Betreffe

Ein Betreff definiert den Benutzer bzw. die Benutzer (z. B. eine Gruppe bzw. die Benutzer mit einer bestimmten Rolle), auf die sich die Richtlinie auswirkt. Allgemein gilt für Betreffe, dass eine Richtlinie nur dann zutrifft, wenn der Benutzer Mitglied von mindestens einem Betreff der Richtlinie ist. Die Standardbetreffe sind:

Federated Access Manager-Identitäts-Betreff

Dieser Betreff impliziert, dass die Identitäten, die Sie auf der Registerkarte "Bereichsbetreff" erstellen und verwalten, als Mitglied des Betreffs hinzugefügt werden können.

Authentifizierte Benutzer

Dieser Betrefftyp impliziert, dass jeder Benutzer mit einem gültigen SSOToken ein Mitglied dieses Betreffs ist.

Alle authentifizierten Benutzer sind Mitglieder dieses Betreffs, selbst wenn sich der Bereich, bei dem die Authentifizierung erfolgt ist, von der Organisation unterscheidet, in der die Richtlinie definiert ist. Dies ist nützlich, wenn der Ressourcen-Eigentümer den Zugriff auch auf Ressourcen freigeben möchte, die für Benutzer anderer Organisationen verwaltet werden. Wenn Sie den Zugriff auf Ressourcen nur für die Mitglieder einer bestimmten Organisation einschränken möchten, müssen Sie den Betreff "Organisation" auswählen.

Webdienste-Clients

Dieser Betrefftyp impliziert, dass ein vom SSOToken identifizierter Web Service Client (WSC) ein Mitglied dieses Betreffs ist, wenn der DN eines im SSOToken enthaltenen Principal einem ausgewählten Wert dieses Betreffs entspricht. Gültige Werte sind die DNs vertrauenswürdiger Zertifikate im lokalen JKS-Schlüsselspeicher, die den Zertifikaten vertrauenswürdiger WSCs entsprechen. Dieser Betreff hängt vom Liberty Web Services Framework ab und sollte nur von Liberty-Dienstanbietern zur Autorisierung von WSCs verwendet werden.

Bevor Sie diesen Betreff in einer Richtlinie verwenden, müssen Sie den Schlüsselspeicher erstellen. Informationen zur Einrichtung des Schlüsselspeichers finden Sie unter:

FederatedAccessManager-base /SUNWam/samples/saml/xmlsig/keytool.html

Folgende zusätzlichen Betreffe sind durch Auswahl im Policy Configuration Service des Bereichs verfügbar:

Federated Access Manager-Rollen

Dieser Betrefftyp impliziert, dass jedes Mitglied einer Federated Access Manager-Rolle ein Mitglied dieses Betreffs ist. Eine Federated Access Manager-Rolle wird mit Federated Access Manager im Legacymodus und der auf 6.3 basierenden Konsole erstellt. Diese Rollen besitzen von Federated Access Manager zugewiesene Objektklassen. Der Zugriff auf Federated Access Manager-Rollen kann nur über den als Host fungierenden Richtliniendienst von Federated Access Manager erfolgen.

LDAP-Gruppen

Dieser Betrefftyp impliziert, dass jedes Mitglied einer LDAP-Gruppe Mitglied dieses Betreffs ist.

LDAP-Rollen

Dieser Betrefftyp impliziert, dass jedes Mitglied einer LDAP-Gruppe Mitglied dieses Betreffs ist. Eine LDAP-Rolle ist jede beliebige Rollendefinition, die die Rollenfunktion des Directory Server verwendet. Diese Rollen verfügen über Objektklassen, die von der Rollendefinition von Directory Server zugewiesen wurden. Der Suchfilter für die LDAP-Rolle kann im Policy Configuration Service geändert werden, um den Bereich einzugrenzen und die Leistung zu verbessern.

LDAP-Benutzer

Dieser Betrefftyp impliziert, dass jeder LDAP-Benutzer ein Mitglied dieses Betreffs ist.

Organisation

Dieser Betrefftyp impliziert, dass jedes Mitglied eines Bereichs Mitglied dieses Betreffs ist.