此模組可讓使用者透過個人數位憑證 (PDC) 來登入。模組實例需要使用線上憑證狀態通訊協定 (OCSP),才能判定憑證的狀態。使用 OCSP 是選擇性的。根據憑證是否有效,來授予或拒絕使用者存取資源的權限。憑證認證屬性為範圍屬性。這些屬性包括:
指定是否檢查登入時出示的使用者憑證是否儲存在 LDAP 伺服器中。如果找不到相符的憑證,則會拒絕使用者存取。如果找到相符的憑證,並且不需要其他驗證,則允許使用者存取。依預設,憑證認證服務不會檢查使用者憑證。
備註 – 儲存在 Directory Server 中的憑證不一定有效,憑證廢止清單中也可能存在該憑證。請參閱使憑證符合 CRL。但是,Web 容器可能會檢查登入時所出示使用者憑證的有效性。
指定憑證之 SubjectDN 的屬性值,該值將用於在 LDAP 中搜尋憑證。必須用來唯一識別使用者項目的屬性。搜尋將使用此實際值。預設值為 cn。
指定是否針對 LDAP 伺服器中的憑證廢止清單 (CRL) 比對使用者憑證。此 CRL 的位置由核發者的 SubjectDN 中某個屬性名稱確定。如果 CRL 中存在此憑證,則拒絕使用者存取;如果不存在,則允許使用者存取。依預設,此屬性是停用的。
發生以下情況時應該廢止憑證:憑證所有者的狀態已經變更,不再具有使用此憑證的權限;或者憑證所有者的私密金鑰已經洩漏。
指定已收到憑證的核發者 subjectDN 屬性的值,此值將用於在 LDAP 中搜尋 CRL。僅在啟用 [使憑證符合 CRL] 屬性時,才使用此欄位。搜尋將使用此實際值。預設值為 cn。
指定 HTTP 參數 (用於從 servlet 取得 CRL) 以更新 CRL。請聯絡您的 CA 管理員,以取得這些參數。
透過聯絡對應的 OCSP 回應程式,來啟用要執行的 OCSP 驗證。在執行階段,OCSP 回應程式如下決定。所提及的屬性位於主控台的 [配置] > [伺服器與網站] > [安全性]:
如果此值設定為 true,並在回應程式 URL屬性中設定了 OCSP 回應程式,此屬性的值將會當做 OCSP 回應程式使用。
如果已經啟用線上憑證狀態協定檢查,而且未設定此屬性的值,則您用戶端憑證中顯示的 OCSP 回應程式會當做 OCSP 回應程式使用。
如果未啟用線上憑證狀態協定檢查,或者如果已經啟用線上憑證狀態協定檢查但找不到 OCSP 回應程式,則不會執行任何 OCSP 驗證。
在啟用 OCSP 驗證之前,請確定 OpenSSO 機器與 OCSP 回應程式機器上的時間儘可能同步。而且,OpenSSO 機器上的時間不能晚於 OCSP 回應程式機器上的時間。例如:
OCSP responder machine - 12:00:00 pm
OpenSSO machine - 12:00:30 pm
指定儲存憑證的 LDAP 伺服器名稱與連接埠號。預設值是安裝 OpenSSO 時指定的主機名稱與連接埠。可以使用任何儲存憑證的 LDAP 伺服器之主機名稱與連接埠。格式為 hostname:port。
指定應該開始搜尋使用者之憑證的節點 DN。此欄位沒有預設值。此欄位將識別任何有效 DN。
多重項目必須以本機伺服器名稱為字首。格式如下所示:
servername|search dn
對於多個項目:
servername1|search dn servername2|search dn servername3|search dn...
如果在具有同一使用者 ID 的根組織之下有多個項目,則應該將此參數設定為只能搜尋或尋找一個項目進行認證。例如,當代理程式 ID 與使用者 ID 都在根組織下時,若根組織使用代理程式 ID 進行認證,此參數應該為 ou=Agents;若根組織採用使用者 ID 進行認證,此參數應該為 ou=People。
此欄位會接受儲存憑證的 LDAP 伺服器之主體使用者 DN。將辨識任何有效 DN 的此欄位沒有預設值。必須授與主體使用者讀取與搜尋儲存於 Directory Server 中之憑證資訊的權限。
此欄位具有與 [LDAP 伺服器主體使用者] 欄位中指定的使用者關聯的 LDAP 密碼。此欄位沒有預設值,它將辨識指定的主體使用者之有效 LDAP 密碼。此值做為可讀文字儲存在目錄中。
確認密碼。
指定是否使用 SSL 來存取 LDAP 伺服器。預設情況下,憑證認證服務不使用 SSL 存取 LDAP。
指定應該使用憑證主題 DN 中的哪個欄位來搜尋相符的使用者設定檔。例如,如果選擇電子郵件地址,則憑證認證服務將搜尋與使用者憑證中 emailAddr 屬性相符的使用者設定檔。然後使用者會使用此相符設定檔進行登入。預設欄位為主體 CN。此清單包含:
電子郵件地址
主體 CN
主體 DN
主體 UID
其他
如果將 [用於存取使用者設定檔的憑證欄位] 屬性設為其他,則此欄位指定要從已接收憑證的 subjectDN 值中選取的屬性。然後,此認證服務將搜尋與該屬性值相符的使用者設定檔。
如果選取 [無] 以外的任何值類型,此屬性的優先順序高於 [用於存取使用者設定檔的憑證欄位] 或 [用於存取使用者設定檔的其他憑證欄位] 屬性。
RFC822Name
UPN
定義信任的主機清單,這些主機可被信任以向 OpenSSO 傳送憑證。OpenSSO 必須驗證憑證是否從這些主機的其中一台發出。此屬性用於 Portal Server 閘道、搭配 SSL 終端的負載平衡器以及「分散式認證」。
停用此屬性。這是依預設而設定的。
會接受來自任意用戶端 IP 位址的 Portal Server Gateway 樣式之憑證認證。
會列出接受 Portal Server Gateway 樣式之憑證認證請求的 IP 位址 (Gateway 的 IP 位址)。此屬性可基於範圍配置。
指定安全套接層的連接埠號。目前,此屬性僅由 Gateway servlet 使用。在增加或變更 SSL 連接埠號之前,請參閱「OpenSSO 管理指南」中的「以策略為基礎的資源管理」一節。
僅當 [可信任的遠端主機] 屬性設定為 [全部] 時或定義了特定的主機名稱時,才使用此屬性。對於由負載平衡器或 SRA 插入的用戶端憑證,管理員必須為其指定 http 標頭名稱。
會分別為每個認證方法設定認證層級。此值指示信任認證機制的程度。使用者進行認證後,此值便會儲存在階段作業的 SSO 記號中。SSO 記號呈現給使用者要存取的應用程式時,應用程式將使用此儲存值以決定此層級是否達到了允許使用者存取的層級。如果儲存在 SSO 記號中的認證層級不滿足最小值需求,應用程式可以提示使用者透過具有較高認證層級的服務重新進行認證。預設值為 0。
備註 – 如果未指定任何認證層級,SSO 記號會將核心認證屬性中指定的值儲存為預設認證層級。