フォーム・シングル・サインオン用の構成ファイルの作成 – IBM Documentation
[forms-sso-login-pages]
ログインが複数ある場合は、その数だけstanzaを定義する。
それぞれのstanza向けのargs定義
アプライアンスのWebコンソール→セキュア リバース プロキシ → グローバル設定→フォーム・ベースのシングル・サインイン→新規 fsso.conf作成
ジャンクション作成→OSのcmdから
pdadmin -a sec_master -p "設定したpassword" pdadmin sec_master>
pdadmin> server task create instance_name-webseald-host-name -t tcp -h ドメイン -v ドメイン名:80 ジャンクション名-S fsso.conf
reset-cookie-list ログアウトした時にリセットするCookieリスト シングルサインオフのために必要
ping-time WebSEALからアプリへの死活監視感覚 0でPingの設定オフ
recovery-ping-time アプリがCriticalとなった時の再チェック間隔 なしにすることはできないので、1日1回の間隔を設定する
アプリケーション連携設定
アプライアンスのWebコンソール→WebSEAL編集画面→[junction:ジャンクション名]スタンザを作成して記述する
非認証ページ設定
acl attach /WebSEAL/abc.ibm.com-default/icons icons-acl
pd_admin sec_master>acl list acl show unauth_acl
各ページやディレクトリに、非認証aclをアタッチする
LTPA鍵の登録
WebSphereで作成されたLTPA鍵を入手→アプライアンスのWebコンソール→セキュア リバース・プロキシ設定→LTPA鍵を選択→管理→インポート→WebSphereで作成された鍵を指定→インポートWebSEALの構成ファイルを編集→LTPA認証の使用可能化→鍵ファイルの設定→クライアントのCookie名の指定→ltpaスタンザ
ltpa-auth サポートするプロトコル bothでhttpおよびhttpsの両方をサポートする設定
keyfile WebSphereで作成された鍵ファイルを指定
keyfile-password 鍵ファイルを保護するパスワードを指定
cookie-name
引き渡し属性の追加
description属性をヘッダーの載せて渡す設定
WebSEALの編集画面で
TAM_CRED_ATTRS_SVC:person に description Tag-Value設定
TAM_CRED_ATTRS_SVC:personは、IBM Security Access Manager (ISAM) またはそれ以前の製品である IBM Tivoli Access Manager (TAM) における資格情報属性エンタイトルメントサービスの設定エントリーの一部です。これは、WebSEAL(リバースプロキシ)がユーザーの資格情報に属性を追加するために使用される設定項目を定義するものです。主な意味合いは以下の通りです。
[TAM_CRED_ATTRS_SVC]は、資格情報属性サービスを有効にするための主要な設定セクション名です。:personは、属性を取得するためのソースロケーション、または特定の種類のユーザーオブジェクト(例: LDAP内のepersonやpersonオブジェクトクラスに対応することが多い)を識別するための識別子として機能します。- このセクション内で、LDAPなどのユーザーレジストリから取得する具体的な属性(例:
sn、employeeTypeなど)と、それがWebSEALの資格情報内でどのようにタグ付けされるかをマッピングします。要するに、WebSEALセッションにおいて、認証されたユーザーに関連する追加の情報を(通常はLDAPから)自動的に取得し、そのユーザーのセキュリティ資格情報に含めるための設定メカニズムです。これにより、WebSEALが保護するバックエンドアプリケーションは、認証後にこれらの属性を利用できるようになります。関連情報は IBMのサポートページや IBM Docsで確認できます。
pdadmin -a sec_master -p パスワード object modify /WebSEAL/junctionA set attribute HTTP-Tag-Value session:tid=TAM-TRANSACTION-ID
