Sun Java System Access Manager 7 2005Q4 管理指南

帳號鎖定

認證服務提供一項功能,於其中使用者將在 n 次失敗後被鎖定,無法認證。這項功能預設為關閉,但可以使用 Access Manager 主控台啟用。


備註 –

只有拋出有效密碼異常的模組可以充分利用帳號鎖定功能。


核心認證服務包含啟用和自訂此功能的屬性,包括但不限於:

電子郵件通知將被傳送到與任何帳號鎖定有關的管理員。帳號鎖定活動也會被記錄。


備註 –

當於 Microsoft® Windows 2000 作業系統上使用此功能,如需特殊指示時,請參閱「附錄 A,AMConfig.properties 檔案」中的「簡易郵件傳輸協定 (SMTP)」。


Access Manager 支援兩種帳號鎖定類型:實體鎖定與記憶體鎖定,定義於下列章節中。

實體鎖定

這是 Access Manager 的預設鎖定行為。藉由變更使用者設定檔中的 LDAP 屬性為非作用中,啟動鎖定。鎖定屬性名稱屬性定義用於鎖定作用的 LDAP 屬性。


備註 –

以別名為名稱的使用者是藉由配置 LDAP 設定檔中使用者別名清單屬性 (amUser.xml 中的 iplanet-am-user-alias-list) ,以對映至現有 LDAP 使用者設定檔的使用者。藉由新增 iplanet-am-user-alias-list 至 核心認證服務之 [別名搜尋屬性名稱] 欄位,可驗證以別名為名稱的使用者。也就是說,如果一個別名使用者被鎖定,被別名化的使用者其實際設定檔將被鎖定。這只適用於使用 LDAP 和 Membership 之外的認證模組的實體鎖定。


記憶體鎖定

登入失敗鎖定持續時間屬性的值變更為大於零,可啟用記憶體鎖定。啟用後,使用者帳號會被鎖定在記憶體中一段指定的時間 (以分鐘計)。經過該段時間後,將解除鎖定帳號。以下是使用記憶體鎖定功能時,一些特殊的考量:


備註 –

如果在使用者設定檔中設定了 Failure URL 屬性,則鎖定警告訊息和指出使用者帳號已遭鎖定的訊息都不會顯示,系統會將使用者重新導向至定義的 URL。