보안 토큰 서비스는 보안 토큰을 발급하고 관리하는 웹 서비스입니다. 이 서비스는 반드시 필요하지는 않지만 종종 암호화된 집합에서 보안 명령문이나 요청을 수행하는 데 사용됩니다. 이러한 명령문은 수신하여 직접 확인할 수 있는 증거 또는 신뢰할 수 있는 기관의 보안 토큰을 바탕으로 합니다. 신뢰를 확인하기 위해 서비스는 STS가 발급한 보안 토큰 또는 보안 토큰 집합을 제공하여 일련의 요청을 확인할 권리가 있음을 증명할 수 있으며, 자체 신뢰 명령문이 있는 보안 토큰을 발급할 수도 있습니다(일부 보안 토큰 형식의 경우 재발급 또는 공동 서명에 불과할 수 있음). 이를 통해 신뢰 브로커링의 기초를 형성합니다.
다음 일반 속성은 기본 보안 토큰 서비스 등록 정보를 정의합니다.
그룹 메커니즘을 사용하면 유사한 에이전트 유형 모음을 정의할 수 있습니다. 그룹은 특정 에이전트를 유형 모음에 포함하기 전에 정의해야 합니다.
보안 토큰 서비스 에이전트의 비밀번호를 정의합니다.
비밀번호를 확인합니다.
에이전트를 시스템에서 활성화할지 또는 비활성화할지를 정의합니다. 기본적으로 이 속성은 활성 상태로 설정되며, 이 상태에서는 에이전트가 웹 서비스 클라이언트에서 보낸 웹 서비스 요청을 보호하고 웹 서비스 공급자에서 보낸 서비스 응답의 유효성을 검사합니다.
보안 토큰 서비스 에이전트를 고유하게 정의하는 기본 LDAP 등록 정보를 나열합니다.
다음 속성은 보안 토큰 서비스 보안 속성을 정의합니다.
STS 요청을 보호하는 데 사용할 보안 자격 증명 유형을 정의합니다. 다음 보안 자격 증명 유형 중 하나를 선택할 수 있습니다.
익명 — 익명 보안 메커니즘에 보안 자격 증명이 포함되지 않습니다.
KerberosToken — 커버로스 보안 토큰을 사용합니다.
LibertyDiscoverySecurity — Liberty 기반 보안 토큰을 사용합니다.
SAML-HolderOfKey — SAML 1.1 명제 유형 Holder-Of-Key를 사용합니다.
SAML-SenderVouches — SAML 1.1 명제 유형 Sender Vouches를 사용합니다.
SAML2–HolderOfKey – SAML 2.0 명제 토큰 유형 Holder-Of-Key를 사용합니다.
SAML2–SenderVouches – SAML 2.0 명제 토큰 유형 Sender Vouches를 사용합니다.
STSSecurity — 해당 웹 서비스 공급자의 보안 토큰 서비스에서 생성된 보안 토큰을 사용합니다.
UserNameToken — 다이제스트 비밀번호를 가진 사용자 이름 토큰을 사용합니다.
UserNameToken-Plain — 일반 텍스트 비밀번호가 있는 사용자 이름 토큰을 사용하여 웹 서비스 요청을 보호합니다.
X509Token – X509 인증서를 사용합니다.
보안 토큰 서비스 에이전트가 보안 토큰 서비스(STS)를 보안 메커니즘으로 사용하는 경우 이 속성을 사용합니다. 이 구성은 STS 서비스와 통신하고 STS 서비스로 보내는 요청을 보호하는 데 사용되는 STS 에이전트 프로필 목록을 설명합니다.
사용 설정되면 이 속성은 향후 처리를 위해 보안 토큰 서비스 에이전트가 SOAP 보안 헤더를 보존합니다.
이 속성은 보안 토큰 서비스 에이전트가 사용자 이름 보안 토큰을 생성하는 데 사용할 사용자 이름/비밀번호 공유 비밀을 나타냅니다.
다음 속성은 보안 토큰 서비스에 대한 서명 및 암호화 구성을 정의합니다.
사용 설정되면 보안 토큰 서비스 에이전트가 해당 토큰 유형을 사용하여 요청에 서명합니다.
사용 설정되면 보안 토큰 서비스 에이전트 보안 헤더가 암호화됩니다.
사용 설정되면 보안 토큰 서비스 요청이 암호화됩니다.
사용 설정되면 보안 토큰 서비스 응답 서명을 확인합니다.
사용 설정되면 보안 토큰 서비스 응답이 해독됩니다.
다음 속성은 인증서 저장소 및 검색에 사용할 키 저장소를 구성합니다.
이 속성은 웹 서비스 요청을 암호화하거나 웹 서비스 응답의 서명을 확인하는 데 사용되는 공개 인증서 키 별칭을 정의합니다.
이 속성은 웹 서비스 요청에 서명하거나 웹 서비스 응답을 해독하는 데 사용되는 개인 인증서 키 별칭을 정의합니다.
이 구성은 기본 키 저장소를 사용할지 또는 사용자 정의 키 저장소를 사용할지 정의합니다. 사용자 정의 키 저장소에 대해 다음 값을 정의해야 합니다.
키 저장소 위치
키 저장소 비밀번호
키 비밀번호
다음 속성은 웹 서비스 종단점을 정의합니다.
이 필드는 다음과 동일한 값을 가집니다.
%protocol://%host:%port%uri/sts
이 구문은 특정 세션 매개 변수에 기초하여 보안 토큰 서비스 종단점 URL을 동적으로 대체할 수 있게 합니다.
이 필드는 다음과 동일한 값을 가집니다.
%protocol://%host:%port%uri/sts/mex
이 구문은 특정 세션 매개 변수에 기초하여 보안 토큰 서비스 MEX 종단점 URL을 동적으로 대체할 수 있게 합니다.
커버로스는 웹 서비스 클라이언트와 웹 서비스 공급자 간의 웹 서비스 통신을 보호하기 위해 웹 서비스 보안에서 지원하는 보안 프로필입니다. 대개 사용자는 데스크탑에 대한 인증을 수행한 다음 웹 서비스 및 웹 서비스 클라이언트를 실행합니다. 따라서 사용자 기본을 커버로스 토큰으로 식별하여 커버로스 티켓을 통해 웹 서비스 공급자에 대한 요청을 보호해야 합니다. 일반적으로 커버로스 기반 웹 서비스 보안은 경계를 넘어가는 SAML 기반 웹 서비스 보안 등과는 반대로 커버로스 도메인(영역)과 동일한 컨텍스트에서 사용됩니다. 그러나 커버로스는 가장 강력한 인증 메커니즘 중 하나로, 특히 Windows 도메인 컨트롤러 환경에서 강력합니다.
이 속성은 커버로스 배포 센터(도메인 제어기)의 호스트 이름을 지정합니다. 도메인 제어기의 정규화된 도메인 이름(FQDN)을 입력해야 합니다.
이 속성은 커버로스 배포 센터(KDC)의 도메인 이름을 지정합니다. 구성에 따라 도메인 제어기의 도메인 이름은 OpenSSO 도메인 이름과 다를 수 있습니다.
KDC로 등록한 보안 토큰 서비스 기본을 지정합니다.
다음 형식을 사용합니다.
HTTP/hostname.domainname@dc_domain_name
hostname 및 domainame은 OpenSSO 인스턴스의 호스트 이름과 도메인 이름을 나타냅니다. dc_domain_name은 Windows 커버로스 서버(도메인 컨트롤러)가 있는 커버로스 도메인이며,커버로스 서버는 OpenSSO 인스턴스의 도메인 이름과 다를 수 있습니다.
커버로스 TGT(Ticket Granting Ticket) 캐시 디렉토리를 지정합니다. 사용자가 데스크탑에 대한 인증을 수행하거나 kinit(KDC에서 TGT를 얻기 위해 사용하는 명령)를 사용하여 초기화하는 경우 이속성에서 정의한 대로 TGT가 로컬 캐시에 저장됩니다.