Sun Java System Access Manager 7 2005Q4 管理指南

帐户锁定

“验证服务”提供这样一项功能:在验证失败 n 次后将锁定用户。此功能默认情况下是关闭的,但是可以使用 Access Manager 控制台启用它。


注 –

只有抛弃“密码无效异常”的模块可以使用“帐户锁定”功能。


核心验证服务包含用于启用和自定义此功能的属性,包括但不限于:

有关任何帐户锁定的电子邮件通知都会发送给管理员。(还会记录帐户锁定活动。)


注 –

有关在 Microsoft® Windows 2000 操作系统上使用此功能的特殊说明,请参阅附录 A,“AMConfig.properties 文件”中的“简单邮件传输协议 (SMTP)”。


Access Manager 支持两种类型的帐户锁定:“物理锁定”和“内存锁定”,具体在以下几节中定义。

物理锁定

这是 Access Manager 的默认锁定行为。通过将用户概要文件中 LDAP 属性的状态更改为不活动可以启动此锁定。封锁属性名属性定义用来进行锁定的 LDAP 属性。


注 –

别名用户是通过配置 LDAP 配置文件中的“用户别名列表属性”(amUser.xml 中的 iplanet-am-user-alias-list) 被映射到现有 LDAP 用户概要文件的用户。别名用户可以通过把 iplanet-am-user-alias-list 添加到“核心验证服务”中的“别名搜索属性名称”字段来进行验证。也就是说,如果别名用户被锁定,则使用该用户别名的实际 LDAP 配置文件也将被锁定。这只适合于“LDAP”及“成员资格”以外的验证模块的物理锁定。


内存锁定

通过将登录失败锁定时间属性改为大于 0 的值来启用内存锁定。在指定的分钟数内将在内存中锁定用户帐户。帐户将在过了该时间段之后解除锁定。以下是使用内存锁定功能时的一些特殊注意事项:


注 –

如果在用户的配置文件中设置了“失败 URL”属性,则无论是锁定警告消息,还是表示其帐户已锁定的消息,都不会显示;用户将被重定向至定义的 URL。