Web 服务客户机属性

Web 服务客户机代理配置文件描述用于保护 Web 服务客户机的出站 Web 服务请求的配置。在所有代理中,Web 服务客户机名称必须是唯一的。

常规

以下“常规”属性定义 Web 服务客户机的基本属性:

可通过“组”机制来定义相似代理类型的集合。组必须在将特定代理纳入集合之前进行定义。

密码

定义 Web 服务客户机代理的密码。

密码确认

确认密码。

状态

定义 Web 服务客户机代理将在系统中处于“活动”状态还是“非活动”状态。默认情况下,该属性会设置为“活动”,即代理会参与保护 Web 服务客户机的出站 Web 服务请求,并验证 Web 服务提供者的 Web 服务响应。

通用标识符

列出用于唯一定义 Web 服务客户机代理的基本 LDAP 属性。

安全

以下属性定义 Web 服务客户机的安全属性:

安全机制

定义用于保护 Web 服务客户机请求的安全凭证类型。可选择以下安全凭证类型之一:

STS 配置

当 Web 服务客户机将安全令牌服务 (Security Token service, STS) 用作安全机制时,启用该属性。该配置描述特定 STS 代理配置文件的列表,这些配置文件用于和 STS 服务的 Web 服务请求通信并保护其安全。

搜索配置

当为搜索服务安全启用 Web 服务客户机时,启用该属性。该配置描述用于保护向搜索服务所作请求的搜索代理配置文件列表。

需要进行用户验证

启用后,该属性定义服务客户机保护页面要求用户经过验证才能获取访问权限。

保留消息中的安全标头

启用后,该属性定义由 Web 服务客户机保留 SOAP 安全标头,以进行进一步处理。

使用传递安全令牌

启用后,该属性指示 Web 服务客户机将传递从“主体”接收到的安全令牌。它不会尝试从本地或从 STS 通信创建令牌。

Liberty 服务类型 URN

URN(Universal Resource Name,通用资源名称)描述 Web 服务客户机用于服务查找的 Liberty 服务类型。

用户令牌的证书

该属性表示 Web 服务客户机用来生成用户名安全令牌的用户名/密码共享密钥。

签署和加密

以下属性定义 Web 服务安全的签署和加密配置:

请求是否已签署

启用后,Web 服务客户机使用给定的令牌类型签署请求。

请求标头是否已加密

启用后,将加密 Web 服务客户机的安全标头。

请求是否已加密

启用后,将加密 Web 服务客户机请求。

响应签名是否已验证

启用后,会验证 Web 服务响应签名。

响应是否已解密

启用后,将解密 Web 服务响应。

密钥库

以下属性配置用于证书存储和检索的密钥库:

Web 服务提供者的公钥别名

该属性定义用于加密 Web 服务请求(或者验证 Web 服务响应签名)的公共证书密钥别名。

私钥别名

该属性定义用于签署 Web 服务请求(或者解密 Web 服务响应)的私有证书密钥别名。

密钥存储库用法

该配置定义是使用默认的密钥库,还是使用自定义的密钥库。必须为自定义密钥库定义以下值:

端点

以下属性定义 Web 服务端点:

Web 服务代理服务器端点

该属性定义 Web 服务客户机发送请求的 Web 服务端点。除非配置为 Web 安全代理服务器,否则此端点可选。

Web 服务端点

该属性定义 Web 服务客户机发送请求的 Web 服务端点。

Kerberos 配置

Kerberos 是 Web 服务安全支持的安全配置文件,用以保护 Web 服务客户机和 Web 服务提供者之间的 Web 服务通信。一般情况下,用户会验证到桌面,并调用 Web 服务和 Web 服务客户机。这需要 Kerberos 票证将发送给 Web 服务提供者的请求的主体标识为 Kerberos 令牌,以保证该请求的安全。通常,基于 Kerberos 的 Web 服务安全用在与 Kerberos 域(领域)相同的环境中,这与跨边界的情况(例如基于 SAML 的 Web 服务安全)相反。不过,Kerberos 是功能最强的验证机制之一,特别是在 Windows 域控制器环境中。

Kerberos 域服务器

此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。

Kerberos 域

此属性指定 Kerberos 分发中心 (Kerberos Distribution Center, KDC) 域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。

Kerberos 服务主体

指定以 KDC 注册的 Web 服务主体。

请使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。

Kerberos 票证高速缓存目录

指定 Kerberos TGT(Ticket Granting Ticket,票证授予票证)高速缓存目录。本属性定义:当用户验证至桌面或使用 kinit(用于从 KDC 获取 TGT 的命令)进行初始化时,TGT 存储在本地高速缓存中。