Le service Journalisation fournit des messages d'état et d'erreur concernant l'administration d'OpenSSO. Un administrateur peut configurer des valeurs telles que la taille et l'emplacement du fichier journal. OpenSSO peut consigner les événements dans un fichier texte ordinaire ou dans une base de données relationnelles. Les attributs du service Journalisation sont des attributs globaux. Ces attributs sont les suivants :
Cet attribut définit la taille maximale (en octets) d'un fichier journal OpenSSO. La valeur par défaut est 1000000.
Cet attribut définit le nombre de fichiers journaux de sauvegarde qui seront conservés pour l'analyse historique. Cet attribut accepte tout entier basé sur la taille de partition et l'espace disque disponible sur le système local. La valeur par défaut est 3.
Les fichiers s'appliquent uniquement au type de journalisation FILE. Lorsque le type de journalisation est défini sur DB, aucun fichier d'historique n'est créé et aucune limite de taille de fichier n'est définie par OpenSSO.
Remarque – La valeur 0 est interprétée de la même manière que la valeur 1, ce qui signifie que si vous spécifiez 0, un journal d'historique est créé.
La fonction de journalisation par fichier nécessite la définition de l'emplacement de stockage des fichiers journaux. L'emplacement par défaut est :
CONFIG_DIR_SERVER_URI/logs
CONFIG_DIR_SERVER_URI/logs est une balise représentant le répertoire de configuration de base et l'URI du serveur d'OpenSSO. Lors de l'exécution, le service de journalisation détermine le répertoire utilisé par l'instance pour la journalisation. Cet attribut peut avoir pour valeur un chemin explicite, mais le chemin de base doit désigner son répertoire de configuration.
Si un répertoire autre que le répertoire par défaut est spécifié, OpenSSO créera ce répertoire si celui-ci n'existe pas. Vous devez alors définir les permissions appropriées pour ce répertoire (par exemple, 0700).
Lorsque vous configurez l'emplacement pour la journalisation dans une base de données (par exemple, Oracle ou MySQL), notez que pour une partie de l'emplacement, la distinction majuscules/minuscules s'applique. Par exemple, si vous effectuez la journalisation dans une base de données Oracle, l'emplacement de la journalisation doit être le suivant (notez la distinction majuscules/minuscules) :
jdbc:oracle:thin:@machine.domaine:port:nomBD
Pour configurer la journalisation dans la base de données, ajoutez les fichiers de pilote JDBC au chemin d'accès de la classe JVM du conteneur Web. Vous devez ajouter manuellement les fichiers de pilote JDBC au chemin d'accès de la classe du script amadmin. Sinon, la journalisation amadmin ne peut pas charger le pilote JDBC.
Les modifications apportées aux attributs de journalisation prennent effet une fois que vous les avez enregistrées. Il n'est pas nécessaire de redémarrer le serveur. Si vous activez la journalisation sécurisée, toutefois, vous devez redémarrer le serveur.
Spécifie si la journalisation est activée ou non. La valeur configurée lors de l'installation est ACTIVE.
Les recherches d'hôte pour le champ HostName de LogRecord ne seront pas exécutées, si cette variable est définie sur Faux
Vous permet d'indiquer soit Fichier pour la journalisation dans un fichier texte ordinaire, soit DB pour la journalisation dans une base de données.
Si le nom d'utilisateur ou le mot de passe de la base de données est incorrect, ceci empêche l'exécution correcte d'OpenSSO. Si OpenSSO ou la console devient instable, choisissez la valeur Inactif pour l'attribut Statut du journal.
Une fois que vous défini cette propriété, redémarrez le serveur. Vous pouvez alors vous connecter à la console et redéfinir l'attribut de journalisation. Ensuite, attribuez-lui la valeur ACTIVE et redémarrez le serveur.
Cet attribut accepte le nom de l'utilisateur qui se connectera à la base de données lorsque l'attribut Type de connexion est défini sur DB.
Cet attribut accepte le mot de passe de la base de données lorsque l'attribut Type de connexion est défini sur DB.
Confirmez le mot de passe de la base de données.
Cet attribut vous permet de spécifier le pilote utilisé pour la classe d'implémentation de la journalisation.
Représente la liste des champs à consigner. Par défaut, tous les champs sont consignés : Ces champs sont les suivants :
ID DE CONTEXTE
DOMAINE
NOM D'HÔTE
ADRESSE IP
CONSIGNÉ PAR
NIVEAU DE JOURNAL
ID DE CONNEXION
ID DE MESSAGE
NOM DU MODULE
Au minimum, vous devez consigner les champs ID DE CONTEXTE, DOMAINE, NOM D'HÔTE, ID DE CONNEXION, ID DE MESSAGE.
Cet attribut indique la fréquence (en secondes) à laquelle le serveur doit vérifier les journaux afin de détecter les éventuelles modifications non autorisées. La valeur par défaut est 3600 secondes. Ce paramètre s'applique uniquement à la journalisation sécurisée.
Ce paramètre définit la fréquence (en secondes) avec laquelle le journal sera signé. La valeur par défaut est 900 secondes. Ce paramètre s'applique uniquement à la journalisation sécurisée.
Cet attribut active ou désactive la journalisation sécurisée. Par défaut, elle est désactivée. La journalisation sécurisée active la détection des modifications non autorisées des journaux de sécurité.
Remarque – La journalisation sécurisée n'est utilisable que pour les fichiers plats. Cette option ne fonctionne pas pour la journalisation DB.
Cet attribut définit RSA et DSA (Digital Signature Algorithm), qui disposent de clés privées pour la signature et d'une clé publique pour la vérification. Les options proposées sont les suivantes :
MD2 avec RSA
MD5 avec RSA
SHA1 avec DSA
SHA1 avec RSA
MD2, MD5 et RSA sont des hachages unidirectionnels. Si, par exemple, vous sélectionnez l'algorithme de signature MD2 avec RSA, la fonction de journalisation sécurisée crée un groupe de messages avec MD2 et chiffre la valeur à l'aide de la clé privée RSA. Cette valeur chiffrée constitue la signature des enregistrements journalisés. Elle est ensuite ajoutée au dernier enregistrement de la signature la plus récente. Pour la validation, la signature est déchiffrée avec la clé publique RSA, puis la valeur déchiffrée est comparée au groupe d'enregistrements journalisés. La fonction de journalisation sécurisée détectera ensuite toute modification apportée à n'importe quel enregistrement journalisé.
Lorsque la journalisation sécurisée est activée, le service de journalisation recherche son certificat à l'emplacement spécifié par cet attribut. Le chemin de ce répertoire est déterminé lors de l'exécution. Il peut s'agir d'un chemin explicite, mais le chemin de base doit être accessible à l'instance OpenSSO.
Cet attribut définit le nombre maximum d'enregistrements renvoyés par les interfaces Java LogReader, quel que soit le nombre d'enregistrements correspondant à la demande de lecture. Par défaut, il est réglé sur 500. Cet attribut peut être remplacé par l'appelant de l'API de journalisation via la classe LogQuery.
Cet attribut s'applique uniquement à la journalisation sécurisée. Il indique le moment auquel les fichiers journaux doivent être archivés et le keystore sécurisé généré de nouveau pour les journalisations sécurisées suivantes. La valeur par défaut est cinq fichiers par logger.
Cet attribut définit le nombre maximal d'enregistrements de journal à placer en mémoire tampon avant que le service de journalisation tente de les écrire dans le référentiel de journalisation. La valeur par défaut est un enregistrement.
Cet attribut définit le nombre maximal d'enregistrements de journal conservés en mémoire en cas d'échec de la journalisation en base de données. Cet attribut s'applique uniquement lorsque la journalisation en base de données est spécifiée. Lorsque le service de journalisation d'OpenSSO perd la connexion à la base de données, il place en mémoire tampon le nombre d'enregistrements spécifiés. La valeur par défaut de cet attribut correspond au double de la valeur définie dans l'attribut Taille du tampon.
Cet attribut définit la durée maximale de mise en mémoire tampon des enregistrements de journal avant leur envoi au service de journalisation. Cet attribut s'applique si l'attribut Activer la mise en mémoire tampon temporelle est sélectionné. La valeur par défaut est 3600 secondes.
Lorsque cet attribut est sélectionné, OpenSSO définit un délai maximal de conservation dans la mémoire tampon des enregistrements de journal. Cette période est définie dans l'attribut Durée de la mémoire tampon.
Utilisez cet attribut pour configurer le niveau de détail d'un fichier journal en sélectionnant l'une des options suivantes : Les services OpenSSO se connectent au niveau INFO. Les services SAML et Fédération d'identités proposent également des niveaux de journalisation plus détaillés (FIN, PLUS FIN, LE PLUS FIN). De plus, le niveau AUCUN permet de désactiver la journalisation et le niveau TOUT active la journalisation de tous les messages.