Vous pouvez configurer une instance d'agent J2EE via cette interface. Les types de configuration disponibles sont répartis dans les catégories suivantes :
Les attributs Globale s'appliquent à tous les agents J2EE et à toutes les applications protégées par un agent.
Le cas échéant, sélectionnez un groupe dans la liste déroulante. Cette liste est constituée de groupes ayant été précédemment configurés.
Le mot de passe a été défini lors de la création du profil d'agent. Cependant, vous pourrez changer de mot de passe à tout moment.
Le mot de passe a été confirmé lors de la création du profil d'agent. Si vous modifiez le mot de passe, vous devez confirmer votre modification.
L'option Actif est sélectionnée lors de la création de l'agent. Ne choisissez Inactif que si vous voulez supprimer la protection que l'agent fournit.
URL utilisée par l'agent pour enregistrer les listeners de notification.
Si vous le souhaitez, redéfinissez l'emplacement de configuration sur l'option disponible parmi les deux options suivantes : centralisé ou local. L'emplacement centralisé vous permet de contrôler la configuration de manière centralisée, par exemple via la console. L'option d'emplacement local est fournie à des fins de compatibilité ascendante.
Intervalle en secondes s'écoulant entre les rechargements de configuration. Définir cet attribut sur 0 désactive le mécanisme d'échange à chaud.
Lorsque cet attribut est activé, les agents reçoivent des messages de notification de Federated Access Manager leur signalant les modifications de configuration.
Mode de fonctionnement du filtre.
URL de la page de refus d'accès personnalisée. Si aucune valeur n'est fournie, l'agent renvoie un statut HTTP 403 (Interdit).
Lorsque cet attribut est activé, la session HTTP est invalidée si la connexion échoue. L'utilisateur ne dispose d'aucune session SSO ou le nom d'utilisateur principal ne correspond pas au nom d'utilisateur SSO.
Chaîne représentant le nom de paramètre goto et utilisée par l'agent pour rediriger l'utilisateur vers le service d'authentification approprié. Le service d'authentification utilise la valeur de ce paramètre pour rediriger l'utilisateur vers la destination demandée d'origine.
Nombre de tentatives de connexion échouées autorisées à se produire pendant une session de navigateur unique avant blocage de la demande utilisateur. Une valeur égale à 0 désactive cette fonction.
Liste de mappages d'en-têtes personnalisés définis par l'agent dans le navigateur client. La clé est le nom d'en-tête et la valeur représente la valeur d'en-tête.
Nombre de redirections de point uniques successives autorisées à se produire pendant une session de navigateur unique avant blocage de la demande utilisateur. Une valeur égale à 0 désactive cette fonction.
Type de message de débogage consigné. Ce paramètre détermine le niveau du fichier journal de débogage enregistré localement sur l'hôte d'agent.
Mécanisme que l'agent utilise pour déterminer l'ID utilisateur.
Nom de l'attribut contenant l'ID utilisateur. La valeur de cet attribut n'est pas utilisée si l'attribut Mode de mappage utilisateur est défini sur USER_ID.
Lorsque cet attribut est activé, l'identité principale de l'utilisateur authentifié est utilisée pour authentifier l'utilisateur au lieu de l'ID utilisateur uniquement. La valeur de cet attribut n'est pas utilisée si l'attribut Mode de mappage utilisateur est défini sur USER_ID.
Nom de propriété de session de l'ID utilisateur de l'utilisateur authentifié dans la session. La valeur de cet attribut est utilisée si l'attribut Mode de mappage utilisateur est défini sur USER_ID et que l'attribut Indicateur d'identité principale utilisateur n'est pas activé.
Types de messages que l'agent consigne en fonction des tentatives d'accès URL de l'utilisateur.
Emplacement où sont consignés les messages d'audit.
Nom du fichier journal de Federated Access Manager dans lequel chaque accès URL à Federated Access Manager est enregistré.
Lorsque cet attribut est activé, les fichiers journaux d'audit sont remplacés lorsqu'ils atteignent la taille spécifiée par l'attribut Taille rotation du journal d'audit local.
Taille à laquelle le fichier journal d'audit local est remplacé par un nouveau fichier.
Nom de l'en-tête HTTP contenant l'adresse IP du client.
Nom de l'en-tête HTTP contenant le nom d'hôte du client.
Les attributs d'application sont généralement spécifiques aux applications.
Liste des URI absolus correspondant à un élément formulaire-connexion-page web.xml.
Liste des URI absolus correspondant à un élément formulaire-erreur-page web.xml.
Lorsque cet attribut est activé, l'agent utilise le contenu interne personnalisé tel que spécifié par l'attribut Nom de fichier de contenu de connexion. Lorsque cet attribut n'est pas activé, l'agent utilise le contenu interne par défaut.
Chemin et nom complets du fichier de contenu de connexion personnalisé.
Mappages spécifiques aux applications, chacun d'entre eux identifiant un gestionnaire à utiliser pour le traitement de la déconnexion.
Mappages spécifiques aux applications, chacun d'entre eux identifiant un URI de demande. La présence de l'URI de demande spécifié indique un événement de déconnexion.
Mappages spécifiques aux applications, chacun d'entre eux identifiant un paramètre. La présence du paramètre spécifié dans la demande HTTP indique un événement de déconnexion.
Lorsque cet attribut est activé, l'agent recherche le paramètre de déconnexion dans le corps de la demande HTTP.
Mappages spécifiques aux applications, chacun d'entre eux identifiant un URI à utiliser en tant que point d'entrée après une déconnexion réussie et, le cas échéant, après une authentification suivante réussie.
Liste d'URI pour lesquels aucune authentification n'a lieu. Pour chaque URI figurant dans cette liste, la protection n'est pas appliquée par l'agent et les références ne sont pas demandées.
Lorsque cet attribut est activé, la liste des URI non appliqués devient la liste des URI appliqués. Par conséquent, tous les URI répertoriés en tant que valeurs de l'attribut URI non appliqués sont appliqués, tandis qu'aucun des autres URI n'est appliqué.
Lorsque cet attribut est activé, les résultats d'évaluation sont mis en cache pour les URI non appliqués. Par conséquent, les résultats d'évaluation sont mis en cache pour la liste de valeurs associée à l'attribut URI non appliqués.
Lorsque l'attribut Cache d'URI non appliqués activé est activé, la valeur spécifiée pour cet attribut est utilisée afin de définir la taille de cache.
Demandes de la liste d'adresses IP clientes qui ne font pas l'objet d'une authentification ou d'une autorisation. Pour chaque adresse IP figurant dans cette liste, l'accès est accordé et les références ne sont pas demandées pour l'authentification ou l'autorisation.
Lorsque cet attribut est activé, la liste des adresses IP clientes non appliquées devient la liste des adresses IP appliquées. Par conséquent, toutes les adresses IP répertoriées en tant que valeurs de l'attribut Liste d'IP clientes non appliquées sont appliquées, tandis qu'aucune des autres adresses IP n'est appliquée.
Lorsque cet attribut est activé, les résultats d'évaluation sont mis en cache pour les adresses IP non appliquées. Par conséquent, les résultats d'évaluation sont mis en cache pour la liste de valeurs associée à l'attribut Liste d'IP clientes non appliquées.
Lorsque l'attribut Indicateur de cache d'IP non appliquées est activé, la valeur spécifiée pour cet attribut est utilisée afin de définir la taille de cache.
Modes disponibles pour extraire des attributs de profil utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de profil en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_profil]=nom_en-tête_http.
Modes disponibles pour extraire des attributs de réponse utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de réponse en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_réponse]=nom_en-tête_http.
Caractère à utiliser pour séparer plusieurs valeurs du même attribut lorsqu'il est défini en tant que cookie.
Format de valeur d'attribut de date à utiliser lorsque l'attribut est défini en tant qu'en-tête HTTP. Le format est basé sur java.text.SimpleDateFormat .
Lorsque cet attribut est activé, la valeur de l'attribut est codée au format URL avant d'être définie en tant que cookie.
Modes disponibles pour extraire des attributs de session utilisateur supplémentaires à introduire dans une demande.
Liste de mappages de noms d'attribut de session en noms d'en-tête HTTP, remplis sous des noms spécifiques pour l'utilisateur actuellement authentifié. Format : [nom_attribut_session]=nom_en-tête_http.
Liste d'attributs privilégiés à accorder à tous les utilisateurs disposant d'une session Federated Access Manager valide.
Liste de types d'attributs privilégiés à extraire pour chaque utilisateur.
Liste de mappages de types d'attributs privilégiés en valeurs true ou false : true pour indiquer que le type d'attribut est converti en lettres minuscules et false s'il n'est pas converti.
Liste de noms de propriétés de session contenant des attributs privilégiés pour l'utilisateur authentifié.
Lorsque cet attribut est activé, les mappages sont appliqués de la valeur d'origine d'un attribut vers une autre valeur tel que spécifié par l'attribut Mappage d'attribut privilégié.
Liste de mappages de la valeur d'origine d'un attribut vers une autre valeur. Cet attribut n'est actif que si l'attribut Activer le mappage d'attribut privilégié est activé.
Exemple :
[id=manager,ou=group,dc=opensso,dc=java,dc=net]=am_manager_role [id=employee,ou=group,dc=opensso,dc=java,dc=net]=am_employee_role
Liste de mappages d'une application vers le gestionnaire d'authentification spécifique à cette application. Chaque gestionnaire d'authentification est utilisé par l'agent pour authentifier l'utilisateur dans le conteneur de l'application spécifiée.
Exemple :
[BankApp]=BankAuthHandler
Liste de mappages d'une application vers le gestionnaire de déconnexion spécifique à cette application. Chaque gestionnaire de déconnexion est utilisé par l'agent pour déconnecter l'utilisateur dans le conteneur de l'application spécifiée.
Exemple :
[BankApp]=BankLogoutHandler
Liste de mappages d'une application vers le gestionnaire de vérification local spécifique à cette application. Les gestionnaires de vérification locaux sont utilisés par l'agent pour valider les références d'utilisateur avec le référentiel local.
Exemple :
[BankApp]=BankVerificationHandler
Les attributs SSO permettent de configurer des fonctions de l'agent associées à la connexion unique (SSO). La plupart des attributs SSO sont regroupés dans la catégorie SSO. Cependant, les attributs qui fournissent des fonctionnalités SSO par défaut peuvent ne pas figurer dans ce groupe.
Nom du cookie de jeton SSO utilisé entre le serveur de Federated Access Manager et l'agent.
Lorsque cet attribut est activé, le cache SSO est le cache actif et peut être utilisé via des API publiques affichées par le SDK d'agent.
Lorsque cet attribut est activé, la connexion unique inter-domaine (CDSSO) est active.
URI intermédiaire utilisé par l'agent pour traiter les demandes SSO inter-domaine.
Liste des URL des contrôleurs SSO inter-domaine disponibles que l'agent peut utiliser pour le traitement SSO inter-domaine.
Exemple :
[0]=http://host:port/opensso/cdcservlet
Nombre de secondes à utiliser par l'agent pour déterminer la validité de l'assertion AuthnResponse SSO inter-domaine.
Liste de fournisseurs de serveurs/d'ID Federated Access Manager auxquels l'agent doit se fier lors de l'évaluation des réponses CDC Liberty. Cet attribut doit être défini lorsqu'un équilibreur de charge, un pare-feu ou les deux existent entre l'agent et l'instance de Federated Access Manager .
Exemple :
[0]=http://host:port/opensso/cdcservlet
Lorsque cet attribut est activé, le cookie de jeton SSO défini par l'agent dans les différents domaines en mode SSO inter-domaine est signalé comme sûr. La transmission n'a lieu que si le canal de communication avec l'hôte est sécurisé.
Liste de domaines pour lesquels des cookies doivent être définis dans un scénario SSO inter-domaine.
Exemple :
[0]=.sun.com
Lorsque cet attribut est activé, l'agent réinitialise les cookies dans la réponse avant de rediriger l'utilisateur en vue de l'authentification.
Liste de noms de cookie que l'agent doit réinitialiser si l'attribut Réinitialisation de cookie est activé.
Liste de mappages de la clé (un nom de cookie spécifié par l'attribut Liste de noms de cookie à réinitialiser) vers la valeur (le domaine du cookie à utiliser en cas d'événement de réinitialisation).
Liste de mappages de la clé (un nom de cookie spécifié par l'attribut Liste de noms de cookie à réinitialiser) vers la valeur (le chemin du cookie à utiliser en cas d'événement de réinitialisation).
Lorsque cet attribut est activé, l'URL d'agent décode le jeton SSO avant que ce jeton ne soit utilisé.
Les attributs (propriétés) de services FAM permettent de configurer les services Federated Access Manager que l'agent utilise (par exemple, un service de stratégie, un service de session, un service d'authentification et un service de gestion de services).
Une liste d'URL vers l'authentification de Federated Access Manager. Lorsque l'authentification est requise, l'agent redirige les nouveaux utilisateurs vers le service d'authentification approprié spécifié par l'URL.
Exemple :
[0]=http://host:port/opensso/UI/Login
Lorsque cet attribut est activé, il donne priorité à la séquence de basculement pour les URL de connexion ou de SSO inter-domaine, tel que défini par l'attribut URL de connexion FAM.
Lorsque cet attribut est activé, l'agent vérifie la disponibilité des URL définies par l'attribut URL de connexion FAM avant de rediriger l'utilisateur vers ces URL.
Lorsque l'attribut Vérification d'URL de connexion est activé, la valeur spécifiée pour cet attribut détermine le nombre de millisecondes de la temporisation de connexion.
Liste d'URL de page de déconnexion Federated Access Manager .
Exemple :
[0]=http://host:port/opensso/UI/Logout
Lorsque cet attribut est activé, il donne priorité à la séquence de basculement pour les URL de déconnexion, tel que défini par l'attribut URL de connexion FAM.
Indique si l'agent vérifie la disponibilité de ces URL avant de rediriger l'utilisateur vers elles.
Lorsque l'attribut Vérification d'URL de déconnexion est activé, la valeur spécifiée pour cet attribut détermine le nombre de millisecondes de la temporisation de connexion.
Protocole à utiliser par le service d'authentification de Federated Access Manager .
Nom d'hôte à utiliser par le service d'authentification de Federated Access Manager .
Numéro du port à utiliser par le service d'authentification de Federated Access Manager .
Nom du fichier journal à utiliser pour consigner les messages sur le serveur de Federated Access Manager .
Type des messages de journalisation à distance à consigner. Les valeurs valides sont les suivantes : ALLOW, DENY, BOTH et NONE.
Lorsque cet attribut est activé, les notifications opèrent pour le client de stratégie distant.
Délai en minutes après lequel les entrées mises en cache sont actualisées par le client de stratégie distant.
Mode de mise en cache à utiliser par le client de stratégie distant. Les valeurs valides sont les suivantes : subtree ou self.
Valeurs d'action booléennes disponibles pour les noms d'action de stratégie.
Exemple :
serviceName|actionName|trueValue|falseValue
Comparateurs de ressources à utiliser pour différents noms de services.
Nombre de secondes autorisé pour corriger le décalage horaire entre l'ordinateur serveur de Federated Access Manager et l'ordinateur du client de stratégie distant.
Liste de paramètres de demandes HTTP GET dont les noms et les valeurs doivent être définis dans la carte d'environnement en vue de l'évaluation de la stratégie URL sur le serveur de Federated Access Manager .
La clé de carte est au format GET parameterName, tandis que la valeur de carte constitue un ensemble de valeurs de chaînes du paramètre.
Exemple :
[0]=name [1]=phonenumber
Liste de paramètres de demandes HTTP POST dont les noms et les valeurs doivent être définis dans la carte d'environnement en vue de l'évaluation de la stratégie URL sur le serveur de Federated Access Manager .
La clé de carte est au format POST parameterName, tandis que la valeur de carte constitue un ensemble de valeurs de chaînes du paramètre.
Exemple :
[0]=name [1]=phonenumber
Liste d'attributs HTTP SESSION dont les noms et les valeurs doivent être définis dans la carte d'environnement en vue de l'évaluation de la stratégie URL sur le serveur de Federated Access Manager .
La clé de carte est au format JSESSION parameterName, tandis que la valeur de carte constitue un ensemble de valeurs de chaînes du paramètre.
Exemple :
[0]=name [1]=phonenumber
Temps de mise à jour de cache en minutes pour les données de gestion utilisateur. Si cet attribut est défini sur 0, aucune mise à jour n'a lieu.
Lorsque cet attribut est activé, les notifications opèrent pour les caches de gestion de services.
Temps de mise à jour de cache en minutes pour les données de configuration de service. Si cet attribut est défini sur 0, aucune mise à jour n'a lieu.
Cet attribut ne prend effet que si aucune URL de notification n'est fournie par l'attribut URL de notification d'agent ou que si les notifications sont désactivées.
Indique si le client de session doit utiliser l'interrogation pour mettre à jour les informations de session et ne doit pas dépendre des notifications du serveur.
Délai en secondes après lequel le client de session demande au serveur une mise à jour des informations de session mises en cache.
Les attributs (propriétés) divers sont des attributs difficiles à classer dans d'autres catégories.
Code de langue utilisé pour identifier le paramètre régional de fonctionnement.
Code de pays utilisé pour identifier le paramètre régional de fonctionnement.
Lorsque cet attribut est activé, la fonctionnalité de vérification de port opère.
Nom ou chemin complet d'un fichier comportant le contenu nécessaire pour gérer les demandes qui nécessitent une correction de port.
Carte de port et entrées de protocole, la clé étant le numéro du port d'écoute et la valeur le protocole d'écoute que l'agent doit utiliser pour identifier les demandes comportant des numéros de ports non valides.
Exemple :
[80] = http [443] = https
Liste des identités principales que l'agent contourne à des fins d'authentification et de recherche.
Exemple :
[0]=guest [1]=testuser
Permet la prise en charge des agents utilisateur hérités (navigateur).
Liste de valeurs d'en-tête d'agent utilisateur qui identifient les navigateurs hérités.
URI intermédiaire que l'agent utilise pour rediriger les demandes d'agent utilisateur hérité.
Spécifie l'implémentation de fournisseur de chiffrement à utiliser par l'agent.
Pour les agents J2EE, les attributs (propriétés) avancés sont des attributs personnalisés créés ou des attributs généralement utilisés dans des déploiements plus complexes ou moins courants.
Lorsque cet attribut est activé, les services Web sont traités.
Liste de points d'arrivée d'application Web qui représentent des services Web.
Lorsque cet attribut est activé, les demandes HTTP GET de points d'arrivée de service Web sont traitées.
Classe d'implémentation pouvant être utilisée pour authentifier les demandes de services Web.
Nom du fichier dont le contenu est utilisé par l'agent afin de générer une erreur interne pour les clients.
Nom du fichier dont le contenu est utilisé par l'agent afin de générer une erreur d'autorisation pour les clients.
Nom d'hôte indiquant aux navigateurs clients le serveur protégé par agent s'il est différent du nom d'hôte réel.
Numéro de port indiquant aux navigateurs clients le port d'écoute du serveur protégé par agent s'il est différent du port d'écoute réel.
Protocole (HTTP/HTTPS) utilisé par les navigateurs clients pour communiquer avec le serveur protégé par agent s'il est différent du protocole réel utilisé par le serveur.
Active la vérification de la valeur par défaut FQDN et des valeurs de carte fqdn.
Nom d'hôte complet permettant aux utilisateurs d'accéder aux ressources.
Mappage vers un nom d'hôte réel ou valide. Ce mappage est celui d'un nom d'hôte non reconnu vers un nom d'hôte reconnu. Ce mappage est utile lorsqu'une adresse IP ou une URL incorrecte est entrée par l'utilisateur ou lorsqu'un hôte virtuel est utilisé pour des ressources protégées.
Propriétés supplémentaires permettant aux utilisateurs d'agrandir l'ensemble de propriétés pris en charge par l'agent.
Exemple :
customproperty=custom-value1 customlist[0]=customlist-value-0 customlist[1]=customlist-value-1 custommap[key1]=custommap-value-1 custommap[key2]=custommap-value-2