Windows 桌面 SSO

该模块是特定于 Windows 操作系统的,也称为 Kerberos 验证。用户通过“简单且受保护的 GSS-API 协商机制 (Simple and Protected GSS-API Negotiation Mechanism, SPNEGO)”协议向 OpenSSO 提交 Kerberos 令牌。Windows 桌面 SSO 验证插件模块为客户机(用户)提供桌面单点登录。这意味着已通过密钥分发中心进行验证的用户能够通过 OpenSSO 验证,而不必再次提供登录信息。Windows 桌面 SSO 属性是全局属性。这些属性包括:

服务主体

指定用于验证的 Kerberos 主体。请使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。它可能与 OpenSSO 的域名不同。

Keytab 文件名

此属性指定用来验证的 Kerberos keytab 文件。使用以下格式(尽管该格式不是必需的):

hostname.HTTP.keytab

hostname 是 OpenSSO 实例的主机名。

Kerberos 领域

此属性指定 Kerberos 分发中心(域控制器)域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。

Kerberos 服务器名

此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。

返回主体的域名

如果启用,此属性允许 OpenSSO 在验证期间自动将 Kerberos 主体和域控制器的域名同时返回。

验证级别

各种验证方法都单独设置了验证级别。验证级别值表示信任验证机制的程度。用户进行验证之后,该值将存储在会话的 SSO 令牌中。当 SSO 令牌传递到用户要访问的应用程序时,应用程序将根据存储的值来确定级别是否足以授予用户访问权限。如果 SSO 令牌中存储的验证级别没有达到所需的最小级别,应用程序将提示用户使用具有较高验证级别的服务再次进行验证。默认值为 0。


注 – 如果未指定任何验证级别,则在核心验证属性默认验证级别中所指定的值将会存储到 SSO 令牌中。