「安全性記號服務」是提供安全性記號發佈及管理的 Web 服務。也就是說,它通常會採用加密形式 (即使不是必要) 發出安全性敘述或聲明。這些敘述是以特定的證據為基礎,這些證據可直接驗證從其信任的授權單位取得的安全性記號。若要指定信任,服務可能會透過提供由 STS 發出的安全性記號來證明其有權指定一系列聲明,或是使用本身擁有的信任敘述發出安全性記號 (請注意,對於某些安全性記號格式而言,這可能只是再發佈或共同簽名)。這構成信任代理的基礎。
下列 [一般] 屬性定義基本的「安全性記號」服務特性:
群組機制可讓您定義一個相似類型的代理程式的集合。您必須先定義群組,才能將特定代理程式加入集合中。
定義「安全性記號」服務代理程式的密碼。
確認密碼。
定義代理程式在系統中將是使用中或非使用中。依預設,此屬性會設為使用中,表示代理程式將參與保護來自 Web 服務用戶端的外送 Web 服務請求的安全,並參與驗證來自 Web 服務提供者的 Web 服務回應。
列出基本 LDAP 特性,對「安全性記號」服務代理程式進行唯一定義。
下列屬性定義「安全性記號」服務安全屬性:
定義用來保護 STS 請求的安全憑證的類型。您可以選擇下面其中一種安全性憑證類型:
匿名 — 匿名安全機制不包含安全憑證。
KerberosToken — 使用 Kerberos 安全性記號。
LibertyDiscoverySecurity — 使用基於 Liberty 的安全性記號。
SAML-HolderOfKey — 使用 SAML 1.1 指定類型 Holder-Of-Key。
SAML-SenderVouches — 使用 SAML 1.1 指定類型 Sender Vouchest。
SAML2–HolderOfKey – 使用 SAML 2.0 指定記號類型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 指定記號類型 Sender Vouches。
STSSecurity — 使用由指定的 Web 服務提供者的安全性記號服務產生的安全性記號。
UserNameToken — 使用帶有摘要密碼的使用使用者名稱記號。
UserNameToken-Plain — 使用帶有明文密碼的使用者名稱記號保護 Web 服務請求。
X509Token – 使用 X509 憑證。
在安全性記號服務代理程式使用安全性記號服務 (Security Token service, STS) 做為安全性機制時,此屬性會啟用。此配置說明 STS 代理程式設定檔的清單,用來與對 STS 服務的服務請求進行通訊並保護其安全。
啟用時,此屬性會定義安全性記號服務代理程式保留 SOAP 安全性標頭以供進一步處理。
此屬性代表「安全性記號」服務代理程式用來產生 [使用者名稱] 安全記號的使用者名稱/密碼的共用密碼。
下列屬性定義「安全性記號」服務的簽署和加密配置:
啟用時,「安全性記號」服務代理程式會使用提供的記號類型簽署請求。
啟用時,將會加密「安全性記號」服務代理程式安全性標頭。
啟用時,將會加密「安全性記號」服務請求。
啟用時,會驗證「安全性記號」服務回應簽名。
啟用時,將會解密「安全性記號」服務回應。
下列屬性配置用於憑證儲存和擷取的金鑰庫:
此屬性會定義公開憑證金鑰別名,該別名會用來加密 Web 服務請求或驗證 Web 服務回應的簽名。
此屬性會定義私有憑證金鑰別名,該別名會用來簽署 Web 服務請求或解密 Web 服務回應。
此配置定義要使用預設的金鑰庫還是自訂金鑰庫。必須為自訂金鑰庫定義以下值:
金鑰庫位置
金鑰庫密碼
金鑰密碼
下列屬性可定義 Web 服務端點:
此欄位採用的值等於:
%protocol://%host:%port%uri/sts
此語法允許基於特定的階段作業參數動態取代安全性記號服務端點 URL。
此欄位採用的值等於:
%protocol://%host:%port%uri/sts/mex
此語法允許基於特定的階段作業參數動態取代安全性記號服務 MEX 端點 URL。
Kerberos 是 Web 服務安全所支援的安全性設定檔,可以保護 Web 服務用戶端與 Web 服務提供者之間 Web 服務通訊。在通常情況下,使用者會認證至桌面,並呼叫 Web 服務與 Web 服務用戶端。這需要 Kerberos 票證,將針對 Web 服務提供者的請求的主體識別為 Keberos 記號,以保護該請求。通常,基於 Kerberos 的 Web 服務安全性用在與 Kerberos 網域 (範圍) 相同的環境中,這與跨界 (例如 SAML 式的 Web 服務安全性) 相反。不過,Kerberos 卻是最強大的認證機制之一,特別是在 Windows 網域控制器環境下。
此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。
此屬性指定 Kerberos 發行中心 ( Kerberos Distribution Center, KDC) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。
指定以 KDC 註冊的安全性記號服務主體。
請使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 與 domainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。
指定 Kerberos TGT (Ticket Granting Ticket, 票證授予票證) 快取目錄。此屬性定義:當使用者認證至桌面或使用 kinit (用來從 KDC 取得 TGT 的指令) 來初始化時,TGT 儲存於本機快取中。