このサービスに含まれる属性は、OpenSSO セキュリティートークンサービス (STS) の動的構成を定義します。これらの属性は、次の構成を定義します。
セキュリティートークンの発行および作成
STS サービスエンドポイントをセキュリティー保護するための、STS 自体の Web サービスセキュリティー。署名と暗号化属性は、受信する WS-Trust 要求のサービスプロバイダ検証を構成し、送信する WS-Trust 応答をセキュリティー保護します。セキュリティーメカニズム属性は、セキュリティートークンのセキュリティー資格情報を定義します。
SAML 表明を使用してセキュリティートークンで SAML 属性マッピングを要求する SAML 構成。この要求は、構成された STS が Web サービスプロバイダとして指定され、リモートの STS によって生成された SAML トークン (表明) を受信するときに行われます。
セキュリティートークンがリモートの STS によって生成されたときの、Web サービスプロバイダから受信したこのトークンの検証。
「レルム」タブの Centralized Agent configurationでは、さまざまな OpenSSO Web サービスセキュリティープロバイダの動的構成プロファイルを作成できます。
セキュリティートークンを発行するセキュリティートークンサービスの名前です。
このフィールドには、次の構文を使用して値を指定します。
%protocol://%host:%port%uri/sts
この構文により、特定のセッションパラメータに基づくセキュリティートークンサービスエンドポイント URL を動的に置き換えることができます。
この属性が有効になっている場合は、セキュリティートークンサービスで発行されたキーを暗号化します。
この属性が有効になっている場合は、セキュリティートークンサービスで発行されたセキュリティートークンを暗号化します。
発行されたトークンの有効期間を定義します。
この属性は、セキュリティートークンプロバイダ/発行者の実装クラスを指定します。
セキュリティートークンサービスで発行されたセキュリティートークンを署名するために使用される証明書のエイリアス名を定義します。
エンドユーザートークン変換の実装クラスを定義します。
セキュリティートークン自体をセキュリティー保護するために使用されるセキュリティー資格情報、またはクライアントから送信された受信 WS-Trust 要求からセキュリティートークンサービスで受け付けられたセキュリティー資格情報の種類を定義します。次のセキュリティーの種類を選択できます。
Anonymous — 匿名セキュリティーメカニズムにはセキュリティー証明情報はありません。
KerberosToken — Kerberos トークンを使用します。
LibertyDiscoverySecurity — Liberty ベースのセキュリティートークンを使用します。
SAML-HolderOfKey — SAML 1.1 の表明タイプ Holder-Of-Key を使用します。
SAML-SenderVouches — SAML 1.1 の表明タイプ Sender Vouches を使用します。
SAML2-HolderOfKey — SAML 2.0 の表明トークンタイプ Holder-Of-Key を使用します。
SAML2-SenderVouches — SAML 2.0 の表明トークンタイプ Sender Vouches を使用します。
STSSecurity — セキュリティートークンサービスエージェントがセキュリティートークンサービスからセキュリティートークンを取得することを定義します。
UserNameToken — ユーザー名トークンを使用してセキュリティートークンサービスの要求をセキュリティー保護します。
UserNameToken-Plain — ユーザー名トークンと平文パスワードを使用してセキュリティートークンサービス要求をセキュリティー保護します。
X509Token — X509 証明書を使用してセキュリティートークンをセキュリティー保護します。
OpenSSO の認証サービスで認証を受けるために使用できる認証連鎖またはサービス名を定義します。認証サービスは、受信した発行者要求のセキュリティートークンから得た証明情報を使用して OpenSSO の認証済みセキュリティートークンを生成します。
この属性は、受信 WS-Trust 要求の一部としてクライアントから送信された UserName トークンを検証するために、セキュリティートークンサービスで使用されるユーザー名/パスワード共有シークレットを表します。
セキュリティートークンサービスは受信した WS-Trust 要求の署名を検証する必要があることを指定します。
セキュリティートークンサービスによって受信されたすべての要求ヘッダーが復号化される必要があることを指定します。
セキュリティートークンサービスによって受信されたすべての要求が復号化される必要があることを指定します。
セキュリティートークンサービスによって受信されたすべての応答が署名されている必要があることを指定します。
セキュリティートークンサービスによって送信されたすべての応答が暗号化されている必要があることを指定します。
セキュリティートークンサービスが WS-Trust 応答を署名するときに使用される参照のタイプを定義します。指定できる参照のタイプは、DircectReference、KeyIdentifier、および X509 です。
WS-Trust 応答を暗号化するためにセキュリティートークンサービスによって使用される暗号化アルゴリズムを定義します。
WS-Trust 応答を暗号化するためにセキュリティートークンサービスによって使用される暗号化強度を設定します。暗号化強度を高める場合は大きい値を選択します。
この属性は、WS-Trust 応答の署名または受信した WS-Trust 要求の復号化に使用される証明書非公開鍵エイリアスを定義します。
この属性は、WS-Trust 応答の署名または WS-Trust 要求の復号化に使用される証明書非公開鍵のタイプを定義します。指定できるタイプは、PublicKey、SymmetricKey、または NoProofKey です。
受信する WS-Trust 要求の署名を検証したり、WS-Trust 応答を暗号化したりするために使用される証明書公開鍵のエイリアスを定義します。
この属性は、Kerberos Distribution Center (ドメインコントローラ) のホスト名を指定します。ドメインコントローラの完全修飾ドメイン名 (FQDN) を入力する必要があります。
この属性は、Kerberos Distribution Center (ドメインコントローラ) のドメイン名を指定します。設定によっては、ドメインコントローラのドメイン名が OpenSSO のドメイン名とは異なる場合があります。
生成されたセキュリティートークンの所有者として Kerberos 主体を指定します。
次の形式を使用します。
HTTP/hostname.domainname@dc_domain_name
hostname と domainame はそれぞれ、OpenSSO インスタンスのホスト名とドメイン名を表します。dc_domain_name は、Windows Kerberos サーバー (ドメインコントローラ) が存在する Kerberos ドメインです。Kerberos サーバーを OpenSSO インスタンスのドメイン名と別にすることができます。
この属性は、トークンの発行に使用される Kerberos keytab ファイルを指定します。次の形式を使用します。この形式は必須ではありません。
hostname.HTTP.keytab
hostname は、OpenSSO インスタンスのホスト名です。
この属性を有効にすると、Kerberos トークンが署名されていることを指定します。
注 – 次のすべての SAML 関連属性は、セキュリティートークンサービスの現在のインスタンスが Web サービスプロバイダを持ち、別のセキュリティートークンサービスインスタンスから生成された SAML トークンを受信するような構成で使用されます。
この設定は、Web サービスプロバイダに対するセキュリティートークンサービスによって SAML 表明を作成するときに属性ステートメントとして生成する必要がある SAML 属性を表します。形式は SAML_attr_name=Real_attr_name です。
SAML_attr_name は、受信した Web サービス要求の SAML 表明の SAML 属性名です。Real_attr_name は、認証済みの SSOToken またはアイデンティティーリポジトリから取得した属性名です。
セキュリティートークンサービス用に生成された表明の SAML NameID マッパー。
有効にすると、生成された表明にユーザーメンバーシップが SAML 属性として含まれます.
セキュリティートークンサービス用に生成された表明の SAML 属性名前空間を定義します。
OpenSSO にセキュリティートークンを送信する信頼できる発行者のリストを定義します。OpenSSO は、セキュリティートークンがこれらの発行者のいずれかから送信されたことを検証する必要があります。
OpenSSO にセキュリティートークンを送信する IP アドレスのリストを定義します。OpenSSO は、セキュリティートークンがこれらのホストのいずれかから送信されたことを検証する必要があります。