Vertrauenswürdige Partner: Konfigurieren von Attributen für vertrauenswürdige Partner

Der zweite Teil der Konfiguration eines vertrauenswürdigen Partners umfasst die nachfolgend beschriebenen Schritte. Der Ausgangspunkt ist Vertrauenswürdige Partner: Auswählen von Partnertyp und -profil. Je nachdem, welche Rolle(n) im ersten Teil der Konfiguration ausgewählt wurden, müssen für den vertrauenswürdigen Partner die nachfolgend aufgelisteten Unterattribute festgelegt werden.


Hinweis – Wenn Sie diese Seite durch Klicken auf "Bearbeiten" oder "Duplizieren" im SAML-Konfigurationsbildschirm unter "Verbindung" aufgerufen haben, ändern Sie das Profil des vertrauenswürdigen Partners auf der Grundlage der unten angegebenen Schritte und klicken Sie auf "Speichern", um die Werte zu speichern. Klicken Sie auf der Seite "SAML-Profil" auf "Speichern", um die Änderung abzuschließen.


  1. Geben Sie die Werte für die Unterattribute der allgemeinen Einstellungen ein.
    Name

    Es kann jede Zeichenfolge verwendet werden, beispielsweise ein Unternehmensname.

    Quell-ID

    Hierbei handelt es sich um eine 20 Byte lange Sequenz (im Base64-Format kodiert), die von der Partner-Site stammt. Es handelt sich im Allgemeinen um denselben Wert, der bei der Konfiguration des Site-Bezeichner-Attributs für das Site-ID-Attribut verwendet wird.

    Ziel

    Dies ist die Domäne der Partnersite (mit oder ohne Portnummer). Wenn Sie eine Webseite dieser Domäne kontaktieren möchten, wird der Umleitungs-URL aus den im Attribut für vertrauenswürdige Partner definierten Werten abgerufen.


    Hinweis – Falls für die gleiche Domäne zwei Einträge definiert sind (eine mit Portnummer und eine ohne Portnummer), hat der Eintrag mit der Portnummer Vorrang. For example, assume the following two trusted partner definitions: target=sun.com and target=sun.com:8080. Wenn der Principal nach http://machine.sun.com:8080/index.html sucht, wird die zweite Definition ausgewählt.


    SAML-URL

    Der URL des Servlets, das das Webbrowser-Produktprofil implementiert.

    Host-Liste

    Eine Liste der IP-.Adressen, der DNS-Hostname oder der Alias des Client-Authentifizierungszertifkats, das vom Partner verwendet wird. Diese ist für alle Hosts innerhalb der Partner-Site konfiguriert, die Anforderungen an diese Autorität senden können. Mit dieser Liste können Sie sicherstellen, dass es sich bei dem Anforderer tatsächlich um den vorgesehenen Empfänger des Produkts handelt. Wenn der Anforderer in der Liste enthalten ist, wird die Interaktion fortgesetzt. Stimmen die Informationen des Anforderers hingegen mit keinem der in der Host-Liste definierten Hosts überein, wird die Anforderung abgelehnt.

    Site-Attribut-Mapper

    Die Klasse, die zur Rückgabe einer Liste von Attributwerten verwendet wird, die in einer Authentifizierungs-Assertion als AttributeStatements-Elemente definiert sind Es muss ein Site-Attribut-Mapper aus der PartnerSiteAttributeMapper-Schnittstelle implementiert werden.

    Wenn keine Klasse angegeben ist, werden keine Attribute in die Assertion eingeschlossen.

    Namensbezeichner-Zuordnung (Mapper)

    Die Klasse, die festlegt, in welchem Zusammenhang das Subjekt einer Assertion mit einer Identität der Ziel-Site steht. An account mapper needs to be implemented from the com.sun.identity.saml.plugins.PartnerAccountMapper interface. The default is com.sun.identity.saml.plugins.DefaultAccountMapper .

    Wenn keine Klasse angegeben ist, werden keine Attribute in die Assertion eingeschlossen.

    Version

    Die SAML-Version (1.0 oder 1.1), die zum Senden von SAML-Anforderungen verwendet wird. Um die Version oder das Protokoll zu ändern, klicken Sie auf die Schaltfläche "Lokale Site-Eigenschaften" und ändern Sie die Protokoll- und Assertion-Attribute wie erforderlich.

    Zertifikat

    Ein Zertifikatalias, der zur Überprüfung der Signatur einer Assertion verwendet wird, wenn die Assertion vom Partner signiert wurde und das Zertifikat nicht im KeyInfo-Teil der signierten Assertion gefunden wird.

    Aussteller

    Der Ersteller einer generierten Assertion. Die Standardsyntax lautet hostname: port.

  2. Geben Sie die Werte für die Ziel-Unterattribute ein.
    Produkt: SAML URL

    Der URL des Servlets, das das Webbrowser-Produktprofil implementiert.

    Post: Post-URL

    Der URL des Servlets, das das Webbrowser-Post-Profil implementiert.

    SOAP-Anfrage: Attribut-Mapper

    Die Klasse, die verwendet wird, um Single Sign-On-Informationen von einer Anfrage abzurufen. Sie müssen einen Attribut-Mapper aus der integrierten Schnittstelle implementieren. Wenn keine Klasse angegeben ist, wird DefaultAttributeMapper verwendet.

    SOAP-Anfrage: Aktions-Mapper

    Die Klasse, die zum Abrufen von Single Sign-On-Informationen und zum Zuordnen von Partneraktionen zu Autorisierungsentscheidungen verwendet wird. Sie müssen einen Aktions-Mapper aus der integrierten Schnittstelle implementieren. Wenn keine Klasse angegeben ist, wird DefaultActionMapper verwendet.

  3. Geben Sie die Werte für die Quellen-Unterattribute ein.
    Produkt: SOAP-URL

    Der URL zum AML-SOAP-Empfänger.

    Authentifizierungstyp

    Folgende Authentifizierungstypen können mit SAML verwendet werden:

    • Geben Sie NOAUTH an, wenn der Zugriff auf den URL zum SAML-SOAP-Empfänger über HTTP erfolgt und der SAML-SOAP-Empfänger nicht durch HTTP-Basis-Authentifizierung und/oder SSL geschützt ist.

    • Geben Sie BASICAUTH an, wenn der Zugriff auf den URL zum SAML-SOAP-Empfänger über HTTP erfolgt und der SAML-SOAP-Empfänger durch HTTP-Basis-Authentifizierung geschützt ist.

    • Geben Sie SSL an, wenn der Zugriff auf die URL zum SAML-SOAP-Empfänger über HTTPS erfolgt und der SAML-SOAP-Empfänger nicht durch HTTP SSL geschützt ist.

    • Geben Sie SSLWITHBASICAUTH an, wenn der Zugriff auf den URL zum SAML-SOAP-Empfänger über HTTPS erfolgt und der SAML-SOAP-Empfänger durch HTTP-Basis-Authentifizierung mit SSL geschützt ist.


    Hinweis – Wenn Sie die URL des SAML-SOAP-Empfängers durch HTTP-Basis-Authentifizierung schützen, führen Sie dies in der Webcontainer-Konfiguration und nicht in der OpenSSO-Konfiguration durch. Benutzer-ID und Passwort der HTTP-Basis-Authentifizierung geben Sie allerdings in der OpenSSO-Konfiguration an.


    Dieses Attribut ist optional. Wenn nicht anders angegeben, lautet der Standardwert NOAUTH. Wenn BASICAUTH oder SSLWITHBASICAUTH angegeben ist, ist das Attribut "Vertrauenswürdige Partner" mit dem Wert HTTPS erforderlich.

    Benutzer

    Wenn BASICAUTH als Authentifizierungstyp ausgewählt wird, legt der Wert dieses Attributs die Benutzer-ID des Partners fest, die zum Schutz des SOAP-Empfängers des Partners verwendet werden soll.

    Benutzerpasswort

    Wenn BASICAUTH als Authentifizierungstyp ausgewählt wird, legt der Wert dieses Attributs das Passwort des Partners fest, das zum Schutz des SOAP-Empfängers des Partners verwendet werden soll.

    Benutzerpasswort (erneute Eingabe)

    Geben Sie hier das zuvor festgelegte Passwort erneut ein.

  4. Klicken Sie auf "Fertig stellen".
  5. Klicken Sie auf der Seite "SAML-Profil" auf "Speichern", um die Konfiguration abzuschließen.