安全性


建立 Web SSO 配置文件
Web SSO 配置文件是儲存在「Domino 名錄」中的全網域配置文件。這份應抄寫到所有參與單次登入網域之伺服器的文件,會為參與伺服器及管理員進行加密,文件中還含有驗證使用者認證之伺服器所使用的共用秘密金鑰。

建立 Web SSO 配置文件 (如果使用網際網路站台)

您應已建立「網站」文件,並啟用「伺服器」文件中的「網際網路站台」文件。

請確定您的用戶端位置文件使起始/郵件伺服器設定為 SSO 中伺服器所在之同一網域中的伺服器。這會確保當加密 SSO 文件時,可找到參與伺服器的所有公開金鑰。

1. 在「Domino 管理者」中,按一下「檔案」,並開啟伺服器的「通訊錄」(NAMES.NSF)。

2. 選取「網際網路站台」視界。

3. 按一下「建立 Web SSO 配置」。

4. 在文件中,按一下「金鑰」。

5. 依下列其中一種方式,使用共用秘鑰來起始設定「Web SSO 配置」:

6. 完成文件的剩餘部份,如下所示:
欄位動作
配置名稱輸入 SSO 配置的名稱。

Notes

  • 如果您建立多個「Web SSO 配置」文件,請務必為每個文件指定唯一的名稱。Web SSO 文件是依名稱來進行搜尋,如果多個文件擁有相同名稱,SSO 配置就無法正常運作。然而,只有在限定的情況下,建立多份 SSO 文件才有其效用。並非所有的通訊協定都能辨識多份 SSO 文件。尤其是,與 Notes 用戶端、Java 代理程式與其他使用本區 Java 後端類別的元件相關的 SSO,在使用預設值 LtpaToken 以外的名稱時,都將無法正常運作。
  • 若單一登入配置為包含 Release 5.0x 伺服器的混合版本配置,則配置名稱就必須是 LtpaToken,因為 Release 5.0x 伺服器只能使用此配置名稱。
組織名稱(必要的) 輸入組織的名稱。這必須符合對應網站的組織名稱。然後,SSO 文件及「網站」文件將會一起出現在「網際網路站台」視界中。
DNS 網域(必要的) 輸入將為其產生記號的 DNS 網域 (例如 .acme.com)。啟用單一登入的伺服器必須全部屬於您指定的 DNS 網域。

當您輸入 DNS 網域時,請確實輸入起始期間。例如,請不要輸入 "acme.com",而應輸入 ".acme.com"。

若 SSO 網域中含有 WebSphere 伺服器,WebSphere 就會對 DNS 網域區分大小寫,因此請確實以適當的大小寫指定 DNS 網域值。

LTPA 資料欄位中的對映名稱啟用此選項,將出現在 Domino 建立之 LTPA 資料欄位中的使用者名稱,對映至 WebSphere SSO 伺服器所預期的使用者名稱。若您的環境中混用了 Domino 與 Websphere,且這兩者並未共用相同的目錄,您就應該啟用此設定。

若您要讓 Domino 建立的 LTPA 資料欄位繼續保有使用者的 Domino 識別名稱,請不要啟用此選項。

如需相關資訊,請參閱配置對映在 SSO LTPA 資料欄位的使用者名稱主題Document Link Icon

Domino 伺服器名稱為即將參與單一登入的 Domino 伺服器輸入其名稱 (例如 -- server1/acme、server2/acme)。這份文件會加密文件的建立者、「擁有者」及「管理員」欄位的成員、以及「Domino 伺服器名稱」欄位中指定的伺服器。

此欄位中不容許群組、萬用字元及 WebSphere 伺服器的名稱。僅 Domino 伺服器可列示為「伺服器名稱」欄位中的參與伺服器。

附註 此欄位有 64k 大小的限制。當達到限制 (如當輸入數百個伺服器名稱時) 時,會出現錯誤訊息。建議您在達到此限制時建立多個「Web SSO 文件」。

期滿 (分鐘)指定記號有效的時段 (以分鐘為單位)。這一時段從記號發出時開始。資料欄位僅對指定的分鐘數有效。預設值是 30 分鐘。

附註 若已配置「閒置階段作業逾時值」,則階段作業可能會在指定的到期時間之前即已逾時 (根據非活動狀態)。

閒置階段作業逾時值(僅限 Domino 的 SSO 配置) 啟用此選項,可在沒有活動的情況達到指定的一段時間之後,結束使用者的 SSO 階段作業 (請參閱下列)。

附註 如果選擇匯入 Websphere LTPA 金鑰,此選項就不會出現在「Web SSO 配置」文件上。

逾時最小值 (分鐘)如果啟用「閒置階段作業逾時值」,便會出現此選項。指定時間長度 (以分鐘為單位),該使用者階段作業必須在逾時前顯示沒有活動。
7. 儲存「Web SSO 配置」文件。狀態列的訊息指出文件加密所針對的伺服器/人員數目。文件將出現在「網際網路站台」視界中。

建立 Web SSO 配置文件 (如果使用 Web 伺服器配置視界)

如果您的伺服器是版次 5.0x 伺服器,或如果您正在使用 Domino 6 或更新的版本,但未使用「網站」文件管理您的網站,請使用此程序來建立 Web SSO 配置文件。

1. 在「Domino 管理者」中,按一下「檔案」,並開啟伺服器的「通訊錄」(NAMES.NSF)。

2. 選取「伺服器」視界。

3. 按一下「建立 Web SSO 配置」。

4. 在「Web SSO 配置」文件中,按一下「金鑰」。

5. 依下列其中一種方式,使用共用秘鑰來起始設定「Web SSO 配置」:

6. 完成文件的剩餘部份,如下所示:
欄位動作
配置名稱輸入 SSO 配置的名稱。

Notes:

  • 如果您建立多個「Web SSO 配置」文件,請務必為每個文件指定唯一的名稱。Web SSO 文件是依名稱來進行搜尋,如果多個文件擁有相同名稱,SSO 配置就無法正常運作。然而,只有在限定的情況下,建立多份 SSO 文件才有其效用。並非所有的通訊協定都能辨識多份 SSO 文件。尤其是,與 Notes 用戶端、Java 代理程式與其他使用本區 Java 後端類別的元件相關的 SSO,在使用預設值 LtpaToken 以外的名稱時,都將無法正常運作。
  • 若單一登入配置為包含 Release 5.0x 伺服器的混合版本配置,則配置名稱就必須是 LtpaToken,因為 Release 5.0x 伺服器只能使用此配置名稱。
組織名稱保留此欄位空白,此文件將出現在「Web 配置」視界中。
DNS 網域(必要的) 輸入將為其產生記號的 DNS 網域 (例如 .acme.com)。啟用單次登入的伺服器必須全部屬於相同的 DNS 網域。

當您輸入 DNS 網域時,請確實輸入起始期間。例如,請不要輸入 "acme.com",而應輸入 ".acme.com"。

若 SSO 網域中含有 WebSphere 伺服器,WebSphere 就會對 DNS 網域區分大小寫,因此請確實以適當的大小寫指定 DNS 網域值。

LTPA 資料欄位中的對映名稱啟用此選項,將出現在 Domino 建立之 LTPA 資料欄位中的使用者名稱,對映至 WebSphere SSO 伺服器所預期的使用者名稱。若您的環境中混用了 Domino 與 Websphere,且這兩者並未共用相同的目錄,您就應該啟用此設定。

若您要讓 Domino 建立的 LTPA 資料欄位繼續保有使用者的 Domino 識別名稱,請不要啟用此選項。

如需相關資訊,請參閱配置對映在 SSO LTPA 資料欄位的使用者名稱主題Document Link Icon

Domino 伺服器名稱為即將參與單一登入的 Domino 伺服器輸入其名稱 (例如 -- server1/acme、server2/acme)。這份文件會加密文件的建立者、「擁有者」及「管理員」欄位的成員、以及「Domino 伺服器名稱」欄位中指定的伺服器。

附註 此欄位中不容許群組、萬用字元及 WebSphere 伺服器的名稱。僅「Domino 伺服器」可列示為「伺服器名稱」欄位中的參與伺服器。

期滿 (分鐘)指定記號有效的時段 (以分鐘為單位)。這一時段從記號發出時開始。資料欄位僅對指定的分鐘數有效。預設值是 30 分鐘。

附註 若已配置「閒置階段作業逾時值」,則階段作業可能會在指定的到期時間之前即已逾時 (根據非活動狀態)。

閒置階段作業逾時值啟用此選項,可在沒有活動的情況達到指定的一段時間之後,結束使用者的 SSO 階段作業 (請參閱下列)。

附註 如果選擇匯入 Websphere LTPA 金鑰,此選項就不會出現在「Web SSO 配置」文件上。

逾時最小值 (分鐘)如果啟用「閒置階段作業逾時值」,便會出現此選項。指定時間長度 (以分鐘為單位),該使用者階段作業必須在逾時前顯示沒有活動。
7. 儲存「Web SSO 配置」文件。狀態列的訊息指出文件加密所針對的伺服器/人員數目。文件將會顯示在「Web 伺服器配置」視界中。
另請參閱