Web 策略代理程式

Web 代理程式實例可使用此介面配置。所述的特性只有在代理程式建立期間選擇了集中式配置的情況下才適用。如果選取本機配置,則與此代理程式相關的特性必須在代理程式安裝目錄的 OpenSSOAgentConfiguration.properites 檔中編輯。

可用的配置類型分成下列種類:

全域

這些特性適用於代理程式所保護的所有應用程式。

群組

如果可行,請從下拉式清單選取群組,以將此代理程式指定給該群組。此清單由之前配置的群組組成。

密碼

密碼是在您建立代理程式設定檔時設定的。不過,您以後隨時可以變更密碼。

密碼確認

密碼確認是在您建立代理程式設定檔時執行。如果您變更密碼,則必須確認變更。

狀態

建立代理程式時,選取 [使用中] 選項。僅在要移除代理程式提供的保護時,才選擇 [非使用中]

代理程式配置儲存庫的位置

如有需要,請將配置的位置變更為兩個選項之一:集中或本機。集中位置可讓您以集中的方式控制配置,例如透過主控台。

提供本機選項是用於向下相容。如果選取本機配置選項,代理程式將會使用其代理程式安裝目錄中的 OpenSSOAgentConfiguration.properites 檔案的本機配置。此外,主控台只會顯示下列特性:[密碼]、[密碼 (確認)] 及 [狀態]。

代理程式配置變更通知

啟用時,代理程式會從 OpenSSO 伺服器收到有關配置變更的通知訊息。

啟用通知

啟用時,通知會幫助維護下列代理程式快取:SSO、策略和配置。

代理程式通知 URL

標示為 [啟用通知] 的屬性啟用時,代理會使用指定為此屬性值的 URL 來註冊通知偵聽程式。

代理程式部署 URI 前綴

通用資源識別碼 (Universal Resource Identifier, URI) 的值。預設值為 /amagent

配置重新載入間隔

代理程式從 OpenSSO 擷取代理程式配置的間隔,以分鐘為單位。預設值為 60

配置清除間隔

更新舊的代理程式配置項目 (只要目前沒有任何請求參考這些項目) 的間隔,以分鐘為單位。這是熱交換架構的一部份。

僅 SSO 模式

啟用時,代理程式只會強制認證 (SSO),不會強制策略授權。

拒絕資源存取 URL

自訂拒絕存取的頁面的 URL。如果未提供任何值,代理程式便會傳回 HTTP 狀態 403 (禁止)

代理程式除錯等級

記錄的除錯訊息類型。此設定決定儲存在代理程式主機本機上的除錯記錄等級。

自動重建代理程式本機記錄檔

如果啟用,記錄檔會在達到指示的記錄檔大小 (此大小由標示為 [代理程式本機記錄檔大小] 的屬性設定) 時自動重建。

代理程式本機記錄檔大小

記錄檔達到此大小 (以百萬位元組為單位) 時會自動重建為新檔案。

代理程式遠端記錄檔案名稱

會記錄對 OpenSSO 之每個 URL 存取的 OpenSSO 記錄檔名稱。

URL 存取遠端記錄類型

URL 存取記錄等級設定。此設定涉及儲存至 OpenSSO 記錄檔的 URL 存取,該記錄檔的名稱是由標示為 [代理程式遠端記錄檔名稱] 的屬性指定。

FQDN 檢查

啟用時,會檢查 FQDN 預設值和 FQDN 對映值。

FQDN 預設

供使用者存取資源的完全合格的主機名稱。此主機名稱是在代理程式安裝期間設定。如非必要,請勿修改此設定。

FQDN 虛擬主機對映

與實際或有效主機名稱的對映。此對映是從無法識別的主機名稱至可識別的主機名稱。此對映在下列情況中十分有用:使用者輸入 IP 位址或不正確的 URL 時,或是針對受保護的資源使用虛擬主機時。

輸入 [對映關鍵字] 和 [相對應的對映值] 的值,然後按一下 [增加]。

應用程式

這些特性通常是應用程式專用。

非強制 URL 清單

未對其執行任何認證的 URL 清單。對於此清單上的每個 URL,都不會請求憑證以進行認證。

反向檢查非強制 URL 清單

啟用時,非強制清單會變成強制清單。因此,做為標示為 [非強制 URL 清單] 的屬性值而列示的所有 URL 都是強制,而所有其他 URL 則為非強制。

擷取非強制 URL 的屬性

啟用時,代理程式會透過執行策略評估,擷取非強制清單上 URL 的設定檔屬性。

非強制用戶端 IP 清單

用戶端 IP 位址清單。來自此清單上 IP 位址的請求不會經過認證或授權。因此會對列為此屬性值的每個 IP 位址授予存取權。不需要憑證以進行認證或授權。

用戶端 IP 驗證

啟用時,瀏覽器請求會經過驗證,確認其來源 IP 位址與 SSO 記號初次發出至的 IP 位址相同。

設定檔屬性擷取模式

適用於擷取將納入請求中的額外使用者設定檔屬性的模式。

設定檔屬性對映

從設定檔屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。

為 [對映關鍵字] 輸入設定檔屬性名稱值,並為 [相對應的對映值] 輸入 HTTP 標頭名稱。按一下 [增加] 。

回應屬性擷取模式

適用於擷取將納入請求中的額外使用者回應屬性的模式。

回應屬性對映

從回應屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。此特性的值的格式如下:[response_attribute_name]=http_header_name

階段作業屬性擷取模式

適用於擷取將納入請求中的額外使用者階段作業屬性的模式。

階段作業屬性對映

從階段作業屬性名稱至 HTTP 標頭名稱的對映清單。這些屬性名稱會填入目前認證的使用者的特定名稱下。

為 [對映關鍵字] 輸入階段作業屬性名稱值,以及為 [相對應的對映值] 輸入 HTTP 標頭名稱。按一下 [增加] 。

SSO

這些特性可讓您配置與單次登入 (single sign-on, SSO) 和跨網域單次登入 (cross domain single sign-on, CDSSO) 相關之代理程式的功能。

Cookie 名稱

OpenSSO 和代理程式之間所使用的 SSO Cookie 記號的名稱。


注意 – 若變更代理程式中的這個特性,但是未對應變更 OpenSSO,則會停用 SDK。


Cookie 安全性

如果已啟用而且與主機通訊的通道是安全的,代理程式就會在傳送 Cookie 之前,將其標記為安全。

重設 Cookie

啟用時,代理程式會先重設回應中的 Cookie,再重新導向至 OpenSSO 以進行認證。依預設,不啟用此特性。

要重設的 Cookie 清單

要包含在對 OpenSSO 的重新導向回應中的 Cookie 清單。此清單只有在啟用 [重設 Cookie] 特性時才會使用。

Cookie 網域清單

當 CDSSO 啟用時,此網域清單會指出必須設定的 Cookie。

CDSSO

啟用時,可進行跨網域單次登入。依預設,不啟用此特性。

CDSSO Servlet URL 清單

啟用時,此清單會指出哪些可用 CDSSO 控制器的 URL 可供代理程式用來處理 CDSSO。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。

OpenSSO 服務

這些特性會配置代理程式使用的 OpenSSO 服務,例如策略服務、階段作業服務、認證服務及服務管理 (service management, SM) 服務。

OpenSSO 登入 URL

OpenSSO 認證的 URL 清單。需要認證時,代理程式會將連入的使用者重新導向至 URL 所指定的適當認證服務。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。

代理程式連線逾時:

與 OpenSSO 認證伺服器連線的代理程式逾時期間,以秒為單位。預設值為 2 秒。與此設定相關的錯誤如下:找不到使用中的 OpenSSO 認證伺服器。

主伺服器的輪詢期

代理程式輪詢主伺服器以確保其正常執行的間隔,以分鐘為單位。預設值為 5

登出 URL 清單

應用程式的登出 URL 的清單。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。輸入 URL 清單之後,選取 URL 並使用清單右側的按鈕對它們進行對應地排序。

要重設的登出 Cookie 清單

登出時要重設的 Cookie 清單。此清單的格式與標示為 [要重設的 Cookie 清單] 的屬性具有相同的格式。

策略快取輪詢期

重新整理代理程式的策略快取的輪詢間隔,以分鐘為單位。預設值為 3 分鐘。

SSO 快取輪詢期

重新整理代理程式的 SSO 快取的輪詢間隔,以分鐘為單位。預設值為 3 分鐘。

使用者 ID 參數

代理程式會用使用者 ID 的值設定 REMOTE_USER 伺服器變數的值。依預設,此參數設為 UserToken

使用者 ID 參數類型

搭配標示為 [使用者 ID 參數] 的屬性使用,此設定決定從哪一種屬性類型擷取使用者 ID。可能的值為 sessionldap

根資源的擷取策略

啟用時 (此為預設設定),代理程式快取資源的策略決策以及來自資源根目錄的所有資源。若要讓代理程式只快取資源的策略決策,以改善回應時間,請確保不啟用此設定。

擷取用戶端主機名稱

啟用時,用戶端主機名稱可透過 DNS 反向查找取得,以便用於策略評估。

策略時鐘偏差

用來調整代理程式機器與 OpenSSO之間時差的時間,以秒為單位。時鐘偏差 (以秒為單位) 相當於代理程式時間減去 OpenSSO 時間。

其他

這些特性並非完全適用於其他種類。

代理程式語言環境

語言環境的國家/地區代碼和語言代碼的預設設定組合。底線 "_" 可用來分隔兩種語言環境代碼。

匿名使用者預設值

用於未經認證使用者的使用者 ID。

匿名使用者

啟用時,會對匿名使用者執行 REMOTE_USER 處理。此特性與標示為 [匿名使用者預設值] 的屬性相關聯。

設定檔屬性 Cookie 前綴

在設定檔屬性標頭中使用的 Cookie 前綴。

設定檔屬性 Cookie 最長存在時間

設定檔屬性 Cookie 標頭的最長存在時間,以秒為單位。

URL 比較大小寫相符檢查

啟用時,同時在策略和非強制 URL 評估中強制大小寫相符。

編碼 URL 的特殊字元

啟用時,會在策略評估之前先編碼含特殊字元的 URL。

忽略命名請求中的喜好命名 URL

啟用則表示「忽略」,代理程式不會將喜好的命名 URL 當作命名請求中的屬性傳送。

忽略伺服器檢查

啟用則表示「忽略」,則代理程式不會在執行 302 重新導向之前先確認 OpenSSO 是否在執行。

忽略請求 URL 中的路徑資訊

啟用時,即使非強制清單或策略 URL 中有萬用字元,也不會從請求 URL 中刪除路徑資訊。


注意 – 為避免安全迴圈,當此屬性啟用時,請確保非強制清單或策略中的萬用字元 "*" 後面沒有任何資訊。


遠端記錄失敗時拒絕資源存取

啟用且遠端記錄失敗時,資源存取會遭拒。

設定檔屬性的原生編碼

啟用時,代理程式會以作業系統語言環境的預設編碼來編碼 LDAP 標頭值。未啟用時,會以 UTF-8 編碼 LDAP 標頭值。

進階

這些特性為自訂特性,或是通常在更加複雜少見的部署中使用的屬性。

負載平衡器設定

啟用時,負載平衡器會用於 OpenSSO 服務。

置換請求 URL 協定

如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 主機]、[置換請求 URL 連接埠]、[置換通知 URL] ) 設為 true

置換請求 URL 主機

如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 連接埠]、[置換通知 URL] ) 設為 true

置換請求 URL 連接埠

如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 主機]、[置換通知 URL] ) 設為 true

置換通知 URL

如果代理程式位於 SSL 卸載器、負載平衡器或代理伺服器後方,將此特性 (以及帶有下列標記的特性:[置換請求 URL 協定]、[置換請求 URL 主機]、[置換請求 URL 連接埠] ) 設為 true

POST 資料保留

啟用時,會保留 POST 資料快取項目,保留的時間是由標示為 [POST 資料項目快取期] 的屬性指定。此屬性並非所有的代理程式都可使用。

POST 資料項目快取期間

POST 快取項目被丟棄之前存在的時間 (以分鐘為單位)。

置換代理伺服器的主機和連接埠

容器專用:Sun Java System Proxy Server

啟用時,Sun Java System Proxy Server 主機名稱和連接埠號碼會被置換。

認證類型

容器專用:Microsoft IIS Server

重送密碼金鑰

容器專用:Microsoft IIS Server

DES 金鑰,用來解密階段作業中的基本認證密碼。

篩選器優先順序

容器專用:Microsoft IIS Server

可用於載入代理程式篩選器優先順序的選項。

使用 OWA 配置的篩選器

容器專用:Microsoft IIS Server

啟用該屬性而且為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時,代理程式就能正常運作。否則,此 OWA 配置無法正常運作。

將 URL 協定變更為 https

容器專用:Microsoft IIS Server

啟用該屬性而且為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時,使用 Internet Explorer 6 瀏覽器時快顯訊息會遭阻止。

閒置階段作業逾時頁面 URL

容器專用:Microsoft IIS Server

此特性只有在為 Outlook Web Access (OWA) 配置了 Microsoft IIS 代理程式篩選器時才可使用。此特性的值為本機閒置階段作業逾時頁面的 URL。

檢查 Domino 資料庫中的使用者

容器專用:IBM Lotus Domino Server

啟用時,代理程式會檢查使用者是否存在於 IBM Lotus Domino 名稱資料庫中。

使用 LTPA 記號

容器專用:IBM Lotus Domino Server

啟用時,代理程式使用 LTPA 記號。因此,如果代理程式需要使用 LTPA 記號,則啟用此特性。

LTPA 記號 Cookie 名稱

容器專用:IBM Lotus Domino Server

包含 LTPA 記號的 Cookie 名稱。

LTPA 記號配置名稱

容器專用:IBM Lotus Domino Server

代理程式為採用 LTPA 記號機制而使用的配置名稱。

LTPA 記號組織名稱

容器專用:IBM Lotus Domino Server

LTPA 記號所屬的組織名稱。

自訂特性

代理程式支援的自訂特性清單。這些是您建立的特性。