J2EE 代理程式實例可從此介面配置。可用的配置類型分成下列種類:
[全域] 屬性套用至所有 J2EE 代理程式,以及代理程式保護的所有應用程式。
如果適用,請從下拉式清單選取一個群組。此清單由之前已配置的群組組成。
密碼是在您建立代理程式設定檔時設定的。不過,您以後隨時可以變更密碼。
密碼確認是在您建立代理程式設定檔時執行。如果您變更密碼,則必須確認變更。
建立代理程式時,選取 [使用中] 選項。只有在您要移除代理程式提供的保護時,才選擇 [非使用中]。
代理程式用來註冊通知偵聽程式的 URL。
如有需要,請將配置的位置變更為兩個選項之一:集中或本機。集中位置可讓您以集中的方式控制配置,例如透過主控台。提供本機選項是用於向下相容。
配置重新載入之間的間隔時間,以秒為單位。將此屬性設為 0 會停用熱交換機制。
啟用時,代理程式會從 Federated Access Manager 接收到有關配置變更的通知訊息。
篩選器的作業模式。
自訂拒絕存取的頁面的 URL。如果未提供任何值,代理程式便會傳回 HTTP 狀態 403 (禁止)。
啟用時,HTTP 階段作業會在登入失敗時失效。使用者沒有 SSO 階段作業,或是主體使用者名稱與 SSO 使用者名稱不相符。
代表 goto 參數名稱的字串,代理程式會使用該字串將使用者重新導向至適當的認證服務。認證服務會使用此參數的值將使用者重新導向至原始請求的目標。
在攔截使用者請求之前,在單一瀏覽器階段作業期間允許的登入嘗試失敗次數。值為 0 則停用此功能。
代理程式在用戶端瀏覽器上設定的自訂標頭對映清單。關鍵字為標頭名稱,值則代表標頭值。
在攔截使用者請求之前,在單一瀏覽器階段作業期間允許的連續單點重新導向次數。值為 0 則停用此功能。
記錄的除錯訊息類型。此設定決定儲存在代理程式主機本機上的除錯記錄等級。
代理程式用來判斷使用者 ID 的機制。
包含使用者 ID 的屬性名稱。如果標示為 [使用者對映模式] 的屬性設為 USER_ID,則不會使用此屬性的值。
啟用時,使用經認證使用者的主體而不只是使用者 ID 來認證使用者。如果標示為 [使用者對映模式] 的屬性設為 USER_ID,則會使用此屬性的值。
階段作業中已認證使用者之使用者 ID 的階段作業特性名稱。如果標示為 [使用者對映模式] 的屬性設為 USER_ID,且標示為 [使用者主體標幟] 的屬性未啟用,則會使用此屬性的值。
代理程式依據使用者 URL 存取嘗試記錄的訊息類型。
記錄稽核訊息的位置。
Federated Access Manager 記錄檔的名稱,其中會記錄每次對 Federated Access Manager 的 URL 存取。
啟用時,在到達標示為 [本機稽核記錄自動重建大小] 的屬性所指定的大小後,稽核記錄檔會自動重建。
本機稽核記錄檔自動重建至新檔案的大小。
保存用戶端 IP 位址的 HTTP 標頭名稱。
保存用戶端主機名稱的 HTTP 標頭名稱。
[應用程式] 屬性為應用程式專用。
對應至應用程式的 web.xml form-login-page 元素的絕對 URI 清單。
對應至應用程式的 web.xml form-error-page 元素的絕對 URI 清單。
啟用時,代理程式會使用標示為 [登入內容檔案名稱] 的屬性所指定的自訂內部內容。未啟用時,代理程式會使用預設的內部內容。
自訂登入內容檔案的完整路徑和名稱。
應用程式專用的對映,每一個對映會識別一個用於處理登出的處理程式。
應用程式專用的對映,每一個對映會識別一個請求 URI。若指定的請求 URI 存在,則表示有登出事件。
應用程式專用的對映,每一個對映會識別一個參數。若 HTTP 請求中存在指定的參數,則表示有登出事件。
啟用時,代理程式會搜尋 HTTP 請求內文以尋找登出參數。
應用程式專用的對映,每一個對映會識別成功登出及後續成功認證 (如果可行) 之後,要用作進入點的 URI。
未對其執行任何認證的 URI 清單。代理程式不會強制保護此清單上的每一個 URI,並且不要求憑證。
啟用時,非強制 URI 清單會變成強制清單。因此,做為標示為 [非強制 URI] 的屬性值而列示的所有 URI 都是強制,而所有其他 URI 則為非強制。
啟用時,會快取非強制 URI 的評估結果。因此,會針對與標示為 [非強制 URI] 的屬性相關之值的清單快取其評估結果。
啟用標示為 [啟用非強制 URI 快取] 的屬性時,會使用為此屬性指定的值來設定快取大小。
用戶端 IP 位址清單,來自該清單的請求不會經過認證或授權。此清單中的每個 IP 位址都會被授予存取權,而且不需要憑證以進行認證或授權。
啟用時,非強制用戶端 IP 清單會變成強制清單。因此,做為標示為 [非強制用戶端 IP 清單] 的屬性值而列示的所有 IP 位址都是強制,而所有其他 IP 位址則為非強制。
啟用時,會快取非強制 IP 位址的評估結果。因此,會針對與標示為 [非強制用戶端 IP 清單] 的屬性相關之值的清單快取其評估結果。
啟用標示為 [非強制 IP 快取標幟] 的屬性時,會使用為此屬性指定的值來設定快取大小。
適用於擷取將納入請求中的額外使用者設定檔屬性的模式。
設定檔屬性名稱與 HTTP 標頭的對映清單,該清單會以目前認證使用者的特定名稱填入。格式:[profile_attribute_name]=http_header_name。
適用於擷取將納入請求中的額外使用者回應屬性的模式。
回應屬性名稱與 HTTP 標頭名稱的對映清單,該清單會以目前認證使用者的特定名稱填入。格式:[response_attribute_name]=http_header_name。
將屬性設為 Cookie 時,用來分隔同一屬性的多個值的字元。
將屬性設為 HTTP 標頭時使用的日期屬性值的格式。此格式是以 java.text.SimpleDateFormat 為基礎。
啟用時,屬性值會在設為 Cookie 之前進行 URL 編碼。
適用於擷取將納入請求中的額外使用者階段作業屬性的模式。
階段作業屬性名稱與 HTTP 標頭名稱的對映清單,該清單會以目前認證使用者的特定名稱填入。格式:[session_attribute_name]=http_header_name。
具有權限的屬性的清單,這些屬性將授予所有擁有有效 Federated Access Manager 階段作業的使用者。
要為每個使用者擷取的、具有權限的屬性類型的清單。
具權限的屬性類型的對應清單,其值為 true 或 false:true 表示屬性類型會轉換成小寫,false 則表示不轉換。
階段作業特性名稱的清單,其中保存認證使用者的具有權限的屬性。
啟用時,對映會從屬性的原始值套用至標示為 [具有權限的屬性對映] 的屬性所指定的替代值。
從屬性原始值至替代值的對映清單。此屬性只有在啟用了標示為 [啟用具有權限的屬性對映] 的屬性時才有效。
範例:
[id=manager,ou=group,dc=opensso,dc=java,dc=net]=am_manager_role [id=employee,ou=group,dc=opensso,dc=java,dc=net]=am_employee_role
從應用程式至該應用程式專用的認證處理程式的對映清單。代理程式會使用每一個認證處理程式來認證所指定應用程式容器內的使用者。
範例:
[BankApp]=BankAuthHandler
從應用程式至該應用程式專用的登出處理程式的對映清單。代理程式會使用每一個登出處理程式來登出所指定應用程式容器內的使用者。
範例:
[BankApp]=BankLogoutHandler
從應用程式至該應用程式專用的本機驗證處理程式的對映清單。代理程式會使用本機驗證處理程式對照本機儲存庫驗證使用者憑證。
範例:
[BankApp]=BankVerificationHandler
[SSO] 屬性可讓您配置與單次登入 (single sign-on, SSO) 相關的代理程式功能。大部分與 SSO 相關的屬性都會分到 SSO 種類中。不過,此群組中可能不包括提供預設 SSO 功能的屬性。
Federated Access Manager 伺服器和代理程式之間所使用的 SSO Cookie 記號的名稱。
啟用時,SSO 快取為使用中快取,並且可透過由代理程式 SDK 公開的公用 API 使用。
啟用時,跨網域單次登入 (Cross Domain Single Sign On, CDSSO) 為使用中。
代理程式用來處理 CDSSO 請求的中間 URI。
代理程式可用來處理 CDSSO 的可用 CDSSO 控制器的 URL 清單。
範例:
[0]=http://host:port/opensso/cdcservlet
代理程式用來判斷 CDSSO AuthnResponse 指定的有效性的時間,以秒為單位。
評估 CDC Liberty 回應時代理程式信任的 Federated Access Manager 伺服器/ID 提供者清單。當代理程式和 Federated Access Manager 實例之間存在負載平衡器、防火牆或兩者都存在時,就必須設定此屬性。
範例:
[0]=http://host:port/opensso/cdcservlet
啟用時,代理程式在不同網域中以 CDSSO 模式設定的 SSO 記號 Cookie 就會標記為安全。只有在與主機的通訊通道是安全的時,才會進行傳輸。
必須在 CDSSO 分析藍本中設定其 Cookie 的網域清單。
範例:
[0]=.sun.com
啟用時,代理程式會先重設回應中的 Cookie,再重新導向至認證。
啟用了標示為 [重設 Cookie] 的屬性時,代理程式要重設的 Cookie 名稱清單。
從關鍵字至值的對映清單,該關鍵字是在標示為 [Cookie 重設名稱清單] 的屬性中指定的 Cookie 名稱,而該值為發生重設事件時要使用的 Cookie 的網域。
從關鍵字至值的對映清單,該關鍵字是在標示為 [Cookie 重設名稱清單] 的屬性中指定的 Cookie 名稱,而該值為發生重設事件時要使用的 Cookie 的路徑。
啟用時,代理程式在使用該記號之前會先對 SSO 記號進行 URL 解碼。
FAM 服務屬性 (特性) 會啟用代理程式使用的 Federated Access Manager 服務的配置,例如策略服務、階段作業服務、認證服務及服務管理 (SM) 服務。
Federated Access Manager 認證的 URL 清單。需要認證時,代理程式會將連入的使用者重新導向至 URL 所指定的適當認證服務。
範例:
[0]=http://host:port/opensso/UI/Login
啟用時,會依照標示為 [FAM 登入 URL] 的屬性的定義來設定登入 URL 或 CDSSO URL 的容錯移轉順序的優先順序。
啟用時,代理程式會先檢查標示為 [FAM 登入 URL] 的屬性定義的 URL 可用性,然後才進行重新導向。
啟用了標示為 [登入 URL 測試] 的屬性時,為此屬性指定的值會決定連線逾時時間,以毫秒為單位。
Federated Access Manager 登出頁面 URL 的清單。
範例:
[0]=http://host:port/opensso/UI/Logout
啟用時,會依照標示為 [FAM 登出 URL] 的屬性的定義來設定登出 URL 的容錯移轉順序的優先順序。
指定在重新導向至這些 URL 之前,代理程式是否檢查其可用性。
啟用了標示為 [登出 URL 測試] 的屬性時,為此屬性指定的值會決定連線逾時時間,以毫秒為單位。
Federated Access Manager 認證服務使用的協定。
Federated Access Manager 認證服務使用的主機名稱。
Federated Access Manager 認證服務使用的連接埠號碼。
記錄訊息至 Federated Access Manager 伺服器時使用的記錄檔名稱。
要記錄的遠端記錄訊息類型。有效的值如下:ALLOW、DENY、BOTH 和 NONE。
啟用時,遠端策略用戶端可使用通知。
以分鐘為單位的持續時間,經過這段時間後,遠端策略用戶端會重新整理快取項目。
遠端策略用戶端使用的快取模式。有效的值如下:subtree 或 self 。
可用於策略動作名稱的布林動作值。
範例:
serviceName|actionName|trueValue|falseValue
用於不同服務名稱的資源比較程式。
Federated Access Manager 伺服器機器與遠端策略用戶端機器之間允許的時差,以秒為單位。
HTTP GET 請求參數的清單,這些參數的名稱和值將在 Federated Access Manager 伺服器 URL 策略評估的環境對映中設定。
對映關鍵字的格式為 GET parameterName,對映值則為參數的一組字串值。
範例:
[0]=name [1]=phonenumber
HTTP HTTP 請求參數的清單,這些參數的名稱和值將在 Federated Access Manager 伺服器 URL 策略評估的環境對映中設定。
對映關鍵字的格式為 POST parameterName,對映值則為參數的一組字串值。
範例:
[0]=name [1]=phonenumber
HTTP SESSION 屬性的清單,這些參數的名稱和值將在 Federated Access Manager 伺服器 URL 策略評估的環境對映中設定。
對映關鍵字的格式為 JSESSION parameterName,對映值則為參數的一組字串值。
範例:
[0]=name [1]=phonenumber
使用者管理資料的快取更新時間,以分鐘為單位。如果設為 0,則不會進行任何更新。
啟用時,服務管理快取可使用通知。
服務配置資料的快取更新時間,以分鐘為單位。如果設為 0,則不會進行任何更新。
此屬性只有在標示為 [代理程式通知 URL] 的屬性未提供任何通知 URL,或是通知已停用時才會生效。
指定階段作業用戶端是否必須使用輪詢更新階段作業資訊,而不依賴伺服器通知。
以秒為單位的時間,經過這段時間之後,階段作業用戶端將請求從伺服器更新快取的階段作業資訊。
其他屬性 (特性) 為不完全符合其他種類的屬性。
識別操作語言環境的語言代碼。
識別操作語言環境的國家代碼。
啟用時,連接埠檢查功能便會運作。
包含特定內容的檔案的名稱或完整路徑,這些內容是處理需要更正連接埠的請求時所必需的。
連接埠與協定項目的對映,其中關鍵字為偵聽連接埠號碼,值為代理程式用來識別含有無效連接埠號碼的請求的偵聽協定。
範例:
[80] = http [443] = https
代理程式根據認證和搜尋目的略過的主體之清單。
範例:
[0]=guest [1]=testuser
啟用支援舊有使用者代理程式 (瀏覽器)。
識別舊有瀏覽器的使用者代理程式標頭值的清單。
代理程式用來重新導向舊有使用者代理程式請求的中間 URI。
指定代理程式使用的加密提供者實作。
對於 J2EE 代理程式,進階屬性 (特性) 是指自訂建立的屬性,或是主要用於更複雜或較不常見部署的屬性。
啟用時,會處理 Web 服務。
代表 Web 服務的 Web 應用程式端點清單。
啟用時,會處理 Web 服務端點的 HTTP GET 請求。
可用來認證 Web 服務請求的實作類別。
代理程式使用其內容產生用戶端內部錯誤的檔案名稱。
代理程式使用其內容產生用戶端授權錯誤的檔案名稱。
特定的主機名稱,如果代理程式所保護伺服器的名稱與實際主機名稱不同,則用戶端瀏覽器用此主機名稱識別伺服器。
特定的連接埠號碼,如果代理程式所保護伺服器的偵聽連接埠與實際偵聽連接埠不同,則用戶端瀏覽器用此連接埠號碼識別偵聽連接埠。
特定的協定 (HTTP/HTTPS),如果用戶端瀏覽器使用的協定與代理程式所保護伺服器實際使用的通訊協定不同,則用戶端瀏覽器使用此協定與伺服器進行通訊。
啟用對 FQDN 預設值和 fqdn 對映值的檢查。
使用者用來存取資源的完全合格的主機名稱。
與實際或有效主機名稱的對映。此對映是從無法識別的主機名稱至可識別的主機名稱。此對映在下列情況中十分有用:使用者輸入 IP 位址或不正確的 URL 時,或是針對受保護的資源使用虛擬主機時。
可讓使用者增加代理程式所支援特性集合的其他特性。
範例:
customproperty=custom-value1 customlist[0]=customlist-value-0 customlist[1]=customlist-value-1 custommap[key1]=custommap-value-1 custommap[key2]=custommap-value-2