Seguridad

Los atributos de seguridad definen la información de cifrado, validación y cookies utilizada para controlar el nivel de seguridad de la instancia del servidor.

Cifrado

Los atributos de cifrado son:

Clave de cifrado de contraseña

Especifica la clave utilizada para cifrar y descifrar las contraseñas, y se almacena en la configuración del sistema de administración de servicios. Este valor se establece durante la instalación. Ejemplo: dSB9LkwPCSoXfIKHVMhIt3bKgibtsggd

Secreto compartido del servicio de autenticación

El secreto compartido del módulo de autenticación de la aplicación. Este valor se establece durante la instalación. Ejemplo: AQICPX9e1cxSxB2RSy1WG1+O4msWpt/6djZl

Clase de cifrado

El valor predeterminado es com.iplanet.services.util.JCEEncryption. Especifica la implementación de la clase de cifrado. Las clases disponibles son: com.iplanet.services.util.JCEEncryption y com.iplanet.services.util.JSSEncryption .

Clase de fábrica aleatoria de seguridad

El valor predeterminado es com.iplanet.am.util.JSSSecureRandomFactoryImp l. Especifica el nombre de clase de fábrica para SecureRandomFactory . Las clases de implementación disponibles son: com.iplanet.am.util.JSSSecureRandomFactoryImpl que utiliza JSS, y com.iplanet.am.util.SecureRandomFactoryImpl que utiliza Java puro.

Validación

Los atributos de validación son:

Comunicaciones de nivel bajo de la plataforma Max. Longitud del contenido

El valor predeterminado es 16.384 ó 16.000. Especifica la longitud máxima del contenido de la solicitud HTTP (HttpRequest) que aceptará OpenSSO.

Comprobación de la dirección IP del cliente

El valor predeterminado es NO. Especifica si se debe comprobar o no la dirección IP del cliente en todas las creaciones o validaciones de SSOToken.

Cookie

Los atributos de cookies son:

Nombre del cookie

El valor predeterminado es iPlanetDirectoryPro. El nombre de la cookie utilizada por el servicio de autenticación para establecer el Id. de controlador de sesión válido. El valor de este nombre de cookie se utiliza para recuperar la información de sesión válida.

Cookie segura

Permite establecer la cookie de OpenSSO en un modo seguro en el que el navegador sólo devolverá la cookie cuando se utilice un protocolo seguro como, por ejemplo, HTTP(s). El valor predeterminado es false.

Codificar valor de cookie

Esta propiedad permite a OpenSSO codificar mediante URL (URLencode) el valor de cookie que convierte caracteres en números uno (1) que puede comprender el protocolo HTTP.

Almacén de claves

Los siguientes atributos permiten configurar la información del almacén de claves para los servidores y sitios adicionales que cree:

Archivo del almacén de claves

Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/keystore.jks. Especifica la ruta al archivo de contraseñas del almacén de claves XML de SAML.

Archivo de contraseñas del almacén de claves

Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/.storepass. Especifica la ruta al archivo "storepass" de claves XML de SAML.

Archivo de contraseñas de claves privadas

Este valor se establece durante la instalación. Ejemplo: OpenSSO-base /server_URI/.keypass Especifica la ruta del archivo de contraseña de claves XML de SAML.

Alias de certificado

El valor predeterminado es "test".

Almacenamiento en caché de la lista de revocación de certificados

Este atributo define el depósito de almacenamiento en caché de la lista revocación de certificados local (CRL) que se utiliza para conservar la CRL de las entidades emisoras de certificados. Cualquier servicio que necesite obtener una CRL para la validación de certificados recibirá la CRL en función de esta información.

Nombre de host del servidor LDAP

Especifica el nombre del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el nombre de host especificado al instalar OpenSSO. Se puede utilizar el nombre de host de cualquier servidor LDAP en el que se hayan guardado los certificados.

Número de puerto del servidor LDAP

Especifica el número de puerto del servidor LDAP en el que se almacenan los certificados. El valor predeterminado es el puerto especificado al instalar OpenSSO. Se puede utilizar el puerto de cualquier servidor LDAP en el que se hayan guardado los certificados.

SSL activado

Especifica si se utiliza SSL para acceder al servidor LDAP. De forma predeterminada, el servicio de autenticación de certificados no utiliza SSL para el acceso LDAP.

Nombre de usuario del enlace del servidor LDAP

Especifica el DN de conexión del servidor LDAP.

Contraseña del enlace del servidor LDAP.

Define la contraseña que se va a utilizar para la conexión con el servidor LDAP. La contraseña amldapuser que se introdujo durante la instalación se utiliza de forma predeterminada como usuario de conexión.

DN base de búsqueda LDAP

Este atributo especifica el DN base utilizado por el asunto de usuarios de LDAP del servidor LDAP para comenzar la búsqueda. De forma predeterminada, es el dominio de nivel superior de la de base de instalación de OpenSSO.

Atributos de búsqueda

Se puede utilizar cualquier componente de DN del DN de asunto (subjectDN) del emisor para recuperar una CRL de un servidor LDAP local. Es una cadena de valores única, como "cn". Todas las CA raíz deben utilizar el mismo atributo de búsqueda.

Comprobación del Protocolo de estado de los certificados en línea

El protocolo de estado de los certificados en línea (OCSP, Online Certificate Status Protocol) permite a los servicios de OpenSSO determinar el estado (de revocación) de un certificado específico. OCSP se puede utilizar para satisfacer algunos de los requisitos operativos relacionados con un suministro más oportuno de la información de revocación de la que es posible con las CRL. Además, puede utilizarse para obtener información de estado adicional. Un cliente de OCSP emite una solicitud de estado a un contestador de OCSP y suspende la aceptación del certificado en cuestión hasta que el contestador proporcione una respuesta.

Comprobación habilitada

Este atributo habilita la comprobación de OCSP. Se habilita de forma predeterminada.

URL del contestador

Este atributo define una URL que identifica la ubicación del contestador de OCSP. Por ejemplo, http://ocsp.example.net:80.

De forma predeterminada, la ubicación del contestador de OCSP se determina implícitamente desde el certificado que se va a validar. Esta propiedad se utiliza cuando falta la extensión de acceso de información de la entidad emisora (definida en RFC 3280) en el certificado o cuando es necesario anularla.

Sobrenombre del certificado

El sobrenombre del contestador de OCSP es el sobrenombre del certificado de CA de ese contestador como, por ejemplo, Certificate Manager - sun. Si se establece esta propiedad, el certificado de CA debe estar presente en la base de datos de certificados del servidor web. Si se establece la URL de OCSP, también debe establecerse el sobrenombre del contestador de OCSP. De lo contrario, ambos se omitirán. Si no se establece, se utilizará la URL del contestador de OCSP presente en el certificado del usuario para la validación de OCSP. Si la URL del contestador de OCSP no está presente en el certificado del usuario, no se realizará ninguna validación de OCSP.

Normas federales de procesamiento de la información

En virtud de la ley de administración de tecnología de la información (ley de aplicación general 104-106), la Secretaría de comercio aprueba las normas y directrices desarrolladas por el Instituto nacional de normas y tecnologías (NIST) para los sistemas informáticos federales de EE.UU. El NIST ha emitido estas normas y directrices como Normas federales de procesamiento de la información (FIPS) para uso gubernamental. NIST desarrolla FIPS cuando existen requisitos obligatorios por parte del gobierno federal como, por ejemplo, en materia de seguridad o interoperabilidad, y no hay ninguna solución o norma del sector aceptable.

Modo FIPS

Esta propiedad puede establecerse en "true" (verdadero) o "false" (falso). Todas las operaciones criptográficas se ejecutarán en el modo compatible con FIPS sólo se si se ha establecido en "true" (verdadero).