【发布时间】:2014-03-05 17:01:02
【问题描述】:
我正在使用 OpenAM 9.5.3 进行身份验证和授权。对于授权,我在 Top Level Realm 下设置了两个策略(仅设置中的领域)。每个策略都有两个规则(URL 策略代理)和一个主题(OpenAM 身份主题)。该主题包含两个 LDAP 组。例如:
Policy Name: my_policy
Rules:
Rule1: some rule
Rule2: some-other rule
Subject:
Subject1: Contains two groups Group 1, Group 2. Total number of users,putting together is around 80. Group 1 contains user A who is notavailable in Group 2.
当用户 A 登录时,用户 A 对组 2 的授权需要很长时间 时间,大约3分钟。第 2 组只有 40 个用户。日志语句来自 策略日志文件,http://pastebin.com/kXSUXQ5F。如下所示,它 完成评估需要 2 分钟。
**amPolicy:03/02/2014 09:34:52:592** AM PST: Thread[http-bio-8443-exec-12,5,main]
AMidentitySubject.isMember():user uuid = id=user-1,ou=user,dc=orgname,dc=com, subject uuid = id=group-2,ou=group,dc=orgname,dc=com
**amPolicy:03/02/2014 09:36:35:580** AM PST: Thread[http-bio-8443-exec-12,5,main]
AMIdentitySubject.isMember():userIdentity type IdType: user can be a member of subjectIdentityType IdType: group:membership=false
请注意,用户 A 针对组 1 的授权会立即发生。
为此尝试了谷歌搜索并进行了以下更改,
- 增加了 openAM 服务器中的 LDAP 连接池大小,现在最小值为 10,最大值为 65
- 在代理中禁用了属性 com.sun.identity.agents.config.fetch.from.root.resource。现在已将此设置为 false,com.sun.identity.agents.config.fetch.from.root.resource = false
这些都没有减少受试者评估的时间。我在谷歌上没有找到与此相关的任何其他内容。您能否指出需要检查/调整的其他属性?如果您需要任何关于此的更多详细信息,请告诉我。
提前致谢, 维拉巴胡
【问题讨论】: