Webdienstclient-Attribute

Das Agentenprofil des Webdienstclient beschreibt die Konfiguration, die zur Sicherung ausgehender Webdienstanforderungen von einem Webdienstanbieter verwendet wird. Der Name des Webdienst-Client muss für alle Agenten eindeutig sein.

Allgemein

Folgende allgemeine Attribute definieren die grundlegenden Eigenschaften für Webdienstclients:

Gruppe

Mit dem Gruppenmechanismus können Sie eine Sammlung ähnlicher Agententypen definieren. Die Gruppe muss definiert sein, bevor der betreffende Agent in die Sammlung aufgenommen wird.

Password

Definiert das Passwort für den Webdienstclient-Agenten.

Passwortbestätigung

Bestätigen Sie das Passwort.

Status

Legt fest, ob der Webdienstclient-Agent im System aktiv oder inaktiv sein soll. Standardmäßig ist dieses Attribut auf "Aktiv" gesetzt, was bedeutet, dass der Agent an der Sicherung ausgehender Webdienstanforderungen von Webdienst-Clients und der Validierung von Webdienstantworten von einem Webdienstanbieter beteiligt ist.

Universalbezeichner

Listet die grundlegenden LDAP-Eigenschaften auf, die den Webdienstclient-Agenten eindeutig definieren.

Sicherheit

Folgende Attribute definieren die Sicherheitsattribute für den Webdienstclient:

Sicherheitsmechanismus

Legt den Sicherheitsnachweistyp fest, der zur Sicherung der Anforderung für den Webdienstclient verwendet wird. Folgende Sicherheitsnachweistypen stehen zur Auswahl:

STS-Konfiguration

Dieses Attribut ist aktiviert, wenn der Webdienstclient den Sicherheitstoken-Dienst (Security Token Service, STS) als Sicherheitsmechanismus verwendet. Diese Konfiguration beschreibt eine Liste von STS-Agentenprofilen, die zur Kommunikation mit den und Sicherung der Webdienst-Anforderungen an den STS-Dienst verwendet werden.

Discovery -Konfiguration

Dieses Attribut ist aktiviert, wenn der Webdienstclient für die Discovery Service-Sicherheit aktiviert ist. Diese Konfiguration beschreibt eine Liste von Discovery Agent-Profilen, die zur Sicherung der Anforderungen an den Discovery Service verwendet werden.

Benutzerauthentifizierung erforderlich

Wenn dieses Attribut aktiviert ist, legt es fest, dass bei der geschützten Seite des Dienstclient ein Benutzer authentifiziert sein muss, um Zugriff erlangen zu können.

Sicherheits-Header in Nachricht beibehalten

Wenn diese Option aktiviert ist, legt sie fest, dass die SOAP-Sicherheits-Header vom Webdienstclient zur weiteren Verarbeitung beibehalten werden.

Pass-Through-Sicherheitstoken verwenden

Wenn es aktiviert ist, wird mit diesem Attribut angegeben, dass der Webdienstclient das vom Betreff erhaltene Sicherheitstoken durchlässt. Es wird nicht versucht, das Token lokal oder über die STS-Kommunikation zu erstellen.

URN des Liberty-Diensttyps

Der URN (Universal Resource Name) beschreibt einen Liberty-Diensttyp, den der Webdienstclient für Dienst-Nachschlagevorgänge verwendet.

Berechtigungsnachweis für Benutzertoken

Das Attribut stellt die gemeinsamen Grundschlüssel (Shared Secrets) für Benutzername/Passwort dar, die vom Webdienstclient zur Generierung eines Benutzernamen-Sicherheitstokens verwendet wird.

Signierung und Verschlüsselung

Folgende Attribute definieren die Signierungs- und Verschlüsselungskonfiguration für die Webclient-Sicherheit:

Ist Anforderung signiert

Wenn dieses Attribut aktiviert ist, signiert der Webdienstclient die Anforderung mithilfe eines angegebenen Tokentyps.

Ist Anforderungs-Header verschlüsselt

Wenn dieses Attribut aktiviert ist, wird der Sicherheits-Header des Webdienstclient verschlüsselt.

Ist Anforderung verschlüsselt

Wenn diese Option aktiviert ist, wird die Anforderung des Webdienstclient verschlüsselt.

Ist die Antwortsignatur verifiziert

Wenn dieses Attribut aktiviert ist, ist die Signatur der Webdienstantwort verifiziert.

Ist Antwort entschlüsselt

Wenn dieses Attribut aktiviert ist, wird die Webdienstantwort entschlüsselt.

Schlüsselspeicher

Folgende Attribute konfigurieren den Schlüsselspeicher, der zum Speichern und Abrufen des Zertifikats verwendet werden soll:

Alias des öffentlichen Schlüssels des Webdienstanbieters

Dieses Attribut definiert den Alias des öffentlichen Zertifikatschlüssels, der verwendet wird, um die Webdienstanforderung zu verschlüsseln oder die Signatur der Webdienstantwort zu verifizieren.

Alias des privaten Schlüssels

Dieses Attribut definiert den Alias des privaten Zertifikatschlüssels, der verwendet wird, um die Webdienstanforderung zu signieren oder die Webdienstantwort zu entschlüsseln.

Schlüsselspeichernutzung

Diese Konfiguration definiert, ob der Standardschlüsselspeicher oder ein benutzerdefinierter Schlüsselspeicher verwendet werden soll. Folgende Werte müssen für einen benutzerdefinierten Schlüsselspeicher definiert werden:

Endpunkte

Folgende Attribute definieren Webdienst-Endpunkte:

Endpunkt des Webdienst-Proxy

Dieses Attribut definiert einen Webdienst-Endpunkt, an den der Webdienstclient eine Anforderung stellt. Dieser Endpunkt ist optional, es sei denn, er ist als Websicherheits-Proxy konfiguriert.

Webdienst-Endpunkt

Dieses Attribut definiert einen Webdienst-Endpunkt, an den der Webdienstclient eine Anforderung stellt.

Kerberos-Konfiguration

Kerberos ist ein von der Webdienstsicherheit unterstütztes Sicherheitsprofil zur Sicherung der Webdienstkommunikation zwischen einem Webdienstclient und einem Webdienstanbieter. In einem typischen Szenario authentifiziert sich ein Benutzer beim Desktop und ruft einen Webdienst und den Webdienstclient auf. Hierbei ist ein Kerberos-Ticket zur Sicherung der Anforderung an den Webdienstanbieter durch Identifizierung seines Principals als Kerberos-Token erforderlich. Normalerweise wird die Kerberos-basierte Webdienstsicherheit im selben Kontext der Kerberos-Domäne (Bereich) und nicht über Grenzen hinweg wie beispielsweise die SAML-basierte Webdienstsicherheit verwendet. Kerberos ist jedoch einer der leistungsstärksten Authentifizierungsmechanismen, insbesondere in Umgebungen mit Windows-Domänencontroller.

Kerberos-Domain-Server

Gibt den Hostnamen des Kerberos-Verteilungscenters (Domänencontroller) an. Hier ist der vollständig qualifizierte Domänenname (FQDN) des Domänencontrollers erforderlich.

Kerberos-Domain

Dieses Attribut gibt den Domänennamen des Kerberos-Verteilungscenters (Kerberos Distribution Center, KDC) an. Je nach Konfiguration ist der Domänenname des Domänencontrollers nicht identisch mit dem Domänennamen von OpenSSO.

Kerberos-Dienstprincipal

Gibt den beim KDC registrierten Webdienst-Principal an.

Verwenden Sie die folgende Syntax:

HTTP/hostname.domainname@dc_domain_name

hostname und domainame stehen für den Hostnamen und den Domänennamen der OpenSSO-Instanz. dc_domain_name is the Kerberos domain in which the Windows Kerberos server (domain controller) resides. Der Kerberos-Server unterscheidet sich möglicherweise vom Domänennamen der OpenSSO-Instanz.

Cache-Verzeichnis für Kerberos-Ticket

Gibt das Cache-Verzeichnis des Kerberos TGT (Ticket Granting Ticket) an. Wenn der Benutzer sich beim Desktop authentifiziert oder eine Initialisierung mit kinit (dem zum Abrufen des TGT vom KDC verwendeten Befehl) durchführt, wird das TGT wie in diesem Attribut definiert im lokalen Cache gespeichert.