以下是配置可信赖伙伴的步骤的第二部分。起点是可信赖的伙伴:选择伙伴类型和配置文件。根据在第一部分选择的角色,可能需要定义以下各部分所列出的任何子属性。
注 – 如果已通过单击联合下的 "SAML" 配置屏幕上的“编辑”或“复制”进入此页面,请根据下面的步骤修改可信赖伙伴配置文件,然后单击“保存”更改这些值。单击“SAML 配置文件”页面上的“保存”完成修改。
可为任意字符串,例如组织名称。
这是一个 20 个字节的序列(采用 Base64 格式进行编码),来自伙伴站点。一般而言,它与配置“站点标识符”属性时用于“站点 ID”属性的值相同。
这是伙伴站点的域(可带端口号,也可不带)。如果要访问此域中托管的 Web 页面,将从在“可信赖伙伴”属性内定义的值中选取重定向 URL。
注 – 如果同一个域有两个已定义的条目(一个包含端口号,另一个不含端口号),则优先使用含有端口号的条目。例如,假定有以下两个可信赖伙伴定义:target=sun.com 和 target=sun.com:8080。如果主体要查找 http://machine.sun.com:8080/index.html,将会选择第二个定义。
该 URL 指向实现 Web 浏览器工件配置文件的 servlet。
伙伴所使用的 IP 地址、DNS 主机名或客户机验证证书别名的列表。这列表是为伙伴站点内所有可向此授权机构发送请求的主机而配置的。此列表有助于确保请求者确实是工件的预定接收方。如果请求者在此列表中已定义,将继续进行交互式操作。如果请求者的信息与主机列表中定义的任何主机都不匹配,则请求将被拒绝。
该类用于返回“验证声明”中定义为 AttributeStatements 元素的属性值列表。需要从 PartnerSiteAttributeMapper 接口实现站点属性映射程序。
如果未定义类,则声明中将不会包括任何属性。
该类定义了声明主体与目标站点处的身份具有怎样的关系。帐户映射程序需要通过 com.sun.identity.saml.plugins.PartnerAccountMapper 接口来实现。默认值为 com.sun.identity.saml.plugins.DefaultAccountMapper。
如果未定义类,则声明中将不会包括任何属性。
用于发送 SAML 请求的 SAML 版本(1.0 或 1.1)。要更改版本或协议,可单击“本地站点属性”按钮,然后根据需要更改“协议”和“声明”属性。
即证书别名,当伙伴已签署声明,而在所签署声明的 KeyInfo 部分中又找不到该伙伴的证书时,将使用它来验证声明中的签名。
所生成声明的创建者。默认语法为 hostname:port。
该 URL 指向实现 Web 浏览器工件配置文件的 servlet。
该 URL 指向实现 Web 浏览器 POST 配置文件的 servlet。
用于从查询中获取单点登录信息的类。需通过内含接口实现一个属性映射程序。如果未指定类,则将使用 DefaultAttributeMapper。
用于获取单点登录信息并将伙伴操作映射到授权决策的类。需通过内含接口实现一个操作映射程序。如果未指定类,则将使用 DefaultActionMapper。
指向 SAML SOAP 接收方的 URL。
可与 SAML 一起使用的验证类型:
如果使用 HTTP 访问到 SAML SOAP 接收方的 URL,并且 SAML SOAP 接收方没有由 HTTP 基本验证和/或 SSL 保护,则指定 NOAUTH。
如果使用 HTTP 访问到 SAML SOAP 接收方的 URL,并且 SAML SOAP 接收方由 HTTP 基本验证保护,则指定 BASICAUTH。
如果使用 HTTPS 访问到 SAML SOAP 接收方的 URL,并且 SAML SOAP 接收方没有由 HTTP SSL 保护,则指定 SSL。
如果使用 HTTPS 访问到 SAML SOAP 接收方的 URL,并且 SAML SOAP 接收方没有由 BASIC AUTH WITH SSL 保护,则指定 SSLWITHBASICAUTH。
注 – 如果使用 HTTP 基本验证保护 SAML SOAP 接收方 URL,则需要在 Web 容器配置中而不是在 OpenSSO 配置中执行此操作。但是,必须在 OpenSSO 配置中提供 HTTP 基本验证用户 ID 和密码。
此属性是可选的。如果未指定,则默认值为 NOAUTH。如果指定 BASICAUTH 或 SSLWITHBASICAUTH,则“可信任的伙伴”属性为必需属性且应当为 HTTPS。
当选择 BASICAUTH 作为验证类型时,此属性的值定义了伙伴的用户标识符,将使用该标识符来保护伙伴的 SOAP 接收方。
当选择 BASICAUTH 作为验证类型时,此属性的值定义了伙伴用户标识符的密码,将使用该密码来保护伙伴的 SOAP 接收方。
重新输入之前已定义的密码。