可信任的合作夥伴:配置可信任的合作夥伴屬性

以下是配置信任夥伴第二部份的程序。起點是可信任的合作夥伴:選取夥伴類型及設定檔。根據第一部份選取的角色,可能需要定義在以下區段列出的任何子屬性。


備註 – 如果您在聯合下的 SAML 配置畫面上按一下 [編輯] 或 [複製] 而進入此頁面,請根據以下的步驟修改可信任的合作夥伴設定檔,然後按一下 [儲存] 以變更這些值。按一下 [SAML 設定檔 ] 頁面上的 [儲存] 以完成修改。


  1. 鍵入 [共用設定] 子屬性的值。
    名稱

    可以是任何字串,例如組織名稱。

    來源 ID

    這是來自合作夥伴網站的 20 個位元組序號 (使用 Base64 格式來編碼)。該值通常與配置 [網站識別碼] 屬性時使用的 [網站 ID] 屬性值相同。

    目標

    這是夥伴網站的網域 (包含或不包含連接埠號)。如果想要連絡代管於此網域的網頁,須從「可信任的合作夥伴」屬性內定義的值中挑選重新導向 URL。


    備註 – 如果同一網域有兩個已定義的項目 (一個包含連接埠號,一個未包含連接埠號),則會優先選擇包含連接埠號的項目。例如,假設以下兩個信任夥伴的定義:target=sun.comtarget=sun.com:8080。如果主體要尋找 http://machine.sun.com:8080/index.html,則會選擇第二個定義。


    SAML URL

    指向實作「Web 瀏覽器 Artifact 設定檔」之 Servlet 的 URL。

    主機清單

    合作夥伴所使用的用戶端認證憑證的 IP 位址、DNS 主機名稱或別名的清單。這是為了合作夥伴網站內所有可以向此授權組織傳送請求的主機而配置的。此清單可協助確保請求者真的是 artifact 的預期接收者。如果在這個清單內定義請求者,則交互作用將會繼續。如果請求者的資訊不符合任何一個在主機清單內定義的主機,則請求將會遭到拒絕。

    網站屬性對映程式

    此類別用來傳回認證指定中定義為 AttributeStatements 元素的屬性值清單。網站屬性對映程式必須從 PartnerSiteAttributeMapper 介面實作。

    如果未定義任何類別,則指定中將不會包含任何屬性。

    名稱識別碼對映程式

    該類別定義指定的主體如何與目標網站中的識別相關聯。需要從 com.sun.identity.saml.plugins. PartnerAccountMapper 介面實作帳號對應程式。預設值為 com.sun.identity.saml.plugins.DefaultAccountMapper

    如果未定義任何類別,則指定中將不會包含任何屬性。

    版本

    用來傳送 SAML 請求的 SAML 版本 (1.01.1)。若要變更版本或協定,請按一下 [本機網站特性] 按鈕,然後視需要變更 [協定] 與 [指定] 屬性。

    憑證

    當指定中的簽名是由夥伴所簽署,並且在已簽署指定的 KeyInfo 部份找不到憑證時,用來驗證該簽名的憑證別名。

    發行者

    所產生的指定的建立者。預設語法為 hostname:port

  2. 鍵入 [目標] 子屬性的值。
    Artifact:SAML URL

    指向實作「Web 瀏覽器 Artifact 設定檔」之 Servlet 的 URL。

    Post:Post URL

    指向實作「Web 瀏覽器 POST 設定檔」之 Servlet 的 URL。

    SOAP 查詢:屬性對映程式

    用來從查詢取得單次登入資訊的類別。您需要在併入的介面中實作一個屬性對映程式。如果未指定類別,將使用 DefaultAttributeMapper

    SOAP 查詢:動作對映程式

    用來取得單次登入資訊,並將合作夥伴動作對映至授權決策的類別。您需要在併入的介面中實作一個動作對映程式。如果未指定類別,將使用 DefaultActionMapper

  3. 鍵入 [來源] 子屬性的值。
    Artifact:SOAP URL

    SAML SOAP 收件者的 URL。

    認證類型

    可以搭配 SAML 使用的認證類型:

    • 如果使用 HTTP 存取 SAML SOAP 收件者的 URL,並且沒有透過 HTTP 基本認證和/或 SSL 來保護 SAML SOAP 收件者,則可指定 NOAUTH

    • 如果使用 HTTP 存取 SAML SOAP 收件者的 URL,並且透過 HTTP 基本認證保護 SAML SOAP 收件者,則可指定 BASICAUTH

    • 如果使用 HTTPS 存取 SAML SOAP 收件者的 URL,並且沒有透過 HTTP SSL 保護 SAML SOAP 收件者,則可指定 SSL

    • 如果使用 HTTPS 存取 SAML SOAP 收件者的 URL,並且沒有透過 BASIC AUTH WITH SSL 保護 SAML SOAP 收件者,則可指定 SSLWITHBASICAUTH


    備註 – 如果您正在使用 HTTP 基本認證保護 SAML SOAP 收件者的 URL,則需要在 Web 容器配置而非 OpenSSO 配置中執行此操作。然而,您還是要在 OpenSSO 配置中提供 HTTP 基本認證使用者 ID 與密碼。


    此為選用屬性。如果未指定,預設值為 NOAUTH。如果指定 BASICAUTHSSLWITHBASICAUTH,則需要 [可信任的合作夥伴] 屬性,而且此屬性應為 HTTPS

    使用者

    BASICAUTH 選為認證類型時,此屬性的值將定義用來保護合作夥伴 SOAP 收件者之合作夥伴的使用者識別碼。

    使用者密碼

    BASICAUTH 選為認證類型時,此屬性的值將為用來保護合作夥伴 SOAP 收件者之合作夥伴的使用者識別碼定義密碼。

    使用者密碼 (重新輸入)

    重新輸入先前定義的密碼。

  4. 按一下 [完成]。
  5. 按一下 [SAML 設定檔 ] 頁面上的 [儲存] 以完成配置。