Ce module est propre à Windows et connu sous le nom d'authentification Kerberos. L'utilisateur présente un jeton Kerberos à OpenSSO par l'intermédiaire du protocole SPNEG (Simple and Protected GSS-API Negotiation Mechanism). Le plug-in d'authentification SSO Bureau Windows fournit à un client (utilisateur) le fonction de connexion unique sur le bureau. Cela signifie qu'un utilisateur qui s'est déjà authentifié à l'aide d'un KDC peut être authentifié avec OpenSSO sans fournir de nouveau les informations de connexion. Les attributs SSO Bureau Windows sont des attributs globaux. Ces attributs sont les suivants :
Indique le principe Kerberos qui est utilisé pour l'authentification. Utilisez le format suivant :
HTTP/nomhôte.nomdomaine@nom_domaine_dc
nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Il peut être différent du nom de domaine d'OpenSSO.
Cet attribut spécifie le fichier keytab Kerberos utilisé pour l'authentification. Utilisez de préférence le format suivant :
nomhôte.HTTP.keytab
nom_hôte est le nom d'hôte de l'instance OpenSSO.
Cet attribut indique le nom de domaine de Kerberos Distribution Center (contrôleur de domaine). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.
Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.
S'il est activé, cet attribut permet à OpenSSO de retourner automatiquement le Principal Kerberos avec le nom de domaine du contrôleur de domaine lors de l'authentification.
Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.
Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifiée dans l'attribut d'authentification Noyau Niveau d'authentification par défaut.