Atributos del agente del servicio de token de seguridad

Un servicio de testigos de seguridad es un servicio web que proporciona la emisión y la administración de testigos de seguridad. En otras palabras, realiza instrucciones o reclamaciones de seguridad, a menudo, aunque no sea necesario, en conjuntos cifrados. Estas instrucciones se basan en la recepción de pruebas de que pueden verificarse testigos de seguridad de entidades emisoras de confianza. Para garantizar la confianza, un servicio puede probar su derecho a declarar un conjunto de reclamaciones proporcionando un testigo de seguridad o un conjunto de testigos de seguridad emitido por un STS o puede emitir un testigo de seguridad con su propia instrucción de confianza (tenga en cuenta que, para algunos formatos de testigos de seguridad, este proceso puede tratarse de una nueva emisión o una firma conjunta). Esto conforma la base de la creación de agentes de confianza.

General

Los siguientes atributos generales definen las propiedades básicas del servicio de testigos de seguridad:

Grupo

El mecanismo de grupo permite definir un conjunto de tipos de agentes similares. Debe definirse el grupo antes de incluir un agente específico en un conjunto.

Mot de passe

Define la contraseña del agente del servicio de tokens de seguridad.

Confirmar contraseña

Confirme la contraseña.

Estado

Define si el agente estará activo o inactivo en el sistema. De forma predeterminada esta opción está establecida en Activo, lo que indica que el agente participará a la hora de proteger solicitudes de servicios web procedentes de clientes de servicios web, y que validará respuestas de servicios web procedentes de un proveedor de servicios web.

Identificador universal

Enumera las propiedades de LDAP básicas, que definen de forma exclusiva al agente del servicio de testigos de seguridad.

Seguridad

Los siguientes atributos definen los atributos de seguridad del servicio de testigos de seguridad:

Mecanismo de seguridad

Define el tipo de credenciales de seguridad que se utilizará para proteger la solicitud STS. Puede elegir uno de los siguientes tipos de credenciales de seguridad:

Configuración de STS

Este atributo se habilita cuando el agente del Servicio de token de seguridad utiliza el servicio de token de seguridad (STS) como mecanismo de seguridad. Esta configuración describe una lista de los perfiles de agente STS que se utilizan para comunicarse con y proteger las solicitudes web al servicio STS.

Conservar encabezados de seguridad del mensaje

Si se habilita, este atributo permite conservar los encabezados de seguridad SOAP por el servicio de tokens de seguridad para su posterior procesamiento.

Credencial del testigo de usuario

Este atributo representa los secretos compartidos de nombre de usuario/contraseña que utiliza el agente del servicio de testigos de seguridad para generar un testigo de seguridad de nombre de usuario.

Firma y cifrado

Los siguientes atributos definen la configuración de firma y cifrado para el servicio de testigos de seguridad:

Especifique si se ha firmado la solicitud

Si se habilita, el servicio de testigos de seguridad firma la solicitud mediante un determinado tipo de testigo.

Se ha cifrado el encabezado de la solicitud

Si se habilita, se cifrará el encabezado de seguridad del agente del servicio de testigos de seguridad.

Se ha cifrado la solicitud

Si se habilita, la solicitud del servicio de tokens de seguridad se cifrará.

Se ha verificado la firma de la respuesta

Si se habilita, se verificará la firma de la respuesta del servicio de testigos de seguridad.

Se ha descifrado la respuesta

Si se habilita, se descifrará la solicitud del servicio de testigos de seguridad.

Almacén de claves

Los siguientes atributos configuran el almacén de claves que se utilizará para el almacenamiento y la recuperación de los certificados:

Alias de clave pública del proveedor de servicios web

Este atributo define el alias de clave de certificado público que se utiliza para cifrar la solicitud de servicio web o verificar la firma de la respuesta del servicio web.

Alias de clave privada

Este atributo define el alias de clave privada del certificado que se ha utilizado para firmar la solicitud del servicio web o descifrar la respuesta de servicios web.

Uso del almacén de claves

Esta configuración define si se debe utilizar el almacén de claves predeterminado o uno personalizado. Deben definirse los siguientes valores para un almacén de claves personalizado:

Puntos finales

Los siguientes atributos definen los puntos finales del servicio web:

Punto final del servicio del símbolo de seguridad

Este campo contiene un valor igual a:

%protocolo://%host:%puerto%uri/sts

Esta sintaxis permite la sustitución dinámica de la dirección URL del punto final del servicio token de seguridad en función de los parámetros de sesión específicos.

Punto final del MEX del servicio del símbolo de seguridad

Este campo contiene un valor igual a:

%protocolo://%host:%puerto%uri/sts/mex

Esta sintaxis permite la sustitución dinámica de la dirección URL del punto final MEX del servicio token de seguridad en función de los parámetros de sesión específicos.

Configuración de Kerberos

Kerberos es un perfil de seguridad admitido por la seguridad de los servicios web para proteger la comunicación entre un cliente y un proveedor de servicios web. En un escenario habitual, un usuario se autentica en el escritorio y llama a un servicio web y al cliente de servicios web. Es necesario disponer de un vale de Kerberos para proteger la solicitud enviada al proveedor de servicios web mediante la identificación del principal como token de Kerberos. Normalmente, la seguridad de los servicios web basados en Kerberos se utiliza en el mismo contexto del dominio de Kerberos en lugar de entre límites, como, por ejemplo, en la seguridad de los servicios web basados en SAML. Sin embargo, Kerberos es uno de los mecanismos de autenticación más eficaces, sobre todo en el entorno del controlador de dominio de Windows.

Servidor de dominios Kerberos

Este atributo especifica el nombre de host del centro de distribución Kerberos (controlador de dominio). Debe introducir el nombre de dominio completo (FQDN) del controlador de dominio.

Dominio Kerberos

Este atributo especifica el nombre de dominio del centro de distribución de Kerberos (KDC). En función de la configuración, el nombre de dominio del controlador de dominio puede ser distinto del nombre de dominio de OpenSSO.

Principal del servicio Kerberos

Especifica el principal del servicio de token de seguridad registrado con KDC.

Use el siguiente formato:

HTTP/hostname.domainname@dc_domain_name

hostname y domainame representan el nombre de host y el nombre de dominio de la instancia de OpenSSO. dc_domain_name es el dominio de Kerberos en el que reside el servidor Windows Kerberos (controlador de dominio). Es posible que el servidor de Kerberos sea diferente al nombre de dominio de la instancia de OpenSSO.

Directorio de memoria caché del ticket de Kerberos

Especifica el directorio de la caché del Vale de concesión de vales (TGT, Ticket Granting Ticket). Cuando el usuario se autentica en el escritorio o se inicializa mediante kinit (el comando utilizado para obtener el TGT de KDC), el TGT se almacena en la caché local, tal y como se ha definido en este atributo.