Un objet définit l'utilisateur ou le groupe d'utilisateurs (par exemple, un groupe ou ceux qui possèdent un rôle donné) affecté par la stratégie. La règle générale pour les objets est que la stratégie ne s'applique que si l'utilisateur est membre d'au moins un objet de la stratégie. Les objets par défaut sont les suivants :
Cet objet implique que les identités que vous créez et gérez sous l'onglet Objet de domaine puissent être ajoutées comme membres de l'objet.
Ce type d'objet implique que tout utilisateur disposant d'un jeton SSO valide soit membre de cet objet.
Tous les utilisateurs authentifiés doivent être membres de cet objet, même s'ils ont été authentifiés auprès d'un domaine différent de celui dans lequel la stratégie est définie. Ceci est utile si le propriétaire de la ressource souhaite donner accès aux ressources qu'il gère à des utilisateurs d'autres organisations. Si vous souhaitez limiter l'accès aux ressources protégées strictement aux membres d'une organisation spécifique, utilisez dans ce cas l'objet Organisation.
Ce type d'objet implique qu'un client de service Web (WSC) identifié par le jeton SSO soit membre de cet objet si le DN de toute entité principale contenue dans le jeton SSO correspond à une valeur sélectionnée quelconque de cet objet. Les valeurs valides sont les DN des certificats de confiance dans le fichier keystore JKS local, qui correspondent aux certificats des WSC de confiance. Cet objet présente une dépendance vis à vis de Liberty Web Services Framework et ne doit être utilisé que par les fournisseurs de services Liberty pour autoriser les WSC.
Assurez-vous d'avoir créé le fichier keystore avant d'ajouter cet objet à une stratégie. Vous pouvez consulter les informations relatives à la configuration d'un fichier keystore à l'emplacement suivant :
FederatedAccessManager-base /SUNWam/samples/saml/xmlsig/keytool.html
Les autres objets suivants sont disponibles en les sélectionnant dans le service de configuration de stratégiedu domaine :
Ce type d'objet implique que tout membre d'un rôle Federated Access Manager soit un membre de cet objet. Un rôle Federated Access Manager est créé en exécutant Federated Access Manager en mode hérité et en utilisant la console 6.3. Ces rôles ont des classes d'objet imposées par Federated Access Manager. Les rôles Federated Access Manager sont accessibles uniquement par le biais du service de stratégie Federated Access Manager d'hébergement.
Ce type de sous-objet implique que tout membre d'un groupe LDAP soit membre de cet objet.
Ce type de sous-objet implique que tout membre d'un rôle LDAP soit membre de cet objet. Un rôle LDAP est une définition de rôle quelconque utilisant la fonctionnalité de rôle de Directory Server. Ces rôles ont des classes d'objet imposées par la définition de rôle Directory Server. Le filtre de recherche de rôle LDAP peut être modifié dans le service de configuration des stratégies, afin de restreindre l'étendue de la recherche et d'améliorer les performances.
Ce type de sous-objet implique que tout utilisateur LDAP soit membre de cet objet.
Ce type d'objet implique que tout membre d'un domaine soit membre de cet objet.