Web 服务客户机代理配置文件描述用于保护 Web 服务客户机的出站 Web 服务请求的配置。在所有代理中,Web 服务客户机名称必须是唯一的。
以下“常规”属性定义 Web 服务客户机的基本属性:
可通过“组”机制来定义相似代理类型的集合。组必须在将特定代理纳入集合之前进行定义。
定义 Web 服务客户机代理的密码。
确认密码。
定义 Web 服务客户机代理将在系统中处于“活动”状态还是“非活动”状态。默认情况下,该属性会设置为“活动”,即代理会参与保护 Web 服务客户机的出站 Web 服务请求,并验证 Web 服务提供者的 Web 服务响应。
列出用于唯一定义 Web 服务客户机代理的基本 LDAP 属性。
以下属性定义 Web 服务客户机的安全属性:
定义用于保护 Web 服务客户机请求的安全凭证类型。可选择以下安全凭证类型之一:
匿名 — 匿名安全机制不包含安全凭证。
KerberosToken — 使用 Kerberos 安全令牌。
LibertyDiscoverySecurity — 使用基于 Liberty 的安全令牌。
SAML-HolderOfKey — 使用 SAML 1.1 声明类型 Holder-Of-Key。
SAML-SenderVouches — 使用 SAML 1.1 声明类型 Sender Vouches。
SAML2–HolderOfKey – 使用 SAML 2.0 声明令牌类型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 声明令牌类型 Sender Vouches。
STSSecurity — 使用给定的 Web 服务提供者的安全令牌服务生成的安全令牌。
UserNameToken — 使用带有摘要密码的用户名令牌。
UserNameToken-Plain — 使用带有明文密码的用户名令牌来保护 Web 服务请求。
X509Token – 使用 X509 证书。
当 Web 服务客户机将安全令牌服务 (Security Token service, STS) 用作安全机制时,启用该属性。该配置描述特定 STS 代理配置文件的列表,这些配置文件用于和 STS 服务的 Web 服务请求通信并保护其安全。
当为搜索服务安全启用 Web 服务客户机时,启用该属性。该配置描述用于保护向搜索服务所作请求的搜索代理配置文件列表。
启用后,该属性定义服务客户机保护页面要求用户经过验证才能获取访问权限。
启用后,该属性定义由 Web 服务客户机保留 SOAP 安全标头,以进行进一步处理。
启用后,该属性指示 Web 服务客户机将传递从“主体”接收到的安全令牌。它不会尝试从本地或从 STS 通信创建令牌。
URN(Universal Resource Name,通用资源名称)描述 Web 服务客户机用于服务查找的 Liberty 服务类型。
该属性表示 Web 服务客户机用来生成用户名安全令牌的用户名/密码共享密钥。
以下属性定义 Web 服务安全的签署和加密配置:
启用后,Web 服务客户机使用给定的令牌类型签署请求。
启用后,将加密 Web 服务客户机的安全标头。
启用后,将加密 Web 服务客户机请求。
启用后,会验证 Web 服务响应签名。
启用后,将解密 Web 服务响应。
以下属性配置用于证书存储和检索的密钥库:
该属性定义用于加密 Web 服务请求(或者验证 Web 服务响应签名)的公共证书密钥别名。
该属性定义用于签署 Web 服务请求(或者解密 Web 服务响应)的私有证书密钥别名。
该配置定义是使用默认的密钥库,还是使用自定义的密钥库。必须为自定义密钥库定义以下值:
密钥库位置
密钥库密码
密钥密码
以下属性定义 Web 服务端点:
该属性定义 Web 服务客户机发送请求的 Web 服务端点。除非配置为 Web 安全代理服务器,否则此端点可选。
该属性定义 Web 服务客户机发送请求的 Web 服务端点。
Kerberos 是 Web 服务安全支持的安全配置文件,用以保护 Web 服务客户机和 Web 服务提供者之间的 Web 服务通信。一般情况下,用户会验证到桌面,并调用 Web 服务和 Web 服务客户机。这需要 Kerberos 票证将发送给 Web 服务提供者的请求的主体标识为 Kerberos 令牌,以保证该请求的安全。通常,基于 Kerberos 的 Web 服务安全用在与 Kerberos 域(领域)相同的环境中,这与跨边界的情况(例如基于 SAML 的 Web 服务安全)相反。不过,Kerberos 是功能最强的验证机制之一,特别是在 Windows 域控制器环境中。
此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。
此属性指定 Kerberos 分发中心 (Kerberos Distribution Center, KDC) 域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。
指定以 KDC 注册的 Web 服务主体。
请使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 和 domainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。
指定 Kerberos TGT(Ticket Granting Ticket,票证授予票证)高速缓存目录。本属性定义:当用户验证至桌面或使用 kinit(用于从 KDC 获取 TGT 的命令)进行初始化时,TGT 存储在本地高速缓存中。