此服务中所包含的属性定义了 OpenSSO 安全令牌服务 (Security Token Service, STS) 的动态配置。这些属性定义以下配置:
发布并创建安全令牌
STS 本身的 Web 服务安全,用于保护 STS 服务端点。“签署和加密”属性配置传入的 WS-Trust 请求的服务器提供者验证,并保护传出的 WS-Trust 响应。“安全机制”属性则定义安全令牌的安全凭证。
将配置后的 STS 指定为 Web 服务提供者并接收由远程 STS 生成的 SAML 令牌(声明)时,用于(通过 SAML 声明)请求安全令牌中的 SAML 属性映射的 SAML 配置。
当由远程 STS 生成令牌时,从 Web 服务提供者接收到的安全令牌验证。
可以在“领域”选项卡下的“集中代理配置”中,为不同 OpenSSO Web 服务安全提供者创建动态配置文件。
发布安全令牌的“安全令牌”服务的名称。
该字段采用的值为:
%protocol://%host:%port%uri/sts
该语法允许基于特定会话参数动态替换安全令牌服务端点的 URL。
如果启用,该属性会加密由“安全令牌”服务发布的密钥。
如果启用,该属性会加密由“安全令牌”服务发布的安全令牌。
定义发布的令牌的有效时间。
此属性指定用于安全令牌提供者/发布者的实现类。
定义证书的别名,该证书用于签署由“安全令牌”服务发布的安全令牌。
定义最终用户令牌转换的实现类。
定义用于保护安全令牌本身的安全凭证的类型,或者由“安全令牌”服务从客户机发送的传入 WS-Trust 请求中接受的安全凭证。可选择以下安全类型:
匿名 — 匿名安全机制不包含安全凭证。
KerberosToken — 使用 Kerberos 令牌。
LibertyDiscoverySecurity — 使用基于 Liberty 的安全令牌。
SAML-HolderOfKey — 使用 SAML 1.1 声明类型 Holder-Of-Key。
SAML-SenderVouches — 使用 SAML 1.1 声明类型 Sender Vouches。
SAML2–HolderOfKey — 使用 SAML 2.0 声明令牌类型 Holder-Of-Key。
SAML2–SenderVouches — 使用 SAML 2.0 声明令牌类型 Sender Vouches。
STSSecurity — 定义安全令牌服务代理从安全令牌服务获取安全令牌。
UserNameToken — 使用用户名令牌来保护安全令牌服务请求。
UserNameToken-Plain — 使用带有明文密码的用户名令牌来保护安全令牌服务请求。
X509Token — 使用 X509 证书来保护安全令牌。
定义验证链或服务名称,它们可使用传入的发布者请求的安全令牌的证书来验证到 OpenSSO 验证服务,以生成 OpenSSO 验证的安全令牌。
该属性表示由“安全令牌”服务使用的用户名/密码共享密钥,该密钥用于验证由客户机将其作为传入 WS-Trust 请求的一部分发送的用户名令牌。
指定“安全令牌”服务必须检验传入 WS-Trust 请求的签名。
指定必须解密由“安全令牌”服务接收的所有请求标头。
指定必须解密由“安全令牌”服务接收的所有请求。
指定必须签署由“安全令牌”服务接收的所有响应。
指定必须加密由“安全令牌”服务发送的所有响应。
定义在“安全令牌”服务签署 WS-Trust 响应时使用的参考类型。参考类型可以为 DircectReference、KeyIdentifier 和 X509。
定义“安全令牌”服务用来加密 WS-Trust 响应的加密算法。
设置“安全令牌”服务用来加密 WS-Trust 响应的加密强度。选择的值越大,加密强度越大。
该属性定义用于签署 WS-Trust 响应(或者解密传入 WS-Trust 请求)的私有证书密钥别名。
该属性定义用于签署 WS-Trust 响应(或解密 WS-Trust 请求)的证书私钥类型。类型可以为 PublicKey、SymmetricKey 或 NoProofKey。
定义用于检验传入 WS-Trust 请求的签名(或加密 WS-Trust 响应)的公共证书密钥别名。
此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。
此属性指定 Kerberos 分发中心(域控制器)域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。
将 Kerberos 主体指定为生成的安全令牌的所有者。
请使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 和 domainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。
此属性指定用来发布令牌的 Kerberos keytab 文件。使用以下格式(尽管该格式不是必需的):
hostname.HTTP.keytab
hostname 是 OpenSSO 实例的主机名。
如果启用,则此属性指定已签署 Kerberos 令牌。
注 – 以下所有与 SAML 相关的属性都是用于这样的配置中:其中“安全令牌”服务拥有的当前实例与 Web 服务提供者相同,并接收由其他“安全令牌”服务实例生成的“SAML 令牌”。
该配置代表特定的 SAML 属性,需要在创建 SAML 声明的过程中由 Web 服务提供者的安全令牌服务生成该属性,并将其作为属性语句。格式为 SAML_attr_name= Real_attr_name。
SAML_attr_name 是传入的 Web 服务请求中的 SAML 声明的 SAML 属性名称。Real_attr_name 是通过已验证的 SSOToken 或身份库获取的属性名称。
为“安全令牌”服务生成的声明的 SAML NameID 映射程序。
如果启用,生成的声明会包含作为 SAML 属性的用户成员资格。
定义为“安全令牌”服务生成的声明的 SAML 属性名称空间。
定义一系列可信赖的发布者,这些发布者可向 OpenSSO 发送安全令牌。OpenSSO 必须检验安全令牌是否由这些发布者中的某一位发送。
定义一列可信赖的 IP 地址,这些 IP 地址可向 OpenSSO 发送安全令牌。OpenSSO 必须检验安全令牌是否由这些主机中的某一台发送。