Web 服務用戶端代理程式設定檔說明用來保護離埠 Web 服務用戶端之 Web 服務請求的配置。Web 服務用戶端的名稱在所有代理程式中必須是唯一的。
下列 [一般] 屬性定義基本的 Web 服務用戶端特性:
群組機制可讓您定義一個相似類型的代理程式的集合。您必須先定義群組,才能將特定代理程式加入集合中。
定義 Web 服務用戶端代理程式的密碼。
確認密碼。
定義 Web 服務用戶端代理程式在系統中將是使用中或是非使用中。依預設,此屬性會設為使用中,表示代理程式將參與保護來自 Web 服務用戶端的外送 Web 服務請求的安全,並參與驗證來自 Web 服務提供者的 Web 服務回應。
列出基本 LDAP 特性,對 Web 服務用戶端代理程式進行唯一定義。
下列屬性定義 Web 服務用戶端安全屬性:
定義用來保護 Web 服務用戶端請求的安全憑證的類型。您可以選擇下面其中一種安全性憑證類型:
匿名 — 匿名安全機制不包含安全憑證。
KerberosToken — 使用 Kerberos 安全性記號。
LibertyDiscoverySecurity — 使用基於 Liberty 的安全性記號。
SAML-HolderOfKey — 使用 SAML 1.1 指定類型 Holder-Of-Key。
SAML-SenderVouches — 使用 SAML 1.1 指定類型 Sender Vouchest。
SAML2–HolderOfKey – 使用 SAML 2.0 指定記號類型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 指定記號類型 Sender Vouches。
STSSecurity — 使用由指定的 Web 服務提供者的安全性記號服務產生的安全性記號。
UserNameToken — 使用帶有摘要密碼的使用使用者名稱記號。
UserNameToken-Plain — 使用帶有明文密碼的使用者名稱記號保護 Web 服務請求。
X509Token – 使用 X509 憑證。
在 Web 服務用戶端使用安全性記號服務 (Security Token service, STS) 做為安全性機制時,此屬性會啟用。此配置說明 STS 代理程式設定檔的清單,這些設定檔用來與對 STS 服務的 Web 服務請求進行通訊並保護其安全。
此屬性會在針對「探索服務」安全性啟用 Web 服務用戶端時啟用。此配置說明「探索代理程式」設定檔清單,用來保護對探索服務發出的請求。
啟用時,此屬性定義:服務用戶端受保護的頁面會要求使用者先經過認證才能存取。
啟用時,此屬性會定義 Web 服務用戶端保留 SOAP 安全性標頭以供進一步處理。
啟用時,此屬性表示 Web 服務用戶端將傳遞從主體接收到的安全性記號。不會嘗試在本機或從 STS 通訊建立記號。
URN (Universal Resource Name,通用資源名稱) 說明 Web 服務用戶端用來進行服務查找的 Liberty 服務類型。
此屬性代表 Web 服務用戶端用來產生「使用者名稱」安全記號的使用者名稱/密碼的共用密碼。
下列屬性會為 Web 服務的安全定義簽署與加密配置:
啟用時,Web 服務用戶端會使用提供的記號類型簽署請求。
啟用時,將會加密 Web 服務用戶端安全性標頭。
啟用時,將會加密 Web 服務用戶端請求。
啟用時,會驗證 Web 服務回應簽名。
啟用時,將會解密 Web 服務回應。
下列屬性配置用於憑證儲存和擷取的金鑰庫:
此屬性會定義公開憑證金鑰別名,該別名會用來加密 Web 服務請求或驗證 Web 服務回應的簽名。
此屬性會定義私有憑證金鑰別名,該別名會用來簽署 Web 服務請求或解密 Web 服務回應。
此配置定義要使用預設的金鑰庫還是自訂金鑰庫。必須為自訂金鑰庫定義以下值:
金鑰庫位置
金鑰庫密碼
金鑰密碼
下列屬性可定義 Web 服務端點:
此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。端點是選擇性的,除非已配置為 Web 安全性代理伺服器。
此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。
Kerberos 是 Web 服務安全所支援的安全性設定檔,可以保護 Web 服務用戶端與 Web 服務提供者之間 Web 服務通訊。在通常情況下,使用者會認證至桌面,並呼叫 Web 服務與 Web 服務用戶端。這需要 Kerberos 票證,將針對 Web 服務提供者的請求的主體識別為 Keberos 記號,以保護該請求。通常,基於 Kerberos 的 Web 服務安全性用在與 Kerberos 網域 (範圍) 相同的環境中,這與跨界 (例如 SAML 式的 Web 服務安全性) 相反。不過,Kerberos 卻是最強大的認證機制之一,特別是在 Windows 網域控制器環境下。
此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。
此屬性指定 Kerberos 發行中心 ( Kerberos Distribution Center, KDC) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。
指定以 KDC 註冊的 Web 服務主體。
請使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 與 domainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。
指定 Kerberos TGT (Ticket Granting Ticket, 票證授予票證) 快取目錄。此屬性定義:當使用者認證至桌面或使用 kinit (用來從 KDC 取得 TGT 的指令) 來初始化時,TGT 儲存於本機快取中。