Zertifikat

Mit diesem Modul kann sich ein Benutzer über ein persönliches digitales Zertifikat (PDC) anmelden. Die Modulinstanz kann zur Ermittlung des Zertifikatstatus die Anwendung des Online Certificate Status Protocol (OCSP) verlangen. Die Verwendung des OCSP ist jedoch optional. Der Zugriff auf eine Ressource wird dem Benutzer auf Basis der Gültigkeit seines Zertifikats gewährt oder verweigert. Bei den Attributen für die Zertifikatauthentifizierung handelt es sich um Bereichsattribute. Es existieren folgende Attribute:

Zertifikat auf LDAP-Server vergleichen

Legt fest, ob überprüft werden soll, ob das bei der Anmeldung vorgelegte Benutzerzertifikat auf dem LDAP-Server gespeichert ist. Wenn keine Übereinstimmung gefunden wird, wird dem Benutzer der Zugriff verweigert. Wenn eine Übereinstimmung gefunden wird und keine weitere Validierung erforderlich ist, erhält der Benutzer Zugriff. In der Standardeinstellung führt der Dienst für die Zertifikatauthentifizierung keine Prüfung des Benutzerzertifikats durch.


Hinweis – Ein auf dem Directory Server gespeichertes Zertifikat ist nicht in jedem Fall gültig; unter Umständen befindet es sich in der Liste der zurückgezogenen Zertifikate. Siehe Zertifikat mit CRL vergleichen. Der Webcontainer kann jedoch die Gültigkeit des bei der Anmeldung eingegebenen Benutzerzertifikats überprüfen.


Zum Durchsuchen von LDAP nach Zertifikaten verwendetes DN-Attribut des Betreffs

Gibt das Attribut des SubjectDN-Werts von Zertifikaten an, der für die Suche nach Zertifikaten in LDAP verwendet wird. Dieses Attribut muss einen Benutzereintrag eindeutig identifizieren. Der angegebene Wert wird für die Suche verwendet. Der Standardwert ist cn.

Zertifikat mit CRL vergleichen

Legt fest, ob das Benutzerzertifikat mit der CRL (Certificate Revocation List, Liste zurückgezogener Zertifikate) auf dem LDAP-Server verglichen werden soll. Die CRL wird durch einen der Attributnamen im SubjectDN des Ausstellers angegeben. Wenn das Zertifikat in der CRL gespeichert ist, wird dem Benutzer der Zugriff verweigert; anderenfalls darf er fortfahren. Dieses Attribut ist standardmäßig deaktiviert.

Zertifikate werden in der Regel zurückgezogen, wenn sich der Status des Zertifikateigentümers geändert hat und er somit nicht mehr berechtigt ist, das Zertifikat zu verwenden, oder wenn der private Schlüssel eines Zertifikateigentümers ungültig geworden ist.

Zum Durchsuchen von LDAP nach CRLs verwendetes DN-Attribut des Herausgebers

Gibt das Attribut des subjectDN-Werts des Ausstellers des empfangenen Zertifikats an, der für die Suche nach CRLs in LDAP verwendet wird. Dieses Feld wird nur verwendet, wenn das Attribut "r;Zertifikat mit CRL vergleichen" aktiviert ist. Der angegebene Wert wird für die Suche verwendet. Der Standardwert ist cn.

HTTP-Parameter für CRL-Aktualisierung

Gibt die HTTP-Parameter an, die bei der Aktualisierung einer CRL zum Abrufen der CRL von einem Servlet verwendet werden. Die Werte dieser Parameter erhalten Sie von Ihrem ZA-Administrator.

OCSP-Überprüfung

Aktiviert die Durchführung der OCSP-Überprüfung durch einen Verbindungsaufbau zum jeweiligen OCSP-Empfänger. Der OCSP-Empfänger wird bei der Ausführung wie folgt festgelegt. Die erwähnten Attribute befinden sich in der Konsole unter "Konfiguration" > "Servers und Sites" > "Sicherheit":

Stellen Sie vor dem Aktivieren der OCSP-Überprüfung sicher, dass die Uhrzeit des OpenSSO-Computers mit der des OCSP-Empfängercomputers so weit wie möglich übereinstimmt. Die Uhrzeit auf dem OpenSSO-Computer darf keinesfalls nach der Uhrzeit des OCSP-Empfängers liegen. Beispiel:

OCSP responder machine - 12:00:00 pm

OpenSSO machine - 12:00:30 pm

LDAP-Server, auf dem die Zertifikate gespeichert sind

Gibt den Namen und die Anschlussnummer des LDAP-Servers an, auf dem die Zertifikate gespeichert sind. Der Standardwert ist der bei der Installation von OpenSSO angegebene Hostname und Anschluss. Hier können Hostname und Anschluss jedes LDAP-Servers angegeben werden, auf dem Zertifikate gespeichert werden. Das Format lautet hostname:port.

LDAP-DN für Start der Suche

Gibt den DN des Knotens an, bei dem die Suche nach dem Benutzerzertifikat beginnen soll. Es gibt keinen Standardwert. Das Feld erkennt jede beliebige gültige DN.

Bei Mehrfacheingaben muss der lokale Servername vorangestellt werden. Das Attribut hat folgendes Format:

servername|search dn

Für Mehrfacheingaben:

servername1|search dn servername2|search dn servername3|search dn...

Wenn unter der Root-Organisation mehrere Einträge mit derselben Benutzer-ID vorhanden sind, sollte dieser Parameter so festgelegt werden, dass nur nach einem einzigen Eintrag zur Authentifizierung gesucht bzw. nur ein einziger gefunden werden kann. Wenn beispielsweise die Agenten-ID und die Benutzer-ID unter der Root-Organisation identisch sind, sollte dieser Parameter ou=Agents (für die Authentifizierung der Root-Organisation mithilfe der Agenten-ID) und ou=People, (für die Authentifizierung der Root-Organisation mithilfe der Benutzer-ID) lauten.

Principal-Benutzer für LDAP-Server

Gibt den DN des Principal-Benutzers des LDAP-Servers an, auf dem die Zertifikate gespeichert sind. Für dieses Feld gibt es keinen Standardwert; jeder gültige DN ist zulässig. Der Principal-Benutzer muss zum Lesen und Durchsuchen der auf dem Directory Server gespeicherten Zertifikatdaten berechtigt sein.

Principal-Passwort für LDAP-Server

Gibt das LDAP-Passwort des im Feld ";Principal-Benutzer für LDAP-Server" festgelegten Benutzers an. Für dieses Feld gibt es keinen Standardwert; das gültige LDAP-Passwort für den angegebenen Principal-Benutzer ist zulässig. Dieser Wert wird als lesbarer Text im Verzeichnis gespeichert.

Principal-Passwort für LDAP-Server (Bestätigung)

Bestätigen Sie das Passwort.

SSL für LDAP-Zugriff verwenden

Legt fest, ob SSL für den Zugriff auf den LDAP-Server eingesetzt werden soll. In der Standardeinstellung greift der Dienst für die Zertifikatauthentifizierung ohne SSL auf den LDAP-Server zu.

Für den Zugriff auf das Benutzerprofil verwendetes Zertifikatsfeld

Gibt an, welches Feld im Betreff-DN des Zertifikats für die Suche nach einem übereinstimmenden Benutzerprofil verwendet werden soll. Wenn Sie beispielsweise ";E-Mail-Adresse" auswählen, sucht der Dienst für die Zertifikatauthentifizierung das Benutzerprofil, das mit dem Attribut emailAddr im Benutzerzertifikat übereinstimmt. Für den Benutzer, der sich daraufhin anmeldet, wird dann das ermittelte Profil verwendet. Das Standardfeld ist subject CN. Diese Liste enthält folgende Komponenten:

Für den Zugriff auf das Benutzerprofil verwendetes weiteres Zertifikatsfeld

Wenn der Wert des Attributs ";Für den Zugriff auf das Benutzerprofil verwendetes Zertifikatsfeld" auf "Weitere" gesetzt ist, gibt dieses Feld das Attribut an, das aus dem subjectDN -Wert des empfangenen Zertifikats ausgewählt wird. Der Authentifizierungsdienst sucht dann nach dem Benutzerprofil, das dem Wert dieses Attributs entspricht.

Werttyp SubjectAltNameExt für Zugriff auf Benutzerprofil

Wird ein anderer Werttyp als none ausgewählt, hat dieses Attribut Vorrang vor dem Attribut Für den Zugriff auf das Benutzerprofil verwendetes Zertifikatsfeld oder Für den Zugriff auf das Benutzerprofil verwendetes weiteres Zertifikatsfeld.

Vertrauenswürdige Remote-Hosts

Legt eine Liste der vertrauenswürdigen Hosts fest, denen die Versendung von Zertifikaten an OpenSSO anvertraut wird. OpenSSO muss überprüfen, ob das Zertifikat von einem dieser Hosts stammt. Dieses Attribut wird für das Portal Server-Gateway, für einen Lastenausgleich mit SSL-Beendigung und für verteilte Authentifizierung verwendet.

Keiner

Deaktiviert das Attribut. Dies ist die Standardeinstellung.

Alle

Akzeptiert die Portal Server Gateway-Zertifikatauthentifizierung von jeder Client-IP-Adresse.

IP-ADDR

Gibt eine Liste der IP-Adressen an (IP-Adressen der Gateways), von denen Portal Server Gateway-Zertifikatauthentifizierungsanforderungen akzeptiert werden. Das Attribut wird auf Bereichsebene konfiguriert.

SSL-Anschlussnummer

Gibt die Anschlussnummer für die Secure Socket Layer-Schicht (SSL) an. Zurzeit wird das Attribut nur vom Gateway-Servlet verwendet. Bevor Sie eine SSL-Anschlussnummer hinzufügen oder ändern, sollten Sie den Abschnitt "Policy-Based Resource Management" (Richtliniengestützte Ressourcenverwaltung) im OpenSSO Administration Guide lesen.

HTTP-Header-Name für Clientzertifikat

Dieses Attribut wird nur verwendet, wenn das Attribut ";Vertrauenswürdige Remote-Hosts" auf "Alle" eingestellt ist bzw. für dieses Attribut ein spezifischer Hostname definiert wurde. Der Administrator muss den HTTP-Header-Namen für das Clientzertifikat angeben, das vom Load Balancer bzw. von SRA eingefügt wird.

Authentifizierungsebene

Die Authentifizierungsebene wird für jede Authentifizierungsmethode einzeln festgelegt. Mit diesem Wert wird angegeben, wie stark einem Authentifizierungsmechanismus vertraut wird. Sobald ein Benutzer authentifiziert wurde, wird der Wert im SSO-Token der aktuellen Sitzung gespeichert. Wird der SSO-Token einer Anwendung, auf die der Benutzer zugreifen möchte, vorgelegt, bestimmt die Anwendung anhand des gespeicherten Werts, ob die Ebene ausreicht, um den Benutzer Zugriff zu gewähren. Wenn die im SSO-Token gespeicherte Authentifizierungsebene nicht den erforderlichen Mindestwert aufweist, wird der Benutzer aufgefordert, sich erneut über einen Dienst mit einer höheren Authentifizierungsebene zu authentifizieren. Der Standardwert ist 0.


Hinweis – Wenn keine Authentifizierungsebene angegeben wird, wird im SSO-Token der im Kern-Authentifizierungsattribut Standard-Authentifizierungsebene angegebene Wert verwendet.