Service de jeton de sécurité

Les attributs de ce services définissent la configuration dynamique du service STS (Security Token Service) d'OpenSSO. Ils définissent la configuration suivante :

Émetteur

Nom du service Jeton de sécurité qui émet les jetons de sécurité.

Point d'arrivée

Ce champ accepte une valeur du type :

%protocole://%hôte:%port%uri/sts

Cette syntaxe permet le remplacement dynamique de l'URL d'extrémité du service de jeton de sécurité, en fonction des paramètres de session spécifiques.

Clé codée émise

Lorsqu'il est activé, cet attribut code la clé émise par le service Jeton de sécurité.

Jeton codé émis

Lorsqu'il est activé, cet attribut code le jeton de sécurité émis par le service Jeton de sécurité.

Durée de vie du jeton de sécurité

Définit la durée de validité du jeton émis.

Classe d'implémentation du jeton

Cet attribut spécifie la classe d'implémentation du fournisseur/émetteur de jetons de sécurité.

Nom d'alias du certificat

Définissez le nom d'alias pour le certificat utilisé pour signer les émissions de jeton de sécurité par le service Jeton de sécurité.

Classe de plug-ins de jetons utilisateur final STS

Définit la classe d'implémentation pour la conversion du jeton de l'utilisateur final.

Mécanisme de sécurité

Définit le type d'informations de sécurité utilisé pour sécuriser le jeton de sécurité lui-même ou les informations de sécurité acceptées par le service Jeton de sécurité à partir de la demande WS-Trust envoyée par le client. Vous pouvez effectuer un choix parmi les types de sécurité suivants :

Chaîne d'authentification

Définit la chaîne d'authentification ou le nom de service pouvant être utilisé pour s'authentifier auprès du service d'authentification d'OpenSSO, en utilisant les références provenant du jeton de sécurité d'une demande de services Web entrante pour générer le jeton SSO authentifié d'OpenSSO.

Référence de l'utilisateur

L'attribut représente les secrets du nom d'utilisateur/mot de passe employés par le service Jeton de sécurité afin de valider un jeton Nom d'utilisateur envoyé par le client dans le cadre de la demande WS-Trust entrante.

La signature de demande est vérifiée

Spécifie que le service Jeton de sécurité doit vérifier la signature de la demande WS-Trust entrante.

En-tête de la demande déchiffré

Spécifie que tous les entêtes de demande reçus par le service STS doivent être décodés.

La demande est déchiffrée

Spécifie que toutes les demandes reçues par le service STS doivent être décodées.

Réponse signée

Spécifie que toutes les réponses reçues par le service STS doivent être signées.

La réponse est chiffrée

Spécifie que toutes les réponses envoyées par le service STS doivent être codées.

Signature du type de référence

Définit les types de référence utilisés quand le service Jeton de sécurité signe la réponse WS-Trust. Les types de référence possibles sont DirectReference , KeyIdentifier et X509.

Algorithme de codage

Définit l'algorithme de codage utilisé par le service STS pour chiffrer la réponse WS-Trust.

Puissance de chiffrement

Définit la puissance de chiffrement utilisée par le service STS pour coder la réponse WS-Trust. Sélectionnez une valeur supérieure pour une puissance de chiffrement supérieure.

Alias de clé privée

Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la réponse WS-Trust ou déchiffrer la demande WS-Trust.

Type de clé privée

Cet attribut définit le type de clé privée du certificat pour signer les réponses WS-Trust ou déchiffrer les demandes WS-Trust. Les types possibles sont PublicKey, SymmetricKey ou NoProofKey.

Alias de clé publique du client du service Web (WS-Trust)

Définit l'alias de clé du certificat public utilisé permettant de vérifier la signature de la demande WS-Trust entrante ou de déchiffrer la réponse WS-Trust.

Serveur de domaine Kerberos

Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.

Domaine Kerberos

Cet attribut indique le nom de domaine de Kerberos Distribution Center (contrôleur de domaine). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.

Service du Principal Kerberos

Indique le principal Kerberos comme étant le propriétaire du jeton de sécurité généré.

Utilisez le format suivant :

HTTP/nomhôte.nomdomaine@nom_domaine_dc

nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Le serveur Kerberos peut être différent du nom de domaine de l'instance OpenSSO.

Fichier de classement de clés Kerberos

Cet attribut spécifie le fichier keytab Kerberos utilisé pour l'émission du jeton. Utilisez de préférence le format suivant :

nomhôte.HTTP.fichierkeytab

nom_hôte est le nom d'hôte de l'instance OpenSSO.

Vérifier la signature Kerberos

S'il est activé, cet attribut spécifie que le jeton Kerberos est signé.

Mappage d'attribut SAML

Remarque – Tous les attributs SAML de la configuration doivent être utilisés : l'instance actuelle du service STS se comporte comme le fournisseur de services Web et reçoit un jeton SAML généré à partir d'une autre instance du service STS.


Cette configuration représente un attribut SAML qui doit être généré en tant que déclaration d'attribut lors de la création de l'assertion SAML par le service de jeton de sécurité pour un fournisseur de services Web. Le format est nom_attr_SAML= nom_attr_réel.

nom_attr_SAML est le nom de l'attribut SAML provenant d'une assertion SAML d'une demande de services Web entrante. nom_attr_réel est le nom d'attribut extrait du jeton SSO authentifié ou du référentiel d'identités.

Mappeur d'identificateur de nom

Mappeur d'identificateur de nom SAML pour une assertion générée pour le service Jeton de sécurité.

Doit inclure les adhésions

Lorsque cette propriété est activée, l'assertion générée contient les adhésions des utilisateurs sous forme d'attributs SAML.

Espace de noms d'attributs

Définit l'espace de noms des attributs SAML pour une assertion générée pour le STS.

Emetteurs dignes de confiance

Définit une liste d'émetteurs approuvés pouvant être utilisés pour l'envoi de jetons de sécurité à OpenSSO. OpenSSO doit vérifier que le jeton de sécurité émane bien de l'un de ces émetteurs.

Adresses IP de confiance

Définit une liste d'adresses IP approuvées pouvant être utilisées pour l'envoi de jetons de sécurité à OpenSSO. OpenSSO doit vérifier que le jeton de sécurité émane bien de l'un de ces hôtes.