Für die erweiterte Authentifizierung benötigen Sie einen SiteMinder-Richtlinienserver in Ihrer Implementierung. Der Anwendungsserver, der den CA Identity Manager-Server hostet, befindet sich in einer anderen Betriebsumgebung als der Webserver. Um den Weiterleitungsdienst bereitzustellen, benötigt der Webserver Folgendes:
Der Web-Agent steuert den Zugriff von Benutzern, die CA Identity Manager-Ressourcen anfordern. Nachdem die Benutzer authentifiziert und autorisiert wurden, lässt der Web-Agent zu, dass der Webserver die Anforderungen verarbeitet.
Wenn der Webserver die Anforderung empfängt, leitet das Anwendungsserver-Plug-in diese an den Anwendungsserver weiter, der den CA Identity Manager-Server hostet.
Der Web-Agent schützt die CA Identity Manager-Ressourcen, die für Benutzer und Administratoren offengelegt werden.
Wenn der Richtlinienadministrator und der Identitätsadministrator zusammenarbeiten, um SiteMinder in eine vorhandene CA Identity Manager-Installation zu integrieren, wird die CA Identity Manager-Architektur um die folgenden Komponenten erweitert:
Schützt den CA Identity Manager-Server. Der Web-Agent wird auf dem System mit dem CA Identity Manager-Server installiert.
Stellt eine erweiterte Authentifizierung und Autorisierung für CA Identity Manager bereit.
Die folgende Abbildung zeigt ein Beispiel für eine CA Identity Manager-Installation mit einem SiteMinder-Richtlinienserver und -Web-Agenten:

Hinweis: Die Komponenten werden als Beispiele auf unterschiedlichen Plattformen installiert. Allerdings können Sie andere Plattformen wählen. Die CA Identity Manager-Datenbanken befinden sich auf Microsoft SQL Server und der Benutzerspeicher auf IBM Directory Server. Der SiteMinder-Richtlinienspeicher befindet sich auf AD LDS unter Windows.
Für diesen Prozess werden zwei Rollen benötigt: der CA Identity Manager-Identitätsadministrator und der SiteMinder-Richtlinienadministrator. In manchen Organisationen hat eine Person beide Rollen inne. Wenn zwei Personen an dem Prozess beteiligt sind, ist für die Verfahren in diesem Szenario eine enge Zusammenarbeit erforderlich. Der Richtlinienadministrator beginnt und beendet diesen Prozess, während der Identitätsadministrator die Schritte dazwischen ausführt.
Wichtig! Für CA Identity Manager-Installationen ab Release 12.5 SP7 werden Java Cryptography Extension Unlimited Strength Jurisdiction Policy Files (JCE-Bibliotheken) benötigt. Laden Sie diese Bibliotheken von der Oracle-Website herunter. Laden Sie sie in den folgenden Ordner: <Java_path>\<jdk_version>\jre\lib\security\.
Das folgende Diagramm veranschaulicht den gesamten Prozess zur Integration von SiteMinder und CA Identity Manager:

Gehen Sie wie folgt vor:
Als Richtlinienadministrator verwenden Sie die CA Identity Manager-Verwaltungstools, um auf SQL-Skripte oder LDAP-Schematext zuzugreifen und das IMS-Schema dem Richtlinienspeicher hinzuzufügen. Der Identitätsadministrator hat diese Tools im Ordner "Admin Tools" installiert. Führen Sie eines der folgenden Verfahren durch, um den Richtlinienspeicher zu konfigurieren:
Konfigurieren einer relationalen Datenbank
Konfigurieren von Sun Java Systems Directory Server oder IBM Directory Server
Konfigurieren von Microsoft Active Directory
Konfigurieren von Microsoft ADAM
Konfigurieren von CA Directory Server
Konfigurieren von Novell eDirectory Server
Konfigurieren von Oracle Internet Directory (OID)
Nach der Konfiguration können Sie die relationale Datenbank als SiteMinder-Richtlinienspeicher verwenden.
Gehen Sie wie folgt vor:
Hinweis: Anweisungen zur Konfiguration finden Sie im Installationshandbuch zum SiteMinder-Richtlinienserver.
Die vorangehenden Pfade sind die Standardinstallationsverzeichnisse. Der Speicherort für Ihre Installation kann hiervon abweichen.
Zum Konfigurieren eines Java oder IBM Verzeichnisservers wenden Sie die entsprechende Schemadatei an.
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
Fügen Sie die folgenden Schemadateien für Ihr Verzeichnis hinzu:
IBMDirectoryServer\V3.identityminder8
SunJavaSystemDirectoryServer\sundirectory_ims8.ldif
Um einen Microsoft Active Directory-Richtlinienspeicher zu konfigurieren, wenden Sie das Skript "activedirectory_ims8.ldif" an.
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
C:\Programme\CA\Identity Manager\IAM Suite\Identity Manager\tools\policystore-schemas\MicrosoftActiveDirectory
Die Stammorganisation muss mit der Stammorganisation übereinstimmen, die Sie beim Konfigurieren des Richtlinienspeichers in der Richtlinienserver-Management-Konsole angegeben haben.
Wenn zum Beispiel die Stammorganisation "dc=myorg,dc=com" ist, ersetzen Sie "
dn: CN=imdomainid6,CN=Schema,CN=Configuration,{root}" durch "dn: CN=imdomainid6,CN=Schema,CN=Configuration,dc=myorg,dc=com".
Um einen Microsoft ADAM-Richtlinienspeicher zu konfigurieren, wenden Sie das Skript "adam_ims8.ldif" an.
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
Notieren Sie den CN-Wert (die GUID).
C:\Programme\CA\Identity Manager\IAM Suite\Identity Manager\tools\policystore-schemas\MicrosoftActiveDirectory
Wenn zum Beispiel die GUID-Zeichenfolge "CN={39BC711D-7F27-4311-B6C0-68FDEE2917B8}" ist, dann ersetzen Sie jeden Verweis auf "cn={guid}" durch "CN={39BC711D-7F27-4311-B6C0-68FDEE2917B8}".
Um CA Directory Server zu konfigurieren, erstellen Sie eine benutzerdefinierte Schemadatei. In den nachfolgenden Schritten ist dxserver_home das Verzeichnis, in dem CA Directory installiert ist. Das Standardinstallationsverzeichnis für diese Datei unter Windows ist "C:\Programme\CA\Identity Manager\IAM Suite\Identity Manager\tools\policystore-schemas\eTrustDirectory".
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
# Identity Manager Schema source "etrust_ims8.dxc";
set max-op-size=5000
Hinweis: Beim Upgrade von CA Directory wird die Datei "limits.dxc" überschrieben. Stellen Sie daher sicher, dass Sie nach Abschluss des Upgrades den Wert von "max-op-size" auf 5.000 zurücksetzen.
# schema source "company_name-schema.dxg"; #service limits source "company_name-limits.dxc";
Dabei steht dsa_name für den Namen des DSA bei Verwendung der angepassten Konfigurationsdateien.
dxserver stop dsa_name dxserver start dsa_name
Um einen Novell eDirectory Server-Richtlinienspeicher zu konfigurieren, wenden Sie das Skript "novell_ims8.ldif" an.
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
ldapsearch -h hostname -p port -b container -s sub -D admin_login -w password objectClass=ncpServer dn
Beispiel:
ldapsearch -h 192,168.1,47 -p 389 -b "o=nwqa47container" -s sub -D "cn=admin,o=nwqa47container" -w password objectclass=ncpServer dn
Der Standardspeicherort der Datei "novell_ims8.ldif" unter Windows ist:
C:\Programme\CA\Identity Manager\IAM Suite\Identity Manager\tools\policystore-schemas\NovelleDirectory
Wenn zum Beispiel der DN-Wert "cn=servername,o=servercontainer" ist, würden Sie jede Instanz von NCPServer durch "cn=servername,o=servercontainer" ersetzen.
Anweisungen hierzu finden Sie in der Dokumentation zu Novell eDirectory.
Um Oracle Internet Directory zu konfigurieren, aktualisieren Sie die Datei "oracleoid.ldif".
Gehen Sie wie folgt vor:
Hinweis: Konfigurationsanweisungen finden Sie im Installationshandbuch zum CA SiteMinder-Richtlinienserver.
install_path\policystore-schemas\OracleOID\
Anweisungen hierzu finden Sie in der Dokumentation zu Oracle Internet Directory.
Um den Richtlinienspeicher zu prüfen, bestätigen Sie die folgenden Punkte:
*** IMS NO SCHEMA BEGIN
Diese Warnung wird nur angezeigt, wenn Sie die Erweiterungen für den SiteMinder-Richtlinienserver installiert, aber das Richtlinienspeicherschema nicht erweitert haben.
|
Copyright © 2015 CA Technologies.
Alle Rechte vorbehalten.
|
|