修改提供者實體內的代管識別提供者屬性

建立實體並新增識別提供者之後,您可以編輯識別提供者的設定檔。這可能需要向最初建立實體提供者時或修改已配置的資料時無法配置的那些屬性新增值。起點為聯合介面下的實體。

  1. 按一下識別提供者所屬的已配置提供者實體的名稱。

    會顯示實體的設定檔頁面。

  2. 從 [檢視] 功能表選取 [識別提供者]。
  3. 修改 [共用屬性] 的值。

    [共用屬性] 包含通常定義識別提供者本身的值。

    提供者類型

    此屬性的靜態值會定義這是主控或是遠端提供者。

    描述

    此屬性值為您建立實體時提供的說明。您可以修改原先輸入的說明,或在說明不存在時新增說明。

    協定支援列舉

    選擇此實體支援的「Liberty Alliance Project Liberty 識別聯合架構」 (Liberty ID-FF) 版本。

    • urn:liberty:iff:2003-08 代表 Liberty ID-FF 1.2 版。

    • urn:liberty:iff:2002-12 代表 Liberty ID-FF 1.1 版。

    伺服器名稱識別碼對映連結

    名稱識別碼對映允許服務提供者為已在不同服務提供者的名稱空間中聯合的主體取得名稱識別碼。因此,請求提供者可以與其他服務提供者通訊,以取得主體的相關資訊,而無需在它們之間進行主體的識別聯合。鍵入一個 URI,該 URI 可識別取得識別碼時使用的通訊協定,然後按一下 [新增]。


    備註 – 目前 Access Manager 中的「名稱識別碼對映」設定檔只支援 SOAP。如果使用此屬性,其值必須是 http://projectliberty.org/profiles/nim-sp-http


    簽署金鑰:金鑰別名

    憑證儲存在 JavaTM 金鑰庫檔案中。該檔案中的每一個憑證都會對映至用來擷取它的別名。鍵入與用來簽署請求及回應的憑證相關聯的金鑰別名。

    加密金鑰:金鑰別名

    憑證儲存在 Java 金鑰庫檔案中。該檔案中的每一個憑證都會對映至用來擷取它的別名。鍵入與提供者的安全憑證相關聯的金鑰別名。

    加密金鑰:金鑰大小

    鍵入 Web 服務用戶與其他實體互動時所用金鑰的長度。

    加密金鑰:加密方法

    選擇加密方法。選擇包括:

    • AES

    • DESede

    名稱識別碼加密

    選取核取方塊以啟用名稱識別碼的加密。

  4. 修改通訊 URL 屬性的值。

    通訊 URL 屬性包含一些位置,提供者可以將針對此識別提供者做記號的傳輸內容傳送至這些位置。

    SOAP 端點

    鍵入識別提供者的 SOAP 訊息收件者的 URL。此值以非瀏覽器通訊的方式傳送 SOAP 收件者位置。

    單次登入服務 URL

    鍵入服務提供者可以傳送單次登入及聯合請求的 URL。

    單一登出服務

    鍵入服務提供者可以傳送登出請求的 URL。單一登出會同步處理所有由這個識別提供者所認證的階段作業之登出功能。

    單一登出回傳

    鍵入識別提供者在完成登出之後將主體重新導向到的 URL。

    聯合終止服務

    鍵入服務提供者會將聯合終止請求傳送到的 URL。

    聯合終止回傳

    鍵入識別提供者在完成聯合終止之後將主體重新導向到的 URL。

    名稱註冊服務

    鍵入一個 URL,服務提供者將會向這一 URL 傳送請求,以指定與此識別提供者就特定主體進行通訊時所用的名稱識別碼。只有在建立聯合階段作業之後,才能實作此選用服務。

    名稱註冊回傳

    鍵入一個 URL,識別提供者會在基於 HTTP 重新導向的名稱註冊完成之後,將主體重新導向這一 URL。

  5. 修改通訊設定檔屬性的值。

    Liberty Alliance Project 設定檔定義訊息內容與用來傳輸它的機制之組合。下列通訊設定檔屬性定義識別提供者用於每一個功能的設定檔。

    聯合終止

    選取一個設定檔,供識別提供者將主體的聯合終止通知給其他提供者時使用。

    • HTTP 重新導向

    • SOAP

    單一登出

    選取一個設定檔,供識別提供者將主體登出通知給其他提供者時使用。

    • HTTP 重新導向

    • HTTP 取得

    • SOAP

    名稱註冊

    選取一個設定檔,供其他提供者為註冊主體的新名稱識別碼而連絡此識別提供者時使用。

    • HTTP 重新導向

    • SOAP

    單次登入/聯合

    選取設定檔,以供此識別提供者傳送回應至認證或聯合請求時使用。

    • 瀏覽器 Post (指定基於瀏覽器的 HTTP POST 協定)

    • 瀏覽器工件 (指定一個基於 (非瀏覽器) SOAP 的協定)

    • LECP (指定一個啟用 Liberty 的用戶端代理)

  6. 選取任何可用的信任圈以指定給提供者。

    提供者可以屬於一或多個信任圈。然而,沒有指定信任圈的提供者不能參與以 Liberty Alliance Project 規格為基礎的通訊。如果未建立信任圈,您稍後可以定義此屬性。

  7. 選取識別提供者未接收包含於服務提供者請求的資訊時所要使用的認證環境。

    此屬性會將 Liberty Alliance Project 規格中定義的認證環境類別對映至可在該識別提供者中使用的認證方法。這個值還指定在未知使用者嘗試存取受保護資源時,服務提供者使用的認證環境。

    支援的

    如果識別提供者支援認證環境類別,請選取它旁邊的核取方塊。

    環境參考

    Liberty Alliance Project 規格中定義的認證環境類別為:

    • 行動合約

    • 行動數位 ID

    • 取消註冊的行動裝置

    • 密碼

    • 受密碼保護的傳輸

    • 上一個階段作業

    • Smartcard

    • Smartcard-PKI

    • Software-PKI

    • 時間-同步-記號

    金鑰

    選擇與環境對映的認證類型。

    鍵入認證選項。

    優先

    選擇有多個環境時的優先層級。

  8. 從可用的信任提供者中選擇,並新增至實體。

    該清單包含已寫入了提供者的配置實體。

  9. 修改 Federated Access Manager 配置屬性的值。

    Federated Access Manager 配置屬性定義此代管 Federated Access Manager 實例的相關資訊。

    提供者別名

    提供者別名是用來識別實體設定檔內的代管提供者的名稱,並定義它是服務提供者還是識別提供者配置。此值必須是唯一的,而且能夠以 URL 代表。例如 sunAlias

    認證類型

    選擇用於本極代管的提供者之認證請求的提供者類型。

    • 本機指定本機代管的提供者在接收認證請求時應連絡本機識別提供者 (實質上就是本身)。

    • 遠端指定本機代管的提供者在接收認證請求時將連絡遠端識別提供者。

    預設認證環境

    選取認證環境類別 (認證的方法),當收到的資訊不包含於服務提供者請求時,此識別提供者將使用該類別。此值所指定的認證環境類別也會用於下面的情況:當不明使用者嘗試存取服務提供者受保護的資源,以及服務提供者傳送認證請求時。選項如下:

    • 密碼

    • 行動數位 ID

    • Smartcard

    • Smartcard-PKI

    • 取消註冊的行動裝置

    • Software-PKI

    • 上一個階段作業

    • 行動合約

    • 時間-同步-記號

    • 受密碼保護的傳輸

    範圍

    鍵入一個指向配置此提供者之範圍的值。例如,/sp

    Liberty 版本 URI

    鍵入一個指定要使用的 Liberty Alliance Project 規格版本的 URI。預設值為 http://projectliberty.org/specs/v1

    名稱識別碼實作

    此欄位定義服務提供者用來參加名稱註冊的類別。名稱註冊是一種設定檔,服務提供者透過它指定主體的名稱識別碼,識別提供者將使用該名稱識別碼與服務提供者進行通訊。值為 com.sun.identity.federation.services.util.FSNameIdentifierImpl

    首頁 URL

    鍵入本機所代管之提供者的首頁 URL。

    單次登入失敗重新導向 URL

    鍵入當單次登入失敗時主體重新導向到的 URL。

    指定發行者

    鍵入核發指定的主機之名稱。如果 Access Manager 位在後面,則此值可能是負載平衡器的主機名稱。

    產生探索啟動程式資源提供

    如果想要在單次登入程序期間以 Liberty Alliance Project 規格為基礎產生探索服務資源提供以用於啟動程式,請選取此核取方塊。

    自動聯合

    自動聯合將根據共用屬性自動聯合使用者的不同提供者帳號。選取核取方塊以啟用自動聯合。

    自動聯合共用屬性名稱

    此屬性的值將做為共用屬性,使用者的不同提供者帳號將根據此共用屬性進行自動聯合。

    屬性敘述外掛程式

    指定可插接式類別,用於將屬性敘述新增至單次登入程序期間根據 Liberty Alliance Project 規格所產生的指定。

    識別提供者屬性對映

    這些值定義預設屬性對映程式外掛程式所使用的對映。應該以下列格式配置此屬性的對映:

    SAML-attribute=local-attribute

    例如,EmailAddress=mailAddress=postaladdress

  10. 提供 SAML 屬性的資訊。

    SAML 屬性定義有關識別提供者所傳送之 SAML 指定的一般資訊。

    指定間隔

    鍵入由識別提供者所核發之指定將保持有效的時間間隔 (以秒計)。主體將會保持認證,直到指定間隔失效。

    清除間隔

    鍵入在識別提供者內儲存的指定在清除之前的時間間隔 (以秒計)。

    影像瑕疵逾時

    鍵入可指出指定工件逾時的時間間隔 (以秒計)。

    指定限制

    鍵入數字以定義識別提供者可以核發的指定數目,或是可以儲存的指定數目。

  11. 修改 [組織設定檔] 屬性的值。

    [組織設定檔] 屬性提供與主體互動時可能需要的基本資訊。這些是選用屬性。


    備註 – 如果 [名稱] 屬性包含值,則必須為 [顯示名稱] 及 [URL] 屬性新增值。


    名稱

    輸入實體組織的合法名稱,並按一下 [新增]。定義值的格式為 locale| organization-name。例如,en| example.com

    顯示名稱

    輸入適合於向主體顯示的實體組織名稱,並按一下 [新增]。定義值的格式為 locale|organization-display-name。例如,en|example.com

    URL

    輸入組織的 URL,並按一下 [新增]。定義值的格式為 locale| organization-URL。例如,en| http://www.example.com

  12. 若要配置提供者的 [連絡人員],按一下 [新建連絡人員]。

    此為選用屬性。如需更多資訊,請參閱新增連絡人員至提供者實體內的提供者

  13. 按一下 [儲存] 以完成修改。