Le service d'administration vous permet de configurer la console OpenSSO au niveau global et du domaine configuré (Préférences ou Options propres à un domaine configuré). Les attributs de service Administration comprennent des attributs globaux et de domaine.
Remarque – Certains des attributs répertoriés dans cette section ne concernent que l'installation en mode hérité.
Ces attributs sont les suivants :
Permet la gestion des fédérations. Cet attribut est sélectionné par défaut. Pour désactiver cette fonctionnalité, annulez la sélection du champ. L'onglet Gestion des fédérations n'apparaîtra plus dans la console.
Permet la gestion des utilisateurs. Cet attribut est activé par défaut. Cet attribut s'applique lorsque OpenSSO est installé en mode hérité.
Cet attribut est désélectionné par défaut et s'applique uniquement quand OpenSSO est installé en mode hérité. Si cet attribut est sélectionné, les conteneurs de personnes sont affichés sous l'onglet Gestion d'annuaire. Il est conseillé d'utiliser un conteneur de personnes unique dans votre DIT, puis des rôles pour gérer vos comptes et services. Le comportement par défaut de la console OpenSSO est de masquer les conteneurs de personnes. Toutefois, si votre DIT comporte plusieurs conteneurs de personnes, sélectionnez cet attribut pour afficher les conteneurs de personnes comme des objets gérés.
Cet attribut est désélectionné par défaut et s'applique quand OpenSSO est installé en mode hérité. Si cet attribut est sélectionné, les conteneurs sont affichés sous l'onglet Gestion d'annuaire.
Cet attribut est désélectionné par défaut et s'applique quand OpenSSO est installé en mode hérité. Si cet attribut est sélectionné, les conteneurs de groupes sont affichés sous l'onglet Gestion d'annuaire.
Indique si les groupes d'abonnements créés par le biais de la console sont statiques ou dynamiques. La console crée et affiche des groupes d'abonnements qui sont soit statiques soit dynamiques, mais pas les deux. (Les groupes filtrés sont toujours pris en charge, quelle que soit la valeur de cet attribut.) La valeur par défaut est dynamique.
Un groupe statique répertorie de manière explicite tous les membres du groupe, en utilisant la classe d'objets groupOfNames ou groupOfUniqueNames. L'entrée de groupe contient l'attribut uniqueMember de chaque membre du groupe. Les membres d'un groupe statique sont ajoutés manuellement ; l'entrée utilisateur proprement dite reste inchangée. Les groupes statiques conviennent aux groupes contenant peu de membres.
Un groupe dynamique utilise un attribut memberOf dans l'entrée de chaque membre du groupe. Les membres de groupes dynamiques sont générés à l'aide d'un filtre LDAP qui recherche et renvoie toutes les entrées contenant l'attribut memberOf. Les groupes dynamiques conviennent aux groupes comprenant de nombreux membres.
Un groupe filtré utilise un filtre LDAP pour rechercher et renvoyer les membres satisfaisant aux conditions du filtre. Par exemple, le filtre peut générer des membres avec un uid (uid=g*) ou un adresse e-mail (mail=*@example.com) spécifique.
Dans les exemples ci-dessus, le filtre LDAP renvoie tous les utilisateurs dont l'uid commence par g ou dont l'adresse e-mail se termine par exemple.com, respectivement. Les groupes filtrés ne peuvent être créés dans la vue Gestion des utilisateurs qu'en choisissant l'option Appartenance par filtre.
Un administrateur peut sélectionner l'une des options suivantes :
Dynamique - Les groupes créés à l'aide de l'option Appartenance par abonnement sont dynamiques.
Statique - Les groupes créés à l'aide de l'option Appartenance par abonnement sont statiques.
Définit une liste d'instructions de contrôle d'accès (ACI) par défaut ou d'autorisations qui sont utilisées pour accorder des privilèges d'administrateur lors de la création de nouveaux rôles. Sélectionnez l'un de ces ACI pour le niveau de privilège souhaité. OpenSSO comprend quatre types d'autorisation par défaut :
Aucune autorisation — Aucune autorisation n'est définie pour le rôle.
Admin organisation — L'administrateur d'organisation dispose d'un accès en lecture/écriture sur toutes les entrées de l'organisation configurée.
Admin assistance organisation — L'administrateur d'assistance organisation dispose d'un accès en lecture sur toutes les entrées de l'organisation configurée et d'un accès en écriture sur l'attribut userPassword.
Admin des modalités de l'organisation — L'administrateur des stratégies de l'organisation dispose d'un accès en lecture et en écriture sur toutes les stratégies du domaine. L'administrateur des stratégies de l'organisation ne peut pas créer de stratégie d'orientation.
L'arborescence des composants du domaine (arborescence DC) est une structure DIT spécifique utilisée par de nombreux composants de Sun Java System pour mapper les noms DNS et les entrées des domaines.
Lorsque cette option est activée, l'entrée d'arborescence DC pour un domaine est créée, sous réserve que le nom DNS du domaine soit entré au moment de la création du domaine. Le champ du nom DNS apparaît dans la page Création de domaine. Cette option n'est applicable qu'aux domaines de niveau supérieur et ne s'affiche pas pour les sous-domaines.
Toute modification d'état de l'attribut inetdomainstatus par le biais du SDK OpenSSO dans l'arborescence du domaine met à jour l'état de l'entrée d'arborescence DC correspondante. (Les mises à jour d'état non effectuées par l'intermédiaire du SDK OpenSSO ne seront pas synchronisées.) Par exemple, si un domaine Sun est créé avec l'attribut de nom DNS sun.com, l'entrée suivante est créée dans l'arborescence DC :
dc=sun,dc=com,o=internet,root suffix
Par défaut, la racine OpenSSO est sélectionnée. Si un suffixe différent est souhaité, ce suffixe doit être créé à l'aide des commandes LDAP. Les ACI des administrateurs qui créent des domaines requièrent une modification afin qu'ils bénéficient d'un accès illimité à la racine de la nouvelle arborescence DC.
Spécifie si des groupes d'administrateurs de domaines et d'administrateurs d'assistance de domaines doivent être créés. Si l'option est activée, ces groupes sont créés et associés respectivement aux rôles Admin organisation et Admin assistance organisation. Une fois les groupes créés, l'ajout ou la suppression d'un utilisateur dans l'un des rôles associés ajoute ou supprime automatiquement l'utilisateur du groupe correspondant. Toutefois, ce comportement ne s'applique pas en sens inverse. L'ajout ou la suppression d'un utilisateur dans l'un de ces groupes n'a pas d'effet sur les rôles associés à l'utilisateur.
Les groupes d'administrateurs de domaines et d'administrateurs d'assistance de domaines ne sont créés que dans les domaines créés après l'activation de cette option.
Remarque – Cette option ne s'applique pas aux sous-domaines, à l'exception du domaine racine. Au niveau du domaine racine, les groupes d'administrateurs de services et d'administrateurs d'assistance de services sont créés et associés respectivement aux rôles Admin niveau supérieur et Admin assistance niveau supérieur. Le même comportement s'applique.
Spécifie si une entrée utilisateur doit être supprimée ou simplement marquée comme supprimée dans le répertoire. Cet attribut s'applique uniquement quand OpenSSO est installé en mode hérité.
Si l'entrée utilisateur est supprimée alors que cette option est sélectionnée (true), l'entrée utilisateur reste dans le répertoire mais est marquée supprimée. Les entrées utilisateur marquées pour suppression ne sont pas renvoyées dans les recherches Directory Server. Si l'option n'est pas sélectionnée, l'entrée utilisateur sera supprimée du répertoire.
Cet attribut définit les instructions de contrôle d'accès pour les rôles administrateur qui sont créés dynamiquement lors de la configuration d'un groupe ou d'un domaine à l'aide d'OpenSSO. Ces rôles sont utilisés pour accorder des privilèges d'administration aux groupes d'entrées spécifiques créés. Les ACI par défaut peuvent être modifiées uniquement sous cette liste d'attributs.
Remarque – Les administrateurs au niveau domaine ont une étendue d'accès plus large que les administrateurs de groupes. Toutefois, par défaut, lorsqu'un utilisateur est ajouté à un rôle Administrateur de groupe, cet utilisateur a la possibilité de modifier le mot de passe de tout membre du groupe. Cela inclut donc tout administrateur de domaine qui serait membre du groupe.
Le rôle Administrateur d'assistance de conteneur dispose d'un accès en lecture sur toutes les entrées d'une unité de domaine et d'un accès en écriture sur l'attribut userPassword des entrées utilisateur de ce conteneur uniquement.
L'administrateur d'assistance de domaine dispose d'un accès en lecture sur toutes les entrées d'un domaine et d'un accès en écriture sur l'attribut userPassword. Lorsqu'un sous-domaine est créé, rappelez-vous que les rôles d'administration sont alors créés au sein du sous-domaine et non du domaine parent.
Le rôle Administrateur de conteneur dispose d'un accès en lecture et en écriture à toutes les entrées d'une unité d'organisation LDAP. Dans OpenSSO, l'unité d'organisation LDAP est souvent appelée conteneur.
L'administrateur des stratégies de l'organisation dispose d'un accès en lecture et en écriture sur toutes les stratégies et peut créer, assigner, modifier et supprimer toutes les stratégies de ce domaine.
L'administrateur du conteneur de personnes est, par défaut, toute entrée utilisateur d'un nouveau domaine faisant partie du conteneur de personnes de ce domaine. L'administrateur du conteneur de personnes dispose d'un accès en lecture et en écriture sur toutes les entrées utilisateur du conteneur de personnes du domaine. N'oubliez pas que ce rôle NE DISPOSE PAS d'accès en lecture ou en écriture aux attributs contenant les DN de rôle et de groupe et qu'ils ne peuvent donc pas modifier les attributs ni supprimer un utilisateur d'un rôle ou d'un groupe.
D'autres conteneurs peuvent être configurés dans OpenSSO afin d'accueillir des entrées utilisateur, des entrées groupe ou même d'autres conteneurs. Pour appliquer un rôle Administrateur à un conteneur créé après la configuration du domaine, les valeurs par défaut du rôle Administrateur de conteneur ou Administrateur d'assistance de conteneur sont utilisées.
L'administrateur de groupe dispose d'un accès en lecture et en écriture à tous les membres d'un groupe spécifique et peut créer de nouveaux utilisateurs, assigner les utilisateurs aux groupes qu'il gère et supprimer les utilisateurs qu'il a créé. Lorsqu'un groupe est créé, le rôle Administrateur de groupe est automatiquement généré avec les privilèges nécessaires pour gérer le groupe. Toutefois, ce rôle n'est pas automatiquement attribué à un membre du groupe. Il doit être assigné par le créateur du groupe, ou par tout utilisateur ayant accès au rôle Administrateur de groupe.
L'administrateur de niveau supérieur dispose d'un accès en lecture et en écriture à toutes les entrées du domaine de niveau supérieur. En d'autres termes, le rôle d'administrateur de niveau supérieur confère des privilèges sur toutes les entités principales de configuration au sein de l'application OpenSSO.
L'administrateur d'organisation dispose d'un accès en lecture et en écriture à toutes les entrées d'un domaine. Lorsqu'un domaine est créé, le rôle Administrateur d'organisation est automatiquement généré avec les privilèges nécessaires pour gérer le domaine.
Répertorie les services qui ont un affichage personnalisé dans la page Profil utilisateur. L'affichage par défaut généré par la console peut être insuffisant pour certains services. Cet attribut crée un affichage personnalisé pour chaque service, offrant ainsi un contrôle total du contenu et du mode d'affichage des informations sur le service. Le format est le suivant :
nom service | url relative()
Les services répertoriés dans cet attribut ne s'affichent pas dans les pages de création de l'utilisateur. Toute la configuration des données d'affichage d'un service personnalisé doit être effectuée dans les pages Profil utilisateur.
Définit l'ensemble des attributs qui seront spécifiés dans l'entrée d'arborescence DC lors de la création d'un objet. Les paramètres par défaut sont les suivants :
maildomainwelcomemessage |
preferredmailhost |
mailclientattachmentquota |
mailroutingsmarthost |
mailaccessproxyreplay |
preferredlanguage |
domainuidseparator |
maildomainmsgquota |
maildomainallowedserviceaccess |
preferredmailmessagestore |
maildomaindiskquota |
maildomaindiskquota |
objectclass=maildomain |
mailroutinghosts |
Définit les filtres de recherche pour les objets à supprimer lorsque le mode Suppression de l'utilisateur conforme est activé.
Spécifie le conteneur de personnes par défaut dans lequel l'utilisateur est créé.
Spécifie le conteneur de groupes par défaut dans lequel le groupe est créé.
Spécifie le conteneur d'agents par défaut dans lequel l'agent est créé. La valeur par défaut est Agents.
Spécifie le conteneur de personnes par défaut dans lequel seront placés les utilisateurs lors de leur création. Il n'y a pas de valeur par défaut. Une valeur valide est le DN d'un conteneur de personnes. Voir la remarque sous l'attribut Liste des conteneurs de personnes du groupe pour l'ordre de recherche des conteneurs de personnes.
Spécifie une liste de conteneurs de personnes parmi lesquels l'administrateur peut faire un choix lors de la création d'un nouvel utilisateur. Cette liste peut être utilisée si l'arborescence de l'annuaire contient plusieurs conteneurs de personnes. Notez que si aucun conteneur de personnes n'est spécifié dans la liste ou dans le champ Conteneur de personnes par défaut du groupe, les utilisateurs sont créés dans le conteneur de personnes OpenSSO par défaut ou=people. Il n'existe pas de valeur par défaut pour ce champ.
La syntaxe de cet attribut est la suivante :
dn du groupe | dn du conteneur de personnes
Lorsqu'un utilisateur est créé, le programme vérifie si cet attribut indique un conteneur où placer la nouvelle entrée. Si l'attribut est vide, le programme recherche un conteneur dans l'attribut Conteneur de personnes par défaut du groupe. Si le dernier attribut est vide, l'entrée est créée sous ou=people.
Cet attribut s'applique uniquement quand OpenSSO est installé en mode hérité. Il n'y a pas de valeur par défaut.
Spécifie la classe Java utilisée par la console OpenSSO pour l'affichage des pages Profil utilisateur.
Spécifie la classe Java utilisée par la console OpenSSO pour l'affichage des pages Profil utilisateur final.
Indique si la liste des rôles assignés à un utilisateur doivent être affichés sur la page Profil utilisateur de ce dernier. Si le paramètre n'est pas activé (par défaut), la page Profil utilisateur affiche les rôles de l'utilisateur uniquement pour les administrateurs.
Indique si la liste des groupes assignés à un utilisateur doivent être affichés sur la page Profil utilisateur de ce dernier. Si le paramètre n'est pas activé (par défaut), la page Profil utilisateur affiche les groupes de l'utilisateur uniquement pour les administrateurs.
Ce paramètre indique si les utilisateurs peuvent s'ajouter eux-mêmes aux groupes proposés à l'abonnement. Si le paramètre n'est pas activé (par défaut), la page Profil utilisateur autorise la modification de l'appartenance des utilisateurs au groupe uniquement par l'administrateur. Ce paramètre s'applique uniquement si l'option Afficher les groupes sur la page du profil utilisateur est sélectionnée.
Ce menu indique les attributs de service qui seront affichés sur la page du profil utilisateur. Un administrateur peut sélectionner l'une des options suivantes :
Affiche les attributs de schéma consultables de l'utilisateur pour les services assignés à cet utilisateur. Les valeurs des attributs de service peuvent être consultées par l'utilisateur si l'attribut contient le mot-clé Display. Reportez-vous au manuel OpenSSO Developer's Guide pour en savoir plus.
Affiche les attributs de schéma consultables et dynamiques de l'utilisateur pour les services assignés à cet utilisateur.
Cette liste définit les rôles qui seront assignés automatiquement aux nouveaux utilisateurs créés. Il n'y a pas de valeur par défaut. Un administrateur peut entrer les DN d'un ou de plusieurs rôles.
Ce champ accepte uniquement une adresse de DN complète et non un nom de rôle. Les rôles peuvent être uniquement des rôles OpenSSO, et non des rôles LDAP (Directory Server).
Ce champ répertorie les classes Java des modules qui seront affichés en haut de la console. La syntaxe est clé i18N | nom de classe java.
La clé i18N est utilisée pour le nom localisé de l'entrée dans la console.
Ce champ définit le nombre maximal de résultats pouvant être renvoyés par une recherche. La valeur par défaut est 200.
Vous ne devez attribuer à cet attribut une valeur importante (supérieure à 1000) que si les ressources système allouées sont suffisantes.
Remarque – OpenSSO est préconfiguré pour renvoyer un maximum de 4 000 entrées de recherche. Cette valeur peut être modifiée à l'aide de la console ou de ldapmodify. Si vous souhaitez la modifier à l'aide de ldapmodify,créez un fichier newConfig.xml , avec les valeurs suivantes (dans cet exemple, nsSizeLimit : -1 signifie illimité) :
dn: cn=puser,ou=DSAME Users,ORG_ROOT_SUFFIX changetype: modify replace:nsSizeLimit nsSizeLimit: -1Exécutez ensuite ldapmodify. Par exemple :
setenv LD_LIBRARY_PATH /opt/SUNWam/lib/:/opt/SUNWam/ldaplib/ldapsdk:/usr/lib/mps:/usr/share/lib/mps/secv1:/usr/lib/mps/secv1: $LD_LIBRARY_PATH ./ldapmodify -D "cn=Directory Manager" -w "iplanet333" -c -a -h hostname.domain -p 389 -f newConfig.xmlLes modifications de cet attribut apportées via la commande LDAPModify ont priorité sur celles réalisées par le biais de la console OpenSSO.
Définit la durée (en secondes) pendant laquelle une recherche se poursuivra avant d'arriver à expiration. Ce paramètre permet d'interrompre une recherche potentiellement longue. Une fois le délai maximum d'attente de recherche dépassé, la recherche prend fin et renvoie une erreur. La valeur par défaut est 5 secondes.
Remarque – Directory Server est préconfiguré avec un délai d'attente de 120 secondes. Cette valeur peut être modifiée via la console Directory Server ou ldapmodify. Pour la modifier via ldapmodify, créez un fichier newConfig.xml comportant les valeurs suivantes (cet exemple change le délai d'attente de 120 à 3 600 secondes) :
dn: cn=config changetype: modify replace:nsslapd-timelimit nsslapd-timelimit: 3600Exécutez ensuite ldapmodify . Par exemple :
setenv LD_LIBRARY_PATH /opt/SUNWam/lib/:/opt/SUNWam/ldaplib/ldapsdk:/usr/lib/mps:/usr/share/lib/mps/secv1:/usr/lib/mps/secv1: $LD_LIBRARY_PATH ./ldapmodify -D "cn=Directory Manager" -w "iplanet333" -c -a -h hostname.domain -p 389 -f newConfig.xmlIndique le nom du répertoire contenant les fichiers JSP d'un domaine. Il permet à l'administrateur de donner une apparence (personnalisation) différente à un domaine différent. La valeur par défaut de cet attribut est console. Cet attribut s'applique uniquement quand OpenSSO est installé en mode hérité.
Ce champ répertorie les liens d'aide en ligne qui seront créés sur la page d'aide principale d'OpenSSO. Ceci permet à d'autres applications d'ajouter leurs propres liens d'aide en ligne à la page OpenSSO. Le format de cet attribut est le suivant :
clé linki18n | page html à charger | fichier de propriétés i18n | serveur distant
L'attribut serveur distant est un argument facultatif qui permet de spécifier le serveur distant sur lequel se trouve le document d'aide en ligne. La valeur par défaut est :
DSAME Help|/contents.html|amAdminModlueMsgs
Cet attribut s'applique uniquement quand OpenSSO est installé en mode hérité.
Ce champ répertorie les services qui sont ajoutés de manière dynamique aux entrées des utilisateurs lors de leur création. Les administrateurs ont la possibilité de choisir les services à ajouter lors de la création. Cet attribut n'est pas utilisé par la console, mais par le SDK OpenSSO. Les utilisateurs qui sont créés dynamiquement ou par l'utilitaire de ligne de commande amadmin se voient attribuer les services mentionnés dans cet attribut.
Cet attribut définit le nom d'attribut qui doit être recherché lors d'une recherche simple dans la page de navigation. La valeur par défaut de cet attribut est cn.
Par exemple, si vous entrez j* dans le champ Nom du cadre Navigation, les utilisateurs dont le nom commence par "j" ou "J" sont affichés.
Ce champ définit le nom d'attribut utilisé pour l'affichage des utilisateurs retournés par une recherche simple. La valeur par défaut de cet attribut est uid cn. Elle affiche l'ID de l'utilisateur et son nom complet.
Le nom d'attribut qui apparaît en premier est également utilisé comme clé pour le tri des ensembles d'utilisateurs qui seront retournés. Pour éviter une dégradation des performances, utilisez un attribut dont la valeur est définie dans l'entrée utilisateur.
Ce champ définit une liste d'adresses e-mail auxquelles des notifications seront envoyées en cas de création d'un nouvel utilisateur. Il est possible d'indiquer plusieurs adresses e-mail, en utilisant la syntaxe ci-dessous :
adresse_e-mail|paramètre_régional|jeu_de_caractères
adresse_e-mail|paramètre_régional|jeu_de_caractères
adresse_e-mail|paramètre_régional|jeu_de_caractères
La liste de notification accepte également différents paramètres grâce à l'option -|paramètre_régional.
Pour consulter la liste des langues disponibles, reportez-vous à Environnements linguistiques pris en charge.
Vous pouvez changer l'ID d'adresse e-mail de l'expéditeur en modifiant la propriété 497 dans le fichier amProfile.properties situé par défaut à l'emplacement base OpenSSO/SUNWam/locale.
Ce champ définit une liste d'adresses e-mail auxquelles des notifications seront envoyées en cas de suppression d'un utilisateur. Il est possible d'indiquer plusieurs adresses e-mail, en utilisant la syntaxe ci-dessous :
adresse_e-mail|paramètre_régional|jeu_de_caractères
adresse_e-mail|paramètre_régional|jeu_de_caractères
adresse_e-mail|paramètre_régional|jeu_de_caractères
La liste de notification accepte également différents paramètres grâce à l'option -|paramètre_régional.
Pour consulter la liste des langues disponibles, reportez-vous à Environnements linguistiques pris en charge.
Vous pouvez changer l'ID d'adresse e-mail de l'expéditeur en modifiant la propriété 497 dans le fichier amProfile.properties situé par défaut à l'emplacement base OpenSSO/SUNWam/locale.
L'ID d'expéditeur par défaut est DSAME.
Définit une liste d'attributs et d'adresses e-mail associées à l'attribut. Lorsqu'une modification utilisateur se produit sur un attribut défini dans la liste, l'adresse e-mail associée à l'attribut reçoit une notification. Chaque attribut peut être associé à différents groupes d'adresses. Il est possible d'indiquer plusieurs adresses e-mail, en utilisant la syntaxe ci-dessous :
attrName e-mail| locale|charset e-mail |locale|charset .....
attrName e-mail| locale|charset e-mail |locale|charset .....
Le mot-clé -self peut être utilisé à la place de l'une des adresses. Ceci a pour effet d'envoyer une notification à l'utilisateur dont le profil a été modifié. Supposez par exemple :
gestionnaire utilisateur@sun.com|self|admin@sun.com
Un mail est envoyé à l'adresse spécifiée dans l'attribut gestionnaire, someuser@sun.com, admin@sun, la personne ayant modifié l'utilisateur (self).
La liste de notification accepte également différents paramètres grâce à l'option -|paramètre_régional. Par exemple, pour envoyer la notification à un administrateur en France :
gestionnaire utilisateur@sun.com|self|admin@sun.com|fr Pour consulter la liste des langues, reportez-vous à Environnements linguistiques pris en charge.
Le nom d'attribut est celui qui apparaît dans le schéma Directory Server et nom celui affiché dans la console.
Cet attribut vous permet de définir le nombre maximal de lignes qui seront affichées par page. La valeur par défaut est 25. Par exemple, si une recherche utilisateur renvoie 100 lignes, quatre pages de 25 lignes chacune seront proposées.
Cet attribut contient une liste de listeners qui reçoivent les événements de création, modification et suppression à partir de la console OpenSSO.
Ce champ définit une liste de classes d'implémentation par l'intermédiaire de plug-ins qui étendent la classe com.iplanet.am.sdk.AMCallBack afin qu'elle reçoive des rappels pour les opérations de pré-traitement et de post-traitement pour les utilisateurs, les domaines, les rôles et les groupes. Les opérations possibles sont les suivantes :
création
delete
Modification
Ajout d'utilisateurs aux rôles/groupes
Suppression d'utilisateurs dans les rôles/groupes
Vous devez entrer le nom de classe complet du plug-in puis modifier le chemin de classe de votre conteneur Web (à partir de la base d'installation OpenSSO) afin d'inclure le chemin complet vers la classe du plug-in.
Cette option active les appels des plug-ins pour récupérer les attributs externes (tout attribut spécifique à une application externe). Les attributs externes ne sont pas placés en mémoire cache dans le SDK OpenSSO, aussi cet attribut vous permet d'activer la récupération d'attribut au niveau du domaine. Par défaut, cette option n'est pas activée.
Cet attribut définit une liste de caractères non autorisés dans un nom d'utilisateur. Les différents caractères doivent être séparés par le caractère | . Par exemple :
*|(|)|&|!
Cette classe fournit un mécanisme de plug-in de validation de l'ID utilisateur et du mot de passe. Les méthodes de cette classe doivent être remplacées par les modules du plug-in d'implémentation qui valident l'ID utilisateur et/ou le mot de passe de l'utilisateur. Les modules du plug-in d'implémentation sont appelés chaque fois qu'une valeur d'ID utilisateur ou de mot de passe est ajoutée ou modifiée à l'aide de la console OpenSSO, de l'interface de ligne de commande amadmin ou du SDK.
Les plug-ins qui étendent cette classe peuvent être configurés par domaine. Si aucun plug-in n'est configuré pour un domaine, le plug-in configuré au niveau global est alors utilisé.
Si la validation du plug-in échoue, le module de plug-in peut générer une exception afin de notifier l'application pour lui signaler l'erreur dans l'ID utilisateur ou le mot de passe fourni par l'utilisateur.