El perfil del agente Proveedor de servicios web describe la configuración que se utiliza para validar las solicitudes de servicio web de clientes de servicio web y proteger respuestas de servicio web procedentes de un proveedor de servicios web. El nombre del proveedor de servicios web debe ser exclusivo en todos los agentes.
Los siguientes atributos generales definen las propiedades básicas del proveedor de servicios web:
El mecanismo de grupo permite definir un conjunto de tipos de agentes similares. Debe definirse el grupo antes de incluir un agente específico en un conjunto.
Define la contraseña del agente de proveedor de servicios web.
Confirme la contraseña.
Define si el agente de proveedor de servicios web estará Activo o Inactivo en el sistema. Esta opción está establecida de forma predeterminada en Activo, lo que indica que el agente participará a la hora de validar solicitudes de servicio web procedentes de clientes de servicios web, y protegiendo respuestas de servicio procedentes de un proveedor de servicios web.
Incluye las propiedades de LDAP básicas, que definen de forma exclusiva al agente del proveedor de servicios web.
Los siguientes atributos definen los atributos de seguridad del proveedor de servicios web:
Define el tipo de credenciales de seguridad que se utilizarán para validar la solicitud del servicio web. El tipo de mecanismo de seguridad forma parte de la solicitud de servicio web procedente de un cliente de servicio web, y es aceptado por un proveedor de servicios web. Elija entre los tipos siguientes:
Anonymous: el mecanismo de seguridad anónimo no contiene ninguna credencial de seguridad.
KerberosToken: utiliza los tokens de seguridad de Kerberos.
LibertyBearerToken: utiliza el token portador definido por Liberty.
LibertySAMLToken: utiliza el token SAML definido por Liberty.
LibertyX509Token: utiliza el certificado X509 definido por Liberty.
SAML-HolderOfKey: utiliza el portador de clave de tipo aserción SAML 1.1.
SAML-SenderVouches: utiliza los vales de remitente de tipo aserción SAML 1.1.
SAML2–HolderOfKey: utiliza el soporte de clave de tipo token de aserción SAML 2.0.
SAML2–SenderVouches: utiliza los vales de remitente tipo token de aserción SAML 2.0.
UserNameToken: utiliza un token de nombre de usuario.
UserNameToken-Plain: utiliza un token de nombre de usuario con contraseña de texto plano.
X509Token: utiliza el certificado X509.
Define la cadena de autenticación o el nombre de servicio que puede utilizarse para autenticarse en el servicio de autenticación de OpenSSO mediante la utilización de credenciales procedentes del token de seguridad de la solicitud de un servicio web entrante para generar el SSOToken autenticado de OpenSSO.
Define el tipo de token que se convertirá cuando un proveedor de servicios web solicite una conversión de token desde el servicio de token de seguridad. El token se convertirá en el SAML o SSOToken (token de sesión) especificado con la misma identidad, pero con las definiciones de atributos específicas del tipo de token. El proveedor de servicios web puede utilizar este nuevo token realizando una llamada a otro proveedor de servicios web. Los tipos de token que se pueden definir son:
Token SAML 1.1
Token SAML2
SSOToken
Para poder utilizar este atributo, cualquier token SAML debe seleccionarse en el atributo Mecanismo de seguridad y en cualquier Cadena de autenticación definida por el proveedor de servicios web.
Si se habilita, este atributo permite conservar los encabezados de seguridad SOAP por el proveedor de servicios web para su posterior procesamiento.
Define el tipo de clave utilizado por el proveedor de servicios web durante el proceso de verificación de firma de solicitud de servicio web. El valor predeterminado es PublicKey.
El URN (Nombre de recurso universal) describe el tipo de servicio de Liberty que utilizará el proveedor de servicios web para la búsqueda de servicios.
Este atributo representa los secretos compartidos de contraseña/nombre de usuario que utiliza el proveedor de servicios web para validar el token de seguridad de un nombre de usuario procedente de una solicitud de servicio web entrante. Estas credenciales se comparan con las credenciales del token de seguridad del nombre de usuario procedentes de una solicitud de servicio web entrante.
Los siguientes atributos configuran el Lenguaje de marcado de aserción de seguridad (SAML) para el proveedor de servicios web:
Esta configuración representa un atributo SAML que necesita generarse como instrucción de atributo durante la creación de aserción SAML por el servicio de token de seguridad para un proveedor de servicios web. El formato es SAML_attr_name= Real_attr_name.
SAML_attr_name es el nombre de atributo SAML de una aserción SAML procedente de una solicitud de servicio web entrante. Real_attr_name es el nombre de atributo que se recupera del SSOToken autenticado o del depósito de identidad.
Define la clase de complemento del asignador de Id. de nombre utilizada para la asignación de cuentas de SAML.
Define el nombre de espacio utilizado para generar los atributos de SAML.
Si se habilita, este atributo define si se deben incluir los miembros del elemento principal como atributos de SAML.
Los siguientes atributos definen la configuración de firma y cifrado para la protección del proveedor web:
Cuando está habilitado, el proveedor de servicios web firma la respuesta utilizando su certificado X509.
Si se habilita, se cifrará la respuesta del servicio web.
Si se habilita, se verificará la firma de la solicitud del servicio web.
Si se habilita, se descifrará el encabezado de seguridad de la solicitud del cliente de servicio web.
Si se habilita, se descifrará la solicitud del cliente de servicio web.
Los siguientes atributos configuran el almacén de claves que se utilizará para el almacenamiento y la recuperación de los certificados:
Este atributo define el alias de clave de certificado público que se exige para cifrar la respuesta de servicio web o comprobar la firma de la solicitud de servicio web.
Este atributo define el alias de clave privada del certificado que se ha utilizado para firmar la respuesta del servicio web o descifrar la solicitud de servicios web.
Esta configuración define si se debe utilizar el almacén de claves predeterminado o uno personalizado. Deben definirse los siguientes valores para un almacén de claves personalizado:
Ubicación del almacén de claves
Contraseña del almacén de claves
Contraseña de la clave
Los siguientes atributos definen los puntos finales del servicio web:
Este atributo define el punto final del servicio web en el que el cliente de servicios web realiza una solicitud. El punto final es opcional a menos que se configure para que utilice el proxy de seguridad web.
Este atributo define el punto final del servicio web en el que el cliente de servicios web realiza una solicitud.
Kerberos es un perfil de seguridad admitido por la seguridad de los servicios web para proteger la comunicación entre un cliente y un proveedor de servicios web. En un escenario habitual, un usuario se autentica en el escritorio y llama a un servicio web y al cliente de servicios web. Es necesario disponer de un vale de Kerberos para proteger la solicitud enviada al proveedor de servicios web mediante la identificación del principal como token de Kerberos. Normalmente, la seguridad de los servicios web basados en Kerberos se utiliza en el mismo contexto del dominio de Kerberos en lugar de entre límites, como, por ejemplo, en la seguridad de los servicios web basados en SAML. Sin embargo, Kerberos es uno de los mecanismos de autenticación más eficaces, sobre todo en el entorno del controlador de dominio de Windows.
Este atributo especifica el nombre de host del centro de distribución Kerberos (controlador de dominio). Debe introducir el nombre de dominio completo (FQDN) del controlador de dominio.
Este atributo especifica el nombre de dominio del centro de distribución Kerberos (controlador de dominio). En función de la configuración, el nombre de dominio del controlador de dominio puede ser distinto del nombre de dominio de OpenSSO.
Especifica el principal de Kerberos como el propietario del token de seguridad generado.
Use el siguiente formato:
HTTP/hostname.domainname@dc_domain_name
hostname y domainame representan el nombre de host y el nombre de dominio de la instancia de OpenSSO. dc_domain_name es el dominio de Kerberos en el que reside el servidor Windows Kerberos (controlador de dominio). Es posible que el servidor de Kerberos sea diferente al nombre de dominio de la instancia de OpenSSO.
Este atributo especifica el archivo Keytab de Kerberos que se utiliza para emitir el token. Puede utilizar el siguiente formato, aunque no es necesario:
hostname.HTTP.keytab
hostname es el nombre de host de la instancia de OpenSSO.
Si se habilita, este atributo indica que se ha firmado el token de Kerberos.