修改提供者实体中的远程身份认证提供者属性

创建实体并添加身份认证提供者后,可编辑身份认证提供者的配置文件。这可能需要为最初创建身份认证提供者或修改已配置数据时无法进行配置的属性添加值。起点是联合界面下的“实体”。

  1. 单击已配置的提供者实体的名称,对其配置文件进行修改。

    随即显示实体的配置文件页面。

  2. 从“查看”菜单中选择“身份认证提供者”。
  3. 修改“公共属性”的值。

    一般而言,“公共属性”所含的值定义了身份认证提供者本身。

    提供者类型

    此属性的静态值定义了此提供者是托管提供者还是远程提供者。

    说明

    该属性的值是您创建实体时提供的说明。可以修改原来输入的说明,如果不存在,则可添加一条说明。

    协议支持枚举

    选择此实体所支持的自由联盟计划自由身份联合框架 (Liberty Identity Federation Framework, Liberty ID-FF) 发行版本。

    • urn:liberty:iff:2003-08 指的是 Liberty ID-FF 版本 1.2。

    • urn:liberty:iff:2002-12 指的是 Liberty ID-FF 版本 1.1。

    服务器名称标识符映射绑定

    通过名称标识符映射,服务提供者可获得已在另一不同服务提供者的名称空间中进行联合的主体的名称标识符。因此,请求的提供者可与其他服务提供者就主体进行通信,而无需在它们之间进行主体的身份联合。键入标识用于获得标识符的通信协议的 URI,然后单击“添加”。


    注 – 目前,Access Manager 中的名称标识符映射配置文件仅支持 SOAP。如果使用此属性,则其值必须为 http://projectliberty.org/profiles/nim-sp-http


    签署密钥:密钥别名

    证书存储在 Java 密钥库文件中。 文件中的每个证书均被映射到用于获取证书的别名。键入与用于签署请求和响应的证书相关联的密钥别名。

    加密密钥:密钥别名

    证书存储在 Java 密钥库文件中。文件中的每个证书均被映射到用于获取证书的别名。键入与提供者的安全证书相关联的密钥别名。

    加密密钥:密钥大小

    键入 Web 服务使用方与另一个实体交互时所用密钥的长度。

    加密密钥:加密方法

    选择加密方法。选项包括:

    • AES

    • DESede

    名称标识符加密

    选中此复选框可启用名称标识符加密。

  4. 修改“通信 URL”属性的值。

    “通信 URL”属性包含位置,提供者可将标明发往此身份认证提供者的传输发送到这些位置。

    SOAP 端点

    键入身份认证提供者 SOAP 消息接收方的 URL。在非浏览器通信中,此值用于同 SOAP 接收方的位置进行通信。

    单点登录服务 URL

    键入一个 URL,服务提供者可将单点登录请求和联合请求发送到该 URL。

    单点注销服务

    键入一个 URL,服务提供者可将注销请求发送到该 URL。单点注销会在此身份认证提供者验证的所有会话间对注销功能进行同步。

    单点注销返回

    键入一个 URL,身份认证提供者会在完成注销后将主体重定向至该 URL。

    联合终止服务

    键入一个 URL,服务提供者会将联合终止请求发送到该 URL。

    联合终止返回

    键入一个 URL,身份认证提供者会在完成联合终止后将主体重定向至该 URL。

    名称注册服务

    键入一个 URL,服务提供者会将请求发送到该 URL,以指定在与此身份认证提供者就特定主体进行通信时使用的名称标识符。只有在建立联合会话之后,才能实现此可选服务。

    名称注册返回

    键入一个 URL,身份认证提供者会在完成基于 HTTP 重定向的名称注册之后,将主体重定向至该 URL。

  5. 修改“通信配置文件”属性的值。

    自由联盟计划配置文件一并定义了消息的内容以及用于传输消息的机制。以下“通信配置文件”属性定义了身份认证提供者对各项功能使用的配置文件。

    联合终止

    选择一个配置文件,身份认证提供者将使用该配置文件以便就主体联合终止一事通知其他提供者。

    • 重定向 HTTP

    • SOAP

    单点注销

    选择一个配置文件,身份认证提供者将使用该配置文件以便就主体注销一事通知其他提供者。

    • 重定向 HTTP

    • 获取 HTTP

    • SOAP

    名称注册

    选择一个配置文件,其他提供者将在联系此身份认证提供者以便为主体注册新的名称标识符时使用该配置文件。

    • 重定向 HTTP

    • SOAP

    单点登录/联合

    选择此身份认证提供者在向验证请求或联合请求发送响应时使用的配置文件。

    • 浏览器 POST(指定基于浏览器的 HTTP POST 协议)

    • 浏览器辅件(指定基于 SOAP 的非浏览器协议)

    • LECP(指定一个启用了 Liberty 的客户机代理)

  6. 选择任何可用信任环以分配给提供者。

    提供者可以属于一个或多个信任环。但是,没有指定信任环的提供者不能参与基于 自由联盟计划 规范的通信。如果未曾创建信任环,可在以后定义此属性。

  7. 提供“代理验证配置”属性信息。

    如果请求某个身份认证提供者验证的主体已向另一身份认证提供者进行了验证,则该身份认证提供者可以代表请求的服务提供者,以代理方式将验证请求转给进行验证的身份认证提供者。这就是动态身份认证提供者代理。“代理验证配置”属性定义了动态身份认证提供者代理值。

    启用代理验证

    选中该复选框可启用动态身份认证提供者代理。

    代理身份认证提供者列表

    添加可用于动态身份认证提供者代理的身份认证提供者列表。此属性的值是一个 URI,它应当与拥有者/提供者所属实体的“实体名称”属性中定义的值相匹配。

    代理的最大数目

    键入可向其发送请求的代理身份认证提供者的最大数目。

    对代理使用引入 Cookie

    如果您要使用引入 Cookie 来查找代理身份认证提供者,请选中此复选框。

  8. 修改“组织配置文件”属性的值。

    “组织配置文件”属性提供与主体交互时可能需要的基本信息。这些属性都是可选的。


    注 – 如果“名称”属性包含值,则需要向“显示名称”属性和 "URL" 属性添加值。


    名称

    输入实体组织的合法名称并单击“添加”。按 locale|organization-name 格式定义该值。例如,en|example.com

    显示名称

    输入适于向主体显示的实体组织名称,然后单击“添加”。按 locale|organization-display-name 格式定义该值。例如,en|example.com

    URL

    输入组织的 URL 并单击“添加”。按 locale|organization-URL 格式定义该值。例如,en|http://www.example.com

  9. 要为提供者配置“联系人”,请单击“新建联系人”。

    此属性是可选的。有关更多信息,参见向提供者实体中的提供者添加联系人

  10. 单击“保存”完成修改。