Webdienstanbieter

Das Agentenprofil "Webdienstanbieter" beschreibt die Konfiguration, die zur Validierung von Webdienstanforderungen von Webdienst-Clients und zur Sicherung von Webdienstantworten von einem Webdienstanbieter verwendet wird. Der Name des Webdienstanbieters muss für alle Agenten eindeutig sein.

Allgemein

Folgende allgemeine Attribute definieren die grundlegenden Eigenschaften für Webdienstanbieter:

Gruppe

Mit dem Gruppenmechanismus können Sie eine Sammlung ähnlicher Agententypen definieren. Die Gruppe muss definiert sein, bevor der betreffende Agent in die Sammlung aufgenommen wird.

Password

Definiert das Passwort für dan Webdienstanbieter-Agenten.

Passwortbestätigung

Bestätigen Sie das Passwort.

Status

Legt fest, ob der Webdienstanbieter-Agent im System aktiv oder inaktiv sein soll. Standardmäßig ist er auf "Aktiv" gesetzt, was bedeutet, dass der Agent an der Validierung von Webdienstanforderungen von Webdienst-Clients und der Sicherung von Webdienstantworten von einem Webdienstanbieter beteiligt ist.

Universalbezeichner

Listet die grundlegenden LDAP-Eigenschaften auf, die den Webdienstanbieter-Agenten eindeutig definieren.

Sicherheit

Folgende Attribute definieren die Sicherheitsattribute für den Webdienstanbieter:

Sicherheitsmechanismus

Legt den Sicherheitsnachweistyp fest, der zur Validierung der Webdienst-Anforderung verwendet wird. Dise Art von Sicherheitsmechanismus ist Teil der Webdienstanforderung von einem Webdienst-Client und wird von einem Webdienstanbieter akzeptiert. Es stehen folgende Typen zur Auswahl:

Authentifizierungskette

Definiert den Namen der Authentifizierungskette bzw. des Authentifizierungsdiensts, der zur Authentifizierung beim OpenSSO-Authentifizierungsdienst mithilfe des Berechtigungsnachweises aus dem Sicherheitstoken einer eingehenden Webdienstanforderung verwendet werden kann, um das authentifizierte SSOToken von OpenSSO zu erstellen.

Token-Konvertierungstyp

Definiert den Typ des Tokens, das konvertiert wird, wenn ein Webdienstanbieter eine Token-Konvertierung vom Sicherheitstoken-Dienst anfordert. Das Token wird mit derselben Identität, jedoch mit spezifischen Attributdefinitionen für den Tokentyp in das angegebene SAML- oder SSOToken (Sitzungstoken) konvertiert. Der Webdienstanbieter kann dieses neue Token für einen Webdienstaufruf an einen anderen Webdienstanbieter verwenden. Sie können folgende Tokentypen definieren:

Damit dieses Attribut verwendet werden kann, müssen alle SAML-Token im Attribut Sicherheitsmechanismus und in jeder für den Webdienstanbieter definierten Authentifizierungskette ausgewählt werden.

Sicherheits-Header in Nachricht beibehalten

Wenn dieses Attribut aktiviert ist, legt es fest, dass die SOAP-Sicherheits-Header vom Webdienstanbieter zur weiteren Verarbeitung beibehalten werden.

Typ des privaten Schlüssels

Definiert den Schlüsseltyp, der vom Webdienstanbieter während der Signaturverifizierung für die Webdienstanforderung verwendet wird. Der Standardwert lautet PublicKey.

URN des Liberty-Diensttyps

Der URN (Universal Resource Name) beschreibt einen Liberty-Diensttyp, den der Webdienstanbieter für Dienst-Nachschlagevorgänge verwendet.

Berechtigungsnachweis für Benutzertoken

Das Attribut stellt die gemeinsamen Grundschlüssel (Shared Secrets) für Benutzername/Passwort dar, die vom Webdienstanbieter zur Validierung eines Benutzernamens-Sicherheitstokens aus einer eingehenden Webdienstanforderung verwendet werden. Diese Berechtigungsnachweise werden mit den Berechtigungsnachweisen aus dem Benutzernamen-Sicherheitsschlüssel für eine eingehende Webdienstanforderung verglichen.

SAML-Konfiguration

Folgende Attribute konfigurieren die Security Assertion Markup Language (SAML) für den Webdienstanbieter.

SAML-Attributzuordnung

Diese Konfiguration stellt ein SAML-Attribut dar, das während der Erstellung einer SAML-Anweisung durch den Sicherheitstoken-Dienst für einen Webdienstanbieter als Attributanweisung generiert werden muss. Das Format lautet: SAML_Attributname= Tatsächlicher_Attributname.

SAML_Attributname ist der SAML-Attributname aus einer SAML-Behauptung, die aus einer eingehenden Webdienstanforderung stammt. Tatsächlicher_Attributname ist der Attributname der entweder aus dem authentifizierten SSOToken oder aus dem Identitäts-Repository abgerufen wird.

SAML NameID-Zuordnungs-Plugin

Definiert die Klasse des NameID-Zuordnungs-Plugins, die für die SAML-Kontozuordnung verwendet wird.

Namespace für SAML-Attribute

Definiert den für die Generierung von SAML-Attributen verwendeten Namespace.

Mitgliedschaften einschließen

Wenn dieses Attribut aktiviert ist, legt es fest, dass die Mitgliedschaft des Principal als SAML-Attribut aufgenommen werden muss.

Signierung und Verschlüsselung

Folgende Attribute definieren die Signierungs- und Verschlüsselungskonfiguration für die Webanbieter-Sicherheit:

Ist Antwort signiert

Wenn diese Option aktiviert ist, signiert der Webdienstanbieter die Antwort mithilfe des X509-Zertifikats.

Ist Antwort verschlüsselt

Wenn diese Option aktiviert ist, wird die Webdienstantwort verschlüsselt.

Ist die Anforderungssignatur verifiziert

Wenn diese Option aktiviert ist, ist die Signatur der Webdienstanforderung verifiziert.

Ist Anforderungskopfzeile entschlüsselt

Wenn diese Option aktiviert ist, wird der Sicherheits-Header der Webdienst-Client -Anforderung verschlüsselt.

Ist Anforderung entschlüsselt

Wenn diese Option aktiviert ist, wird die Anforderung des Webdienst-Clients entschlüsselt.

Schlüsselspeicher

Folgende Attribute konfigurieren den Schlüsselspeicher, der zum Speichern und Abrufen des Zertifikats verwendet werden soll:

Alias von öffentlichem Schlüssel des Webdienst-Client

Dieses Attribut definiert den Alias des öffentlichen Zertifikatschlüssels, der verwendet wird, um die Webdienstantwort zu verschlüsseln oder die Signatur der Webdienstanforderung zu verifizieren.

Alias des privaten Schlüssels

Dieses Attribut definiert den Alias des privaten Zertifikatschlüssels, der verwendet wird, um die Webdienstantwort zu signieren oder die Webdienstanforderung zu entschlüsseln.

Schlüsselspeichernutzung

Diese Konfiguration definiert, ob der Standardschlüsselspeicher oder ein benutzerdefinierter Schlüsselspeicher verwendet werden soll. Folgende Werte müssen für einen benutzerdefinierten Schlüsselspeicher definiert werden:

Endpunkte

Folgende Attribute definieren Webdienst-Endpunkte:

Endpunkt des Webdienst-Proxy

Dieses Attribut definiert einen Webdienst-Endpunkt, an den der Webdienstclient eine Anforderung stellt. Der Endpunkt ist optional, es sei denn, er ist für die Verwendung eines Webdienstsicherheit-Proxy konfiguriert.

Webdienst-Endpunkt

Dieses Attribut definiert einen Webdienst-Endpunkt, an den der Webdienstclient eine Anforderung stellt.

Kerberos-Konfiguration

Kerberos ist ein von der Webdienstsicherheit unterstütztes Sicherheitsprofil zur Sicherung der Webdienstkommunikation zwischen einem Webdienstclient und einem Webdienstanbieter. In einem typischen Szenario authentifiziert sich ein Benutzer beim Desktop und ruft einen Webdienst und den Webdienstclient auf. Hierbei ist ein Kerberos-Ticket zur Sicherung der Anforderung an den Webdienstanbieter durch Identifizierung seines Principals als Kerberos-Token erforderlich. Normalerweise wird die Kerberos-basierte Webdienstsicherheit im selben Kontext der Kerberos-Domäne (Bereich) und nicht über Grenzen hinweg wie beispielsweise die SAML-basierte Webdienstsicherheit verwendet. Kerberos ist jedoch einer der leistungsstärksten Authentifizierungsmechanismen, insbesondere in Umgebungen mit Windows-Domänencontroller.

Kerberos-Domain-Server

Gibt den Hostnamen des Kerberos-Verteilungscenters (Domänencontroller) an. Hier ist der vollständig qualifizierte Domänenname (FQDN) des Domänencontrollers erforderlich.

Kerberos-Domain

Gibt den Domänennamen des Kerberos-Verteilungscenters (Domänencontroller) an. Je nach Konfiguration ist der Domänenname des Domänencontrollers nicht identisch mit dem Domänennamen von OpenSSO.

Kerberos-Dienstprincipal

Legt den Kerberos-Principal als Eigentümer des generierten Sicherheitstokens fest.

Verwenden Sie die folgende Syntax:

HTTP/hostname.domainname@dc_domain_name

hostname und domainame stehen für den Hostnamen und den Domänennamen der OpenSSO-Instanz. dc_domain_name is the Kerberos domain in which the Windows Kerberos server (domain controller) resides. Der Kerberos-Server unterscheidet sich möglicherweise vom Domänennamen der OpenSSO-Instanz.

Kerberos-Schlüssel-Tabdatei

Gibt die zur Ausgabe des Tokens verwendete Kerberos-Keytab-Datei an. Folgendes Format wird empfohlen, auch wenn es nicht vorgeschrieben ist:

hostname.HTTP.keytab

hostname ist der Hostname der OpenSSO-Instanz.

Kerberos-Signatur verifizieren

Wenn es aktiviert ist, wird mit diesem Attribut angegeben, dass das Kerberos-Token signiert ist.