Web 服务提供者

Web 服务提供者代理配置文件描述用于验证 Web 服务客户机的 Web 服务请求,以及保护 Web 服务提供者的 Web 服务响应的配置。在所有代理中,Web 服务提供者名称必须是唯一的。

常规

以下“常规”属性定义 Web 服务提供者的基本属性:

可通过“组”机制来定义相似代理类型的集合。组必须在将特定代理纳入集合之前进行定义。

密码

定义 Web 服务提供者代理的密码。

密码确认

确认密码。

状态

定义 Web 服务提供者代理将在系统中处于“活动”状态还是“非活动”状态。默认情况下,它会设置为“活动”,即代理会参与验证 Web 服务客户机的 Web 服务请求,以及保护 Web 服务提供者的服务响应。

通用标识符

列出用于唯一定义 Web 服务提供者代理的基本 LDAP 属性。

安全

以下属性定义 Web 服务提供者的安全属性:

安全机制

定义用于验证 Web 服务请求的安全凭证的类型。安全机制类型是 Web 服务客户机的 Web 服务请求的一部分,并被 Web 服务提供者所接受。可选择以下类型:

验证链

定义验证链或服务名称,它们可使用传入的 Web 服务请求的安全令牌的证书验证到 OpenSSO 验证服务,以生成 OpenSSO 验证的 SSOToken。

令牌转换类型

定义当 Web 服务提供者向安全令牌服务请求令牌转换时要转换的令牌的类型。令牌转换成具有相同身份的特定 SAML 或 SSOToken(会话令牌),但属性定义则特定于令牌类型。Web 服务提供者可使用该新令牌调用其他 Web 服务提供者的 Web 服务。可定义的令牌类型有:

要使用该属性,必须在安全机制属性中选择任意 SAML 令牌,而且必须为 Web 服务提供者定义任意验证链

保留消息中的安全标头

启用后,该属性定义由 Web 服务提供者保留 SOAP 安全标头,以进行进一步处理。

私钥类型

定义 Web 服务提供者在 Web 服务请求签名验证过程中使用的密钥类型。默认值为 PublicKey

Liberty 服务类型 URN

URN(Universal Resource Name,通用资源名称)描述 Web 服务提供者用于服务查找的 Liberty 服务类型。

用户令牌的证书

该属性代表用户名/密码共享密钥,Web 服务提供者使用这些密钥来验证传入的 Web 服务请求中的用户名安全令牌。系统会比较这些证书与传入的 Web 服务请求中的用户名安全令牌的证书。

SAML 配置

以下属性配置 Web 服务提供者的安全声明标记语言 (Security Assertion Markup Language, SAML)。

SAML 属性映射

该配置代表特定的 SAML 属性,需要在创建 SAML 声明的过程中由 Web 服务提供者的安全令牌服务生成该属性,并将其作为属性语句。格式为 SAML_attr_name= Real_attr_name

SAML_attr_name 是传入的 Web 服务请求中的 SAML 声明的 SAML 属性名称。Real_attr_name 是通过已验证的 SSOToken 或身份库获取的属性名称。

SAML NameID 映射器插件

定义用于 SAML 帐户映射的 NameID 映射器插件类。

SAML 属性名称空间

定义用于生成 SAML 属性的名称空间。

包含成员资格

如果启用,该属性定义主要成员资格必须包含作为 SAML 属性。

签署和加密

以下属性定义 Web 提供者安全的签署和加密配置:

签署响应

启用后,Web 服务提供者使用其 X509 证书签署响应。

加密响应

启用后,将加密 Web 服务响应。

验证请求签名

启用后,会验证 Web 服务请求签名。

解密请求标头

启用后,将解密 Web 服务客户机请求的安全标头。

解密请求

启用后,将解密 Web 服务客户机请求。

密钥库

以下属性配置用于证书存储和检索的密钥库:

Web 服务客户机的公钥别名

该属性定义用于加密 Web 服务响应(或者验证 Web 服务请求签名)的公共证书密钥别名。

私钥别名

该属性定义用于签署 Web 服务响应(或者解密 Web 服务请求)的私有证书密钥别名。

密钥存储库用法

该配置定义是使用默认的密钥库,还是使用自定义的密钥库。必须为自定义密钥库定义以下值:

端点

以下属性定义 Web 服务端点:

Web 服务代理服务器端点

该属性定义 Web 服务客户机发送请求的 Web 服务端点。除非配置为使用 Web 安全代理服务器,否则此端点可选。

Web 服务端点

该属性定义 Web 服务客户机发送请求的 Web 服务端点。

Kerberos 配置

Kerberos 是 Web 服务安全支持的安全配置文件,用以保护 Web 服务客户机和 Web 服务提供者之间的 Web 服务通信。一般情况下,用户会验证到桌面,并调用 Web 服务和 Web 服务客户机。这需要 Kerberos 票证将发送给 Web 服务提供者的请求的主体标识为 Kerberos 令牌,以保证该请求的安全。通常,基于 Kerberos 的 Web 服务安全用在与 Kerberos 域(领域)相同的环境中,这与跨边界的情况(例如基于 SAML 的 Web 服务安全)相反。不过,Kerberos 是功能最强的验证机制之一,特别是在 Windows 域控制器环境中。

Kerberos 域服务器

此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。

Kerberos 域

此属性指定 Kerberos 分发中心(域控制器)域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。

Kerberos 服务主体

指定 Kerberos 主体作为生成的安全令牌的所有者。

请使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。

Kerberos 密钥表文件

此属性指定用来发布令牌的 Kerberos keytab 文件。使用以下格式(尽管该格式不是必需的):

hostname.HTTP.keytab

hostname 是 OpenSSO 实例的主机名。

检验 Kerberos 签名

如果启用,该属性会指定已签署 Kerberos 令牌。