Attributs du client de service Web

Le profil d'agent du client du service Web décrit la configuration utilisée pour sécuriser les demandes de service Web sortantes d'un client de service Web. Le nom du client de services Web doit être unique pour l'ensemble des agents.

D'ordre général

Les attributs d'ordre général suivants définissent les propriétés du client de service Web de base :

Groupe

Le mécanisme de groupe permet de définir un ensemble de types d'agents similaires. Vous devez définir le groupe avant d'inclure l'agent spécifique dans un ensemble.

Mot de passe

Définit le mot de passe de l'agent du client de services Web.

Confirmation de mot de passe

Confirmez le mot de passe.

Statut

Définit si l'agent du client de services Web est actif ou inactif au sein du système. Par défaut, cet attribut est activé, ce qui signifie que l'agent va participer à la sécurisation des demandes de services Web sortantes émises par les clients de services Web et va valider les réponses de services Web renvoyées par un fournisseur de services Web.

Identificateur universel

Répertorie les propriétés LDAP de base qui définissent de manière unique l'agent du client du service Web.

Sécurité

Les attributs suivants définissent les attributs de sécurité du client du service Web :

Mécanisme de sécurité

Définit le type de référence de sécurité utilisé pour sécuriser la demande du client de services Web. Faites votre choix parmi les types de références de sécurité suivants :

Configuration STS

Cet attribut est activé lorsque le client de services Web utilise le service de jeton de sécurité comme mécanisme de sécurité. Cette configuration décrit une liste de profils d'agent STS utilisés pour communiquer avec le service STS et sécuriser les demandes de services Web sur ce dernier.

Configuration de la détection

Cet attribut est activé lorsque le client du service Web est activé pour la sécurité du service de découverte. Cette configuration décrit une liste de profils d'agent de découverte utilisés pour sécuriser les demandes au service de découverte.

Authentification utilisateur requise

Lorsque cet attribut est activé, il spécifie que la page protégée du client des services nécessite que l'utilisateur soit authentifié pour obtenir l'accès.

Préserver les en-têtes de sécurité dans les messages

Lorsque cet attribut est activé, il spécifie que les en-têtes de sécurité SOAP sont conservés par le client de services Web en vue d'un traitement approfondi.

Utiliser le jeton de sécurité d'intercommunication

Lorsqu'il est activé, cet attribut indique que le service Web client va traverser le jeton de sécurité reçu de l'objet. Il ne va pas essayer de créer le jeton localement ou à partir de communications STS.

URN de type de service Liberty

L'URN (Universal Resource Name) décrit un type de service Liberty que le client du service Web utilise pour les recherches de services.

Références du jeton d'utilisateur

L'attribut représente les secrets partagés nom d'utilisateur/mot de passe que le client du service Web utilise pour générer un jeton de sécurité de nom d'utilisateur.

Signature et chiffrement

Les attributs suivants définissent la configuration de signature et de chiffrement pour la sécurité du service Web :

Demande signée

Lorsque cet attribut est activé, le client du service Web signe la demande avec un type de jeton donné.

L'en-tête de demande est chiffré

Lorsque cet attribut est activé, l'en-tête de sécurité du client du service Web est chiffré.

La demande est chiffrée

Lorsque cet attribut est activé, la demande du client de services Web est chiffrée.

La signature de réponse est vérifiée

Lorsque cet attribut est activé, la signature de réponse du service Web est vérifiée.

La réponse est déchiffrée

Lorsque cet attribut est activé, la réponse du service Web est déchiffrée.

Keystore

Les attributs suivants configurent le keystore à utiliser pour le stockage et l'extraction du certificat :

Alias de clé publique du fournisseur de services Web

Cet attribut définit l'alias de clé de certificat publique, utilisé pour chiffrer la demande de service Web ou vérifier la signature de la réponse du service Web.

Alias de clé privée

Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la demande de services Web ou déchiffrer la réponse des services Web.

Utilisation du keystore

Cette configuration spécifie d'utiliser le keystore par défaut ou un keystore personnalisé. Les valeurs suivantes doivent être définies pour un keystore personnalisé :

Points d'arrivée

Les attributs suivants définissent les points d'arrivée du service Web :

Extrémité proxy du service Web

Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande. Cette extrémité est facultative, sauf si elle est configurée comme proxy de sécurité Web.

Point d'arrivée de service Web

Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande.

Configuration Kerberos

Kerberos est un profil de sécurité pris en charge par les services Web de sécurité pour sécuriser les communications de services Web entre un client et un fournisseur de services Web. Dans un scénario standard, un utilisateur s'authentifie au poste de travail et appelle un service Web et le client du service Web. Cette opération requiert un ticket Kerberos afin de sécuriser la demande au fournisseur de services Web service en identifiant son principal comme jeton Kerberos. En règle générale, la sécurité des services Web basés sur Kerberos est employée dans le contexte d'un domaine Kerberos et non pas dans un contexte réseau hétérogène ou étendu comme c'est le cas de la sécurité des services Web basée sur SAML. Cependant, Kerberos est l'un des plus forts mécanismes d'authentification, en particulier dans l'environnement du contrôleur de domaine Windows.

Serveur de domaine Kerberos

Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.

Domaine Kerberos

Cet attribut indique le nom de domaine de Kerberos Distribution Center (KDC). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.

Service du Principal Kerberos

Indique le service Web principal enregistré avec le KDC (Kerberos Distribution Center).

Utilisez le format suivant :

HTTP/nomhôte.nomdomaine@nom_domaine_dc

nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Le serveur Kerberos peut être différent du nom de domaine de l'instance OpenSSO.

Répertoire cache des tickets Kerberos

Spécifie le répertoire du cache Kerberos TGT (Ticket Granting Ticket). Lorsque l'utilisateur s'authentifie auprès de l'ordinateur ou effectue une initialisation à l'aide de kinit (la commande permettant d'obtenir le ticket TGT auprès de KDC), le ticket TGT est stocké dans le cache local, comme indiqué dans cet attribut.