安全令牌服务

此服务中所包含的属性定义了 OpenSSO 安全令牌服务 (Security Token Service, STS) 的动态配置。这些属性定义以下配置:

发布者

发布安全令牌的“安全令牌”服务的名称。

端点

该字段采用的值为:

%protocol://%host:%port%uri/sts

该语法允许基于特定会话参数动态替换安全令牌服务端点的 URL。

加密发布的密钥

如果启用,该属性会加密由“安全令牌”服务发布的密钥。

加密发布的令牌

如果启用,该属性会加密由“安全令牌”服务发布的安全令牌。

安全令牌的使用寿命

定义发布的令牌的有效时间。

令牌实现类

此属性指定用于安全令牌提供者/发布者的实现类。

证书别名

定义证书的别名,该证书用于签署由“安全令牌”服务发布的安全令牌。

STS 最终用户令牌插件类

定义最终用户令牌转换的实现类。

安全机制

定义用于保护安全令牌本身的安全凭证的类型,或者由“安全令牌”服务从客户机发送的传入 WS-Trust 请求中接受的安全凭证。可选择以下安全类型:

验证链

定义验证链或服务名称,它们可使用传入的发布者请求的安全令牌的证书来验证到 OpenSSO 验证服务,以生成 OpenSSO 验证的安全令牌。

用户证书

该属性表示由“安全令牌”服务使用的用户名/密码共享密钥,该密钥用于验证由客户机将其作为传入 WS-Trust 请求的一部分发送的用户名令牌。

检验请求签名

指定“安全令牌”服务必须检验传入 WS-Trust 请求的签名。

解密请求标头

指定必须解密由“安全令牌”服务接收的所有请求标头。

解密请求

指定必须解密由“安全令牌”服务接收的所有请求。

签署响应

指定必须签署由“安全令牌”服务接收的所有响应。

加密响应

指定必须加密由“安全令牌”服务发送的所有响应。

签署参考类型

定义在“安全令牌”服务签署 WS-Trust 响应时使用的参考类型。参考类型可以为 DircectReferenceKeyIdentifierX509

加密算法

定义“安全令牌”服务用来加密 WS-Trust 响应的加密算法。

加密强度

设置“安全令牌”服务用来加密 WS-Trust 响应的加密强度。选择的值越大,加密强度越大。

私钥别名

该属性定义用于签署 WS-Trust 响应(或者解密传入 WS-Trust 请求)的私有证书密钥别名。

私钥类型

该属性定义用于签署 WS-Trust 响应(或解密 WS-Trust 请求)的证书私钥类型。类型可以为 PublicKeySymmetricKeyNoProofKey

Web 服务 (WS-Trust) 客户机的公钥别名

定义用于检验传入 WS-Trust 请求的签名(或加密 WS-Trust 响应)的公共证书密钥别名。

Kerberos 域服务器

此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。

Kerberos 域

此属性指定 Kerberos 分发中心(域控制器)域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。

Kerberos 服务主体

将 Kerberos 主体指定为生成的安全令牌的所有者。

请使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。

Kerberos 密钥表文件

此属性指定用来发布令牌的 Kerberos keytab 文件。使用以下格式(尽管该格式不是必需的):

hostname.HTTP.keytab

hostname 是 OpenSSO 实例的主机名。

检验 Kerberos 签名

如果启用,则此属性指定已签署 Kerberos 令牌。

SAML 属性映射

注 – 以下所有与 SAML 相关的属性都是用于这样的配置中:其中“安全令牌”服务拥有的当前实例与 Web 服务提供者相同,并接收由其他“安全令牌”服务实例生成的“SAML 令牌”。


该配置代表特定的 SAML 属性,需要在创建 SAML 声明的过程中由 Web 服务提供者的安全令牌服务生成该属性,并将其作为属性语句。格式为 SAML_attr_name= Real_attr_name

SAML_attr_name 是传入的 Web 服务请求中的 SAML 声明的 SAML 属性名称。Real_attr_name 是通过已验证的 SSOToken 或身份库获取的属性名称。

NameID 映射程序

为“安全令牌”服务生成的声明的 SAML NameID 映射程序。

应包括成员资格

如果启用,生成的声明会包含作为 SAML 属性的用户成员资格。

属性名称空间

定义为“安全令牌”服务生成的声明的 SAML 属性名称空间。

可信赖的发布者

定义一系列可信赖的发布者,这些发布者可向 OpenSSO 发送安全令牌。OpenSSO 必须检验安全令牌是否由这些发布者中的某一位发送。

可信赖的 IP 地址

定义一列可信赖的 IP 地址,这些 IP 地址可向 OpenSSO 发送安全令牌。OpenSSO 必须检验安全令牌是否由这些主机中的某一台发送。