该模块允许用户通过个人数字证书 (personal digital certificate, PDC) 进行登录。该模块实例可能需要使用“联机证书状态协议 (OCSP)”来确定证书的状态。使用 OCSP 是可选的。基于证书是否有效来允许或拒绝用户访问某种资源。证书验证属性是领域属性。这些属性包括:
指定是否检查用户登录时提交的证书是否存储在 LDAP Server 中。如果没有找到匹配的证书,用户将被拒绝访问。如果找到匹配的证书,且不需要其他验证,则允许用户访问。在默认情况下,“证书验证”服务不会检查用户证书。
注 – Directory Server 中存储的证书不一定是有效的,证书撤回列表中也可能存在该证书。参见将证书与 CRL 匹配。但是,Web 容器可以在登录时检查用户提交的证书的有效性。
指定证书的 SubjectDN 值的属性,该属性用于在 LDAP 中搜索证书。该属性必须唯一标识用户条目。搜索将使用实际值。默认值为 cn。
指定是否将用户证书与 LDAP Server 中的证书撤回列表 (CRL) 进行对照。通过发布者的 SubjectDN 中的一个属性名查找 CRL。如果 CRL 中存在该证书,用户将被拒绝访问;如果不存在,则允许用户继续进行操作。在默认情况下,该属性被禁用。
发生以下情况时,应该撤销证书:证书所有者的状态发生变化,不再拥有使用证书的权限;或证书所有者的专用密钥已经损坏。
指定所接收证书的发送者 subjectDN 值的属性,该属性用于在 LDAP 中搜索 CRL。仅在启用“将证书与 CRL 匹配”属性时,才能使用该字段。搜索将使用实际值。默认值为 cn。
指定 HTTP 参数以从 servlet 获得 CRL 用于 CRL 更新。要获得这些参数,请与 CA 管理员联系。
通过与相应的 OCSP 响应器联系来启用要执行的 OCSP 验证。运行时,将按照以下步骤确定 OCSP 响应器。提到的属性位于控制台中,可通过“配置”>“服务器和站点”>“安全”进行访问:
如果将该值设置为“真”,并且在响应器 URL属性中设置了 OCSP 响应器,则该属性的值将用作 OCSP 响应器。
如果启用了联机证书状态协议检查并且未设置该属性的值,则会将客户机证书中提供的 OCSP 响应器用作 OCSP 响应器。
如果没有启用联机证书状态协议检查,或者启用了联机证书状态协议检查但找不到 OCSP 响应器,则不会执行 OCSP 验证。
在启用 OCSP 验证之前,请确保 OpenSSO 计算机与 OCSP 响应器计算机的时间尽可能同步。另外,OpenSSO 计算机的时间不得晚于 OCSP 响应器的时间。例如:
OCSP responder machine - 12:00:00 pm
OpenSSO machine - 12:00:30 pm
指定存储证书的 LDAP 服务器的名称和端口号。默认值为安装 OpenSSO 时指定的主机名和端口。可以使用存储证书的任意 LDAP 服务器的主机名和端口号。格式为 hostname:port。
指定节点的 DN,应从该 DN 开始搜索用户证书。该字段没有默认值。它接受任何有效的 DN。
如果指定多个条目,条目前面必须带有本地服务器名称。格式如下所示:
servername|search dn
对于多个条目:
servername1|search dn servername2|search dn servername3|search dn...
如果根组织下存在多个具有相同用户 ID 的条目,则要进行验证,应设置此参数以便仅能搜索或查找到一个条目。例如,当代理 ID 与用户 ID 均位于根组织下,该参数在根组织使用代理 ID 进行验证时应为 ou=Agents,根组织使用用户 ID 进行验证时则应为 ou=People。
该字段用于指定存储证书的 LDAP Server 的主体用户的 DN。该字段没有默认值,它接受任何有效的 DN。需要向主体用户授予读取和搜索 Directory Server 中存储的信息的权限。
该字段用于指定与“LDAP Server 主体用户”字段中指定的用户相关联的 LDAP 密码。该字段没有默认值,它接受指定主体用户的有效 LDAP 密码。目录中该值将存储为可读文本。
确认密码。
指定是否使用 SSL 来访问 LDAP 服务器。在默认情况下,证书验证服务不使用 SSL 进行 LDAP 访问。
指定应使用证书的“主体 DN”中的哪个字段来搜索匹配的用户配置文件。例如,如果选择电子邮件地址,证书验证服务将搜索与用户证书中 emailAddr 属性相匹配的用户配置文件。用户将使用匹配的配置文件进行登录。默认字段为 subject CN。该列表包含以下内容:
email address
subject CN
subject DN
subject UID
other
如果“用于访问用户配置文件的证书字段”属性的值设置为 "other",则该字段会指定将要从已接收证书的 subjectDN 值中所选择的属性。验证服务将搜索与该属性值匹配的用户配置文件。
如果选择了除无以外的任何值类型,则该属性优先于用于访问用户配置文件的证书字段或用于访问用户配置文件的其他证书字段属性。
RFC822Name
UPN
定义一系列可信赖的主机,这些主机可向 OpenSSO 发送证书。OpenSSO 必须检验该证书是否由这些主机中的某一台发送。该属性用于 Portal Server 网关、具有 SSL 终止的负载平衡器以及分布式验证。
禁用该属性。这是默认设置。
接受来自任意客户机 IP 地址的 Portal Server 网关式证书验证。
列出要从该处接受 Portal Server 网关式证书验证请求的 IP 地址(网关的 IP 地址)。可以基于领域对该属性进行配置。
指定安全套接字层的端口号。目前,该属性只由网关 servlet 使用。在添加或更改 SSL 端口号之前,请参阅 OpenSSO Administration Guide 中的“Policy-Based Resource Management”一节。
仅当“可信赖的远程主机”属性设置为“所有”或拥有已定义的特定主机名时,才使用该属性。管理员必须为负载平衡器或 SRA 所插入的客户机证书指定 http 标头名称。
各种验证方法都单独设置了验证级别。验证级别值表示信任验证机制的程度。用户进行验证之后,该值将存储在会话的 SSO 令牌中。当 SSO 令牌传递到用户要访问的应用程序时,应用程序将根据存储的值来确定级别是否足以授予用户访问权限。如果 SSO 令牌中存储的验证级别没有达到所需的最小级别,应用程序将提示用户使用具有较高验证级别的服务再次进行验证。默认值为 0。
注 – 如果未指定任何验证级别,则在核心验证属性默认验证级别中所指定的值将会存储到 SSO 令牌中。