Web 服務提供者代理程式設定檔說明用於驗證來自 Web 服務用戶端的 Web 服務請求,並保護來自 Web 服務提供者的 Web 服務回應的配置。Web 服務提供者的名稱在所有代理程式中必須是唯一的。
下列 [一般] 屬性定義基本的 Web 服務提供者特性:
群組機制可讓您定義一個相似類型的代理程式的集合。您必須先定義群組,才能將特定代理程式加入集合中。
定義 Web 服務提供者代理程式的密碼。
確認密碼。
定義 Web 服務提供者代理程式在系統中將是 [使用中] 還是 [非使用中]。依預設,它設定為 [使用中],表示代理程式將參與驗證來自 Web 服務用戶端的 Web 服務請求,並參與保護來自 Web 服務提供者的服務回應安全。
列出基本 LDAP 特性,對 Web 服務提供者代理程式進行唯一定義。
下列屬性定義 Web 服務提供者安全屬性:
定義用來驗證 Web 服務請求的安全憑證的類型。安全性機制的類型是 Web 服務用戶端的 Web 服務請求的一部分,並且會被 Web 服務提供者接受。選擇下列類型:
匿名 — 匿名安全機制不包含安全憑證。
KerberosToken — 使用 Kerberos 安全性記號。
LibertyBearerToken – 使用 Liberty 定義的 Bearer 記號。
LibertySAMLToken – 使用 Libery 定義的 SAML 記號。
LibertyX509Token – 使用 Libery 定義的 X509 憑證。
SAML-HolderOfKey - 使用 SAML 1.1 指定類型 Holder-Of-Key。
SAML-SenderVouches - 使用 SAML 1.1 指定類型 Sender Vouches。
SAML2–HolderOfKey – 使用 SAML 2.0 指定記號類型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 指定記號類型 Sender Vouches。
UserNameToken – 使用使用者名稱記號。
UserNameToken-Plain – 使用帶有明文密碼的使用者名稱記號。
X509Token – 使用 X509 憑證。
定義認證鏈接或服務名稱,它們可使用來自內送 Web 服務請求之安全性記號的憑證認證至 OpenSSO 認證服務,以產生 OpenSSO 的認證 SSOToken。
定義當 Web 服務提供者從安全性記號服務請求記號轉換時,要轉換的記號類型。將記號轉換為具有相同身份的指定 SAML 或 SSOToken (階段作業記號) 時,但卻使用該記號類型專屬的屬性定義。Web 服務提供者使用此新記號呼叫其他 Web 服務提供者以進行 Web 服務時。您可定義的記號類型有:
SAML 1.1 記號
SAML2 記號
SSOToken
為了使用此屬性,必須選取安全機制屬性中的任何 SAML 記號,以及為 Web 服務提供者定義任何認證鏈接。
啟用時,此屬性會定義 Web 服務提供者保留 SOAP 安全性標頭以供進一步處理。
定義 Web 服務提供者在 Web 服務請求簽名確認過程中使用的金鑰類型。預設值為 PublicKey。
URN (Universal Resource Name,通用資源名稱) 說明 Web 服務提供者用來進行服務查找的 Liberty 服務類型。
此屬性代表使用者名稱/密碼共用密碼,這些密碼由 Web 服務提供者用來驗證來自內送 Web 服務請求的使用者名稱安全性記號。這些憑證會與來自內送 Web 服務請求的使用者名稱安全性記號的憑證進行比較。
下列屬性會配置 Web 服務提供者的安全宣示標記語言 (Security Assertion Markup Language, SAML):
此配置代表一個 SAML 屬性,在建立 SAML 指定時, 需要 Web 服務提供者的安全性記號服務產生該屬性做為屬性敘述。格式為 SAML_attr_name= Real_attr_name。
SAML_attr_name 是來自內送 Web 服務請求的 SAML 指定的 SAML 屬性名稱。Real_attr_name 是擷取自認證的 SSOToken 或身份識別儲存庫的屬性名稱。
定義 NameID 對映程式外掛程式類別,用於 SAML 帳號對映。
定義用來產生 SAML 屬性的名稱空間。
如果啟用,此屬性會定義主體的成員身份必須當作 SAML 屬性包含。
下列屬性會為 Web 提供者的安全定義簽署與加密配置:
啟用時,Web 服務提供者會使用其 X509 憑證簽署回應。
啟用時,將會加密 Web 服務回應。
啟用時,會驗證 Web 服務請求簽名。
啟用時,將會解密 Web 服務用戶端請求的安全性標頭。
啟用時,將會解密 Web 服務用戶端請求。
下列屬性配置用於憑證儲存和擷取的金鑰庫:
此屬性會定義公開憑證金鑰別名,該別名會用來加密 Web 服務回應或驗證 Web 服務請求的簽名。
此屬性會定義私有憑證金鑰別名,該別名會用來簽署 Web 服務回應或解密 Web 服務請求。
此配置定義要使用預設的金鑰庫還是自訂金鑰庫。必須為自訂金鑰庫定義以下值:
金鑰庫位置
金鑰庫密碼
金鑰密碼
下列屬性可定義 Web 服務端點:
此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。端點是選擇性的,除非已配置為使用 Web 安全性代理伺服器。
此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。
Kerberos 是 Web 服務安全所支援的安全性設定檔,可以保護 Web 服務用戶端與 Web 服務提供者之間 Web 服務通訊。在通常情況下,使用者會認證至桌面,並呼叫 Web 服務與 Web 服務用戶端。這需要 Kerberos 票證,將針對 Web 服務提供者的請求的主體識別為 Keberos 記號,以保護該請求。通常,基於 Kerberos 的 Web 服務安全性用在與 Kerberos 網域 (範圍) 相同的環境中,這與跨界 (例如 SAML 式的 Web 服務安全性) 相反。不過,Kerberos 卻是最強大的認證機制之一,特別是在 Windows 網域控制器環境下。
此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。
此屬性指定 Kerberos 發行中心 (網域控制器) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。
將 Kerberos 主體指定為產生之安全性記號的所有者。
請使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 與 domainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。
此屬性指定用於發行記號的 Kerberos keytab 檔案。雖然不要求格式,但是請使用以下格式:
hostname.HTTP.keytab
hostname 是 OpenSSO 實例的主機名稱。
若啟用,此屬性會指定已簽署 Kerberos 記號。