服务器连接的代理的超时周期(以秒为单位)。默认值为 2 秒。与该设置相关的错误如下:unable to find active Access Manager Auth server.

策略高速缓存轮询周期

刷新代理策略高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。

SSO 高速缓存轮询周期

刷新代理 SSO 高速缓存的轮询时间间隔(以分钟为单位)。默认值为 3 分钟。

用户 ID 参数

代理使用用户 ID 的值设置 REMOTE_USER 服务器变量的值。默认情况下,该参数设置为 UserToken

用户 ID 参数类型

与标为“用户 ID 参数”的属性结合使用,该设置决定从中获取用户 ID 的属性类型。可能值为 sessionldap

自根资源的获取策略

启用(默认设置)后,代理高速缓存资源的策略决策以及来自资源根目录的所有资源。要使代理仅对资源的策略决策进行高速缓存以改善响应时间,请确保未启用该设置。

策略时钟偏差

用于调整代理机器与 Federated Access Manager 之间时间差异的时间(以秒为单位)。以秒为单位的时钟偏差等于代理时间减去 Federated Access Manager 时间。

配置文件属性 Cookie 前缀

配置文件属性标头中所用的 Cookie 前缀。

配置文件属性 Cookie 最大生存周期

配置文件属性 Cookie 标头的最大生存周期(以秒为单位)。

启用通知

启用后,通知可帮助维护以下代理高速缓存:sso、策略和配置。

代理通知 URL

在将“启用通知”属性设置为“启用”后,分配为该属性值的 URL 被代理用来注册通知侦听器。

主服务器的轮询周期

代理轮询主服务器以确定其正在运行的时间间隔(以分钟为单位)。默认值为 5。

代理配置获取轮询周期

代理从 Federated Access Manager 获取代理配置的时间间隔(以分钟为单位)。默认值为 60。

代理配置清除轮询周期

在旧代理配置项当前未被任何请求引用的情况下,更新这些条目的时间间隔(以分钟为单位)。这是热交换框架的一部分。

客户机 IP 验证

启用后,会验证浏览器请求以确定它们来自与 SSO 令牌初始发出至的 IP 地址相同的 IP 地址。

检索客户机主机名

启用后,通过 DNS 反向查找来获取客户机的主机名,以在策略评估中使用。

负载平衡器设置

启用后,负载平衡器用于 Federated Access Manager 服务。

覆盖请求 URL 协议

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 主机、覆盖请求 URL 端口、覆盖通知 URL)设置为“真”。

覆盖请求 URL 主机

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 端口、覆盖通知 URL)设置为“真”。

覆盖请求 URL 端口

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖通知 URL)设置为“真”。

覆盖通知 URL

如果代理位于 SSL 卸载器、负载平衡器或代理服务器后方,则将该属性(及以下属性:覆盖请求 URL 协议、覆盖请求 URL 主机、覆盖请求 URL 端口)设置为“真”。

URL 比较区分大小写检查

启用后,在策略评估和非强制执行的 URL 评估中强制执行区分大小写。

编码 URL 的特殊字符

启用后,在执行策略评估之前对具有特殊字符的 URL 进行编码。

忽略请求 URL 中的路径信息

启用后,即使非强制执行的列表或策略 URL 中有通配符,也不会从请求 URL 中提取路径信息。


注意 – 为避免出现安全循环,启用该属性后,请确保在非强制执行的列表或策略的“*”通配符后没有任何内容。


注销 URL 列表

应用程序的注销 URL 列表。

重置的注销 Cookie 列表

要在注销时重置的 cookie 的列表。其格式与“重置的 cookie 列表”相同。

POST 数据保留

启用后,会保留 POST 数据高速缓存条目,保留的时间是由标为“POST 数据项高速缓存周期”的属性指定的。该属性并不适用于所有代理。

POST 数据项高速缓存周期

保留 POST 高速缓存条目的时间长度(以分钟为单位),超过该时间后条目将被删除。

配置文件属性获取模式

可用于获取要引入到请求中的其他用户配置文件属性的模式。

配置文件属性映射

从配置文件属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[profile_attribute_name]=http_header_name。

会话属性获取模式

可用于获取要引入到请求中的其他用户会话属性的模式。

会话属性映射

从会话属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[session_attribute_name]=http_header_name。

响应属性获取模式

可用于获取要引入到请求中的其他用户响应属性的模式。

响应属性映射

从响应属性名称到 HTTP 标头名称的映射列表,根据当前已验证用户的特定名称填充。格式:[response_attribute_name]=http_header_name。

SSO

您可以通过 SSO 属性配置与单点登录 (Single Sign On, SSO) 相关的代理功能。与 SSO 相关的大多数属性按照 SSO 类别分组。但是,可能不会包含提供默认 SSO 功能的属性。

仅 SSO

启用后,代理只会强制执行验证 (SSO),而不会强制执行策略授权。

匿名用户默认值

用于未经验证用户的用户 ID。

匿名用户

启用后,对匿名用户执行 REMOTE_USER 处理。该属性与标为“匿名用户默认值”的属性相关

Cookie 名称

Federated Access Manager 和代理之间所用的 SSO cookie 令牌的名称。


注意 – 更改代理中的该属性而未相应地更改 Federated Access Manager 会导致禁用 SDK。


Cookie 安全性

启用后,代理会在通信安全的情况下发送安全 cookie。

重置 Cookie

启用后,会先重置响应中的 Cookie,再重定向到 Federated Access Manager 以进行验证。默认情况下,不启用该属性。

重置的 Cookie 列表

包含在 Federated Access Manager 重定向响应中的 cookie 列表的格式:name[=value][;Domain=value]。该列表仅在“重置 Cookie”属性启用的情况下使用。

Cookie 域列表

启用 CDSSO 后,该域列表指明必须设置的 cookie。

CDSSO

启用后,跨域单点登录会生效。默认情况下,不启用该属性。

CDSSO Servlet URL 列表

启用后,该列表指明可用 CDSSO 控制器的哪些 URL 可被代理用于处理 CDSSO。

高级

对于 Web 代理,高级属性(特性)可以是自定义创建的属性或特定于部署容器的属性。

自定义属性

代理支持的自定义属性的列表。这些属性是您的站点创建的。

覆盖代理服务器的主机和端口

容器专用:Sun Java System Proxy Server

启用后,Sun Java System Proxy Server 主机名和端口号会被覆盖。

验证类型

容器专用:Microsoft IIS 服务器

重放密码密钥

容器专用:Microsoft IIS 服务器

解密会话中基本验证密码的 DES 密钥。

过滤器优先级

特定容器:Microsoft IIS 服务器

可用于加载代理过滤器优先级的选项。

使用 OWA 配置的过滤器

容器专用:Microsoft IIS 服务器

启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,可按预期操作代理。

将 URL 协议更改为 https

容器专用:Microsoft IIS 服务器

启用该属性且为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后,使用 Internet Explorer 6 浏览器的用户则无法遇到弹出消息。

闲置会话超时页面 URL

容器专用:Microsoft IIS 服务器

该属性仅在为 Outlook Web Access (OWA) 配置 Microsoft IIS 代理过滤器后适用。该属性的值为本地闲置会话超时页面的 URL。

在 Domino 数据库中检查用户

容器专用:IBM Lotus Domino 服务器

启用后,代理会检查用户在 IBM Lotus Domino 名称数据库中是否存在。

使用 LTPA 令牌

容器专用:IBM Lotus Domino 服务器

启用后,代理会使用 LTPA 令牌。因此,如果代理需要使用 LTPA 令牌,则启用该属性。

LTPA 令牌 Cookie 名称

容器专用:IBM Lotus Domino 服务器

包含 LTPA 令牌的 cookie 的名称。

LTPA 令牌配置名称

容器专用:IBM Lotus Domino 服务器

代理为利用 LTPA 令牌机制所使用的配置名称。

LTPA 令牌配置名称

容器专用:IBM Lotus Domino 服务器

LTPA 令牌所属的组织名称。