此服務中所包含的屬性會定義 OpenSSO 安全性記號服務 (Security Token Service, STS) 的動態配置。這些屬性可定義以下配置:
發行與建立安全性記號
STS 本身的 Web 服務安全性,用於保護 STS 服務端點。[簽署與加密] 屬性會配置內送 WS 信任請求的伺服器提供者驗證,並提供外寄 WS 信任回應的安全性。[安全機制] 屬性會定義安全性記號的安全性憑證。
當將已配置的 STS 被指定為 Web 服務提供者,並收到由遠端 STS 所產生的 SAML 記號 (指定) 時,用於 (透過 SAML 指定) 請求安全性記號中 SAML 屬性對映的 SAML 配置。
當由遠端 STS 產生記號時,從 Web 服務提供者接收到的安全性記號驗證。
您可在 [範圍] 標籤下的「集中代理程式配置」中為不同 OpenSSO Web 服務安全性提供者建立動態配置設定檔。
發行安全性記號的安全性記號服務名稱。
此欄位採用的值等於:
%protocol://%host:%port%uri/sts
此語法允許基於特定的階段作業參數動態取代安全性記號服務端點 URL。
啟用時,此屬性會加密由安全性記號服務所發行的金鑰。
啟用時,此屬性會加密由安全性記號服務所發行的安全性記號。
定義已發行記號的有效時間。
此屬性指定安全性記號提供者/發行者的實作類別。
定義憑證別名名稱,用於簽署由安全性記號服務發行之安全性記號。
定義一般使用者記號轉換的實作類別。
定義用於提供安全性記號本身安全性的安全憑證類型,或安全性記號服務從用戶端傳送之內送 WS 信任請求所接受的安全憑證類型。您可以選擇下列安全類型:
匿名 — 匿名安全機制不包含安全憑證。
KerberosToken — 使用 Kerberos 記號。
LibertyDiscoverySecurity — 使用基於 Liberty 的安全性記號。
SAML-HolderOfKey — 使用 SAML 1.1 指定類型 Holder-Of-Key。
SAML-SenderVouches — 使用 SAML 1.1 指定類型 Sender Vouches。
SAML2–HolderOfKey – 使用 SAML 2.0 指定記號類型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 指定記號類型 Sender Vouches。
STSSecurity — 定義「安全性記號」服務代理程式取得來自「安全性記號」服務的安全性記號。
UserNameToken — 使用使用者名稱記號保護「安全性記號」服務請求。
UserNameToken-Plain — 使用帶有明文密碼的使用者名稱記號保護「安全性記號」服務請求。
X509Token — 使用 X509 憑證保護安全性記號。
定義認證鏈接或服務名稱,它們可使用來自內送發行者請求之安全性記號的憑證認證至 OpenSSO 認證服務,以產生 OpenSSO 的認證安全性記號。
此屬性代表安全性記號服務用來驗證 UserName 記號 (由用戶端當作部分內送 WS 信任請求而傳送的記號) 的使用者名稱/密碼共用密碼。
指定安全性記號服務必須驗證內送 WS 信任請求的簽名。
指定必須對安全性記號服務所收到的所有請求標頭進行解密。
指定必須對安全性記號服務所收到的所有請求進行解密。
指定必須簽署安全性記號服務所收到的所有回應。
指定必須加密安全性記號服務所傳送的所有回應。
定義當安全性記號服務簽署 WS 信任回應時所使用的參照類型。可用的參照類型有 DircectReference、KeyIdentifier 與 X509。
定義安全性記號服務用來加密 WS 信任回應的加密演算法。
設定安全性記號服務用來加密 WS 信任回應的加密強度。選取的值越大,加密強度就越高。
此屬性會定義私有憑證金鑰別名,它會用來簽署 WS 信任回應或解密內送 WS 信任請求。
此屬性會定義用於簽署 WS 信任回應或解密 WS 信任請求的憑證私有金鑰類型。可能的類型有 PublicKey、SymmetricKey 或 NoProofKey。
定義用於驗證內送 WS 信任請求之簽名或解密 WS 信任回應的公開憑證金鑰別名。
此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。
此屬性指定 Kerberos 發行中心 (網域控制器) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。
將 Kerberos 主體指定為產生之安全性記號的所有者。
請使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 與 domainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。
此屬性指定用於發行記號的 Kerberos keytab 檔案。雖然不要求格式,但是請使用以下格式:
hostname.HTTP.keytab
hostname 是 OpenSSO 實例的主機名稱。
若啟用,此屬性會指定簽署 Kerberos 記號。
備註 – 以下所有與 SAML 相關的屬性都要用於特定配置,在該配置中,安全性記號服務的目前實例是做為 Web 服務提供者,而且該實例會從其他安全性記號服務實例接收產生的 SAML 記號。
此配置代表一個 SAML 屬性,在建立 SAML 指定時, 需要 Web 服務提供者的安全性記號服務產生該屬性做為屬性敘述。格式為 SAML_attr_name= Real_attr_name。
SAML_attr_name 是來自內送 Web 服務請求的 SAML 指定的 SAML 屬性名稱。Real_attr_name 是擷取自認證的 SSOToken 或身份識別儲存庫的屬性名稱。
為安全性記號服務而產生之指定的 SAML NameID 對映程式。
啟用時,產生的指定會包含使用者成員身份以做為 SAML 屬性。
定義為安全性記號服務所產生之指定的 SAML 屬性名稱空間。
定義可信任的發行者清單,這些發行者可被信任以向 OpenSSO 傳送安全性記號。OpenSSO 必須驗證安全性記號是否由此處其中一個發行者所傳送。
定義可被信任以傳送安全性記號至 OpenSSO 的 IP 位址清單。OpenSSO 必須驗證安全性記號是否由此處其中一台主機所傳送。