Les attributs de ce services définissent la configuration dynamique du service STS (Security Token Service) d'OpenSSO. Ils définissent la configuration suivante :
Emission et création de jetons de sécurité
Sécurité des services Web pour le service STS lui-même afin de sécuriser les points d'extrémité de celui-ci. Les attributs Signature et Codage configurent la validation par le fournisseur du serveur des demandes WS-Trust entrantes et sécurisent les réponses WS-Trust sortantes. L'attribut Mécanisme de sécurité définit les informations de sécurité des jetons de sécurité.
Configuration SAML pour demander le mappage des attributs de sécurité dans le jeton de sécurité (via une assertion SAML) quand le STS configuré est spécifié comme fournisseur de services Web et reçoit un jeton SAML (assertion) généré par un service STS distant.
Validation du jeton de sécurité reçu d'un fournisseur de services Web lorsque le jeton a été généré par un service STS distant.
Vous pouvez créer des profils de configuration dynamique pour les fournisseurs de sécurité des services Web OpenSSO au niveau de la configuration de l'agent centralisé sous l'onglet Domaines.
Nom du service Jeton de sécurité qui émet les jetons de sécurité.
Ce champ accepte une valeur du type :
%protocole://%hôte:%port%uri/sts
Cette syntaxe permet le remplacement dynamique de l'URL d'extrémité du service de jeton de sécurité, en fonction des paramètres de session spécifiques.
Lorsqu'il est activé, cet attribut code la clé émise par le service Jeton de sécurité.
Lorsqu'il est activé, cet attribut code le jeton de sécurité émis par le service Jeton de sécurité.
Définit la durée de validité du jeton émis.
Cet attribut spécifie la classe d'implémentation du fournisseur/émetteur de jetons de sécurité.
Définissez le nom d'alias pour le certificat utilisé pour signer les émissions de jeton de sécurité par le service Jeton de sécurité.
Définit la classe d'implémentation pour la conversion du jeton de l'utilisateur final.
Définit le type d'informations de sécurité utilisé pour sécuriser le jeton de sécurité lui-même ou les informations de sécurité acceptées par le service Jeton de sécurité à partir de la demande WS-Trust envoyée par le client. Vous pouvez effectuer un choix parmi les types de sécurité suivants :
Anonyme — Le mécanisme de sécurité anonyme ne contient aucune référence de sécurité.
Jeton Kerberos - Utilise des jetons Kerberos.
LibertyDiscoverySecurity — Utilise des jetons de sécurité Liberty.
SAML-HolderOfKey — Utilise le type d'assertion SAML 1.1 Holder-Of-Key.
SAML-SenderVouches — Utilise le type d'assertion SAML 1.1 SenderVouches.
SAML2–HolderOfKey — Utilise le type de jeton d'assertion SAML 2.0 Holder-Of-Key.
SAML2–SenderVouches — Utilise le type de jeton d'assertion SAML 2.0 SenderVouches.
STSSecurity — Spécifie que l'agent du service de jeton de sécurité obtient le jeton de sécurité auprès du service de jeton de sécurité.
UserNameToken — Utilise un jeton de nom d'utilisateur pour sécuriser les demandes du service de jeton de sécurité.
UserNameToken-Plain — Utilise un jeton de nom d'utilisateur avec un mot de passe en texte clair pour sécuriser les demandes du service de jeton de sécurité.
X509Token — Utilise le certificat X509 pour sécuriser le jeton de sécurité.
Définit la chaîne d'authentification ou le nom de service pouvant être utilisé pour s'authentifier auprès du service d'authentification d'OpenSSO, en utilisant les références provenant du jeton de sécurité d'une demande de services Web entrante pour générer le jeton SSO authentifié d'OpenSSO.
L'attribut représente les secrets du nom d'utilisateur/mot de passe employés par le service Jeton de sécurité afin de valider un jeton Nom d'utilisateur envoyé par le client dans le cadre de la demande WS-Trust entrante.
Spécifie que le service Jeton de sécurité doit vérifier la signature de la demande WS-Trust entrante.
Spécifie que tous les entêtes de demande reçus par le service STS doivent être décodés.
Spécifie que toutes les demandes reçues par le service STS doivent être décodées.
Spécifie que toutes les réponses reçues par le service STS doivent être signées.
Spécifie que toutes les réponses envoyées par le service STS doivent être codées.
Définit les types de référence utilisés quand le service Jeton de sécurité signe la réponse WS-Trust. Les types de référence possibles sont DirectReference , KeyIdentifier et X509.
Définit l'algorithme de codage utilisé par le service STS pour chiffrer la réponse WS-Trust.
Définit la puissance de chiffrement utilisée par le service STS pour coder la réponse WS-Trust. Sélectionnez une valeur supérieure pour une puissance de chiffrement supérieure.
Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la réponse WS-Trust ou déchiffrer la demande WS-Trust.
Cet attribut définit le type de clé privée du certificat pour signer les réponses WS-Trust ou déchiffrer les demandes WS-Trust. Les types possibles sont PublicKey, SymmetricKey ou NoProofKey.
Définit l'alias de clé du certificat public utilisé permettant de vérifier la signature de la demande WS-Trust entrante ou de déchiffrer la réponse WS-Trust.
Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.
Cet attribut indique le nom de domaine de Kerberos Distribution Center (contrôleur de domaine). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.
Indique le principal Kerberos comme étant le propriétaire du jeton de sécurité généré.
Utilisez le format suivant :
HTTP/nomhôte.nomdomaine@nom_domaine_dc
nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Le serveur Kerberos peut être différent du nom de domaine de l'instance OpenSSO.
Cet attribut spécifie le fichier keytab Kerberos utilisé pour l'émission du jeton. Utilisez de préférence le format suivant :
nomhôte.HTTP.fichierkeytab
nom_hôte est le nom d'hôte de l'instance OpenSSO.
S'il est activé, cet attribut spécifie que le jeton Kerberos est signé.
Remarque – Tous les attributs SAML de la configuration doivent être utilisés : l'instance actuelle du service STS se comporte comme le fournisseur de services Web et reçoit un jeton SAML généré à partir d'une autre instance du service STS.
Cette configuration représente un attribut SAML qui doit être généré en tant que déclaration d'attribut lors de la création de l'assertion SAML par le service de jeton de sécurité pour un fournisseur de services Web. Le format est nom_attr_SAML= nom_attr_réel.
nom_attr_SAML est le nom de l'attribut SAML provenant d'une assertion SAML d'une demande de services Web entrante. nom_attr_réel est le nom d'attribut extrait du jeton SSO authentifié ou du référentiel d'identités.
Mappeur d'identificateur de nom SAML pour une assertion générée pour le service Jeton de sécurité.
Lorsque cette propriété est activée, l'assertion générée contient les adhésions des utilisateurs sous forme d'attributs SAML.
Définit l'espace de noms des attributs SAML pour une assertion générée pour le STS.
Définit une liste d'émetteurs approuvés pouvant être utilisés pour l'envoi de jetons de sécurité à OpenSSO. OpenSSO doit vérifier que le jeton de sécurité émane bien de l'un de ces émetteurs.
Définit une liste d'adresses IP approuvées pouvant être utilisées pour l'envoi de jetons de sécurité à OpenSSO. OpenSSO doit vérifier que le jeton de sécurité émane bien de l'un de ces hôtes.