Proveedor de servicios web

El perfil del agente Proveedor de servicios web describe la configuración que se utiliza para validar las solicitudes de servicio web de clientes de servicio web y proteger respuestas de servicio web procedentes de un proveedor de servicios web. El nombre del proveedor de servicios web debe ser exclusivo en todos los agentes.

General

Los siguientes atributos generales definen las propiedades básicas del proveedor de servicios web:

Grupo

El mecanismo de grupo permite definir un conjunto de tipos de agentes similares. Debe definirse el grupo antes de incluir un agente específico en un conjunto.

Mot de passe

Define la contraseña del agente de proveedor de servicios web.

Confirmar contraseña

Confirme la contraseña.

Estado

Define si el agente de proveedor de servicios web estará Activo o Inactivo en el sistema. Esta opción está establecida de forma predeterminada en Activo, lo que indica que el agente participará a la hora de validar solicitudes de servicio web procedentes de clientes de servicios web, y protegiendo respuestas de servicio procedentes de un proveedor de servicios web.

Identificador universal

Incluye las propiedades de LDAP básicas, que definen de forma exclusiva al agente del proveedor de servicios web.

Seguridad

Los siguientes atributos definen los atributos de seguridad del proveedor de servicios web:

Mecanismo de seguridad

Define el tipo de credenciales de seguridad que se utilizarán para validar la solicitud del servicio web. El tipo de mecanismo de seguridad forma parte de la solicitud de servicio web procedente de un cliente de servicio web, y es aceptado por un proveedor de servicios web. Elija entre los tipos siguientes:

Cadena de autenticación

Define la cadena de autenticación o el nombre de servicio que puede utilizarse para autenticarse en el servicio de autenticación de OpenSSO mediante la utilización de credenciales procedentes del token de seguridad de la solicitud de un servicio web entrante para generar el SSOToken autenticado de OpenSSO.

Tipo de conversión del token

Define el tipo de token que se convertirá cuando un proveedor de servicios web solicite una conversión de token desde el servicio de token de seguridad. El token se convertirá en el SAML o SSOToken (token de sesión) especificado con la misma identidad, pero con las definiciones de atributos específicas del tipo de token. El proveedor de servicios web puede utilizar este nuevo token realizando una llamada a otro proveedor de servicios web. Los tipos de token que se pueden definir son:

Para poder utilizar este atributo, cualquier token SAML debe seleccionarse en el atributo Mecanismo de seguridad y en cualquier Cadena de autenticación definida por el proveedor de servicios web.

Conservar encabezados de seguridad del mensaje

Si se habilita, este atributo permite conservar los encabezados de seguridad SOAP por el proveedor de servicios web para su posterior procesamiento.

Tipo de clave privada

Define el tipo de clave utilizado por el proveedor de servicios web durante el proceso de verificación de firma de solicitud de servicio web. El valor predeterminado es PublicKey.

URN de tipo de servicio de Liberty

El URN (Nombre de recurso universal) describe el tipo de servicio de Liberty que utilizará el proveedor de servicios web para la búsqueda de servicios.

Credencial del testigo de usuario

Este atributo representa los secretos compartidos de contraseña/nombre de usuario que utiliza el proveedor de servicios web para validar el token de seguridad de un nombre de usuario procedente de una solicitud de servicio web entrante. Estas credenciales se comparan con las credenciales del token de seguridad del nombre de usuario procedentes de una solicitud de servicio web entrante.

Configuración de SAML

Los siguientes atributos configuran el Lenguaje de marcado de aserción de seguridad (SAML) para el proveedor de servicios web:

Asignación de atributos de SAML

Esta configuración representa un atributo SAML que necesita generarse como instrucción de atributo durante la creación de aserción SAML por el servicio de token de seguridad para un proveedor de servicios web. El formato es SAML_attr_name= Real_attr_name.

SAML_attr_name es el nombre de atributo SAML de una aserción SAML procedente de una solicitud de servicio web entrante. Real_attr_name es el nombre de atributo que se recupera del SSOToken autenticado o del depósito de identidad.

Complemento del asignador de Id. de nombre de SAML

Define la clase de complemento del asignador de Id. de nombre utilizada para la asignación de cuentas de SAML.

Nombre de espacio de los atributos de SAML

Define el nombre de espacio utilizado para generar los atributos de SAML.

Incluir miembros

Si se habilita, este atributo define si se deben incluir los miembros del elemento principal como atributos de SAML.

Firma y cifrado

Los siguientes atributos definen la configuración de firma y cifrado para la protección del proveedor web:

Especifique si se ha firmado la respuesta

Cuando está habilitado, el proveedor de servicios web firma la respuesta utilizando su certificado X509.

Se ha cifrado la respuesta

Si se habilita, se cifrará la respuesta del servicio web.

Se ha verificado la firma de la solicitud

Si se habilita, se verificará la firma de la solicitud del servicio web.

Especifique si se ha descifrado el encabezado de la solicitud

Si se habilita, se descifrará el encabezado de seguridad de la solicitud del cliente de servicio web.

Se ha descifrado la solicitud

Si se habilita, se descifrará la solicitud del cliente de servicio web.

Almacén de claves

Los siguientes atributos configuran el almacén de claves que se utilizará para el almacenamiento y la recuperación de los certificados:

Alias de la clave pública del cliente de servicios web

Este atributo define el alias de clave de certificado público que se exige para cifrar la respuesta de servicio web o comprobar la firma de la solicitud de servicio web.

Alias de clave privada

Este atributo define el alias de clave privada del certificado que se ha utilizado para firmar la respuesta del servicio web o descifrar la solicitud de servicios web.

Uso del almacén de claves

Esta configuración define si se debe utilizar el almacén de claves predeterminado o uno personalizado. Deben definirse los siguientes valores para un almacén de claves personalizado:

Puntos finales

Los siguientes atributos definen los puntos finales del servicio web:

Punto final de proxy del servicio web

Este atributo define el punto final del servicio web en el que el cliente de servicios web realiza una solicitud. El punto final es opcional a menos que se configure para que utilice el proxy de seguridad web.

Punto final del servicio web

Este atributo define el punto final del servicio web en el que el cliente de servicios web realiza una solicitud.

Configuración de Kerberos

Kerberos es un perfil de seguridad admitido por la seguridad de los servicios web para proteger la comunicación entre un cliente y un proveedor de servicios web. En un escenario habitual, un usuario se autentica en el escritorio y llama a un servicio web y al cliente de servicios web. Es necesario disponer de un vale de Kerberos para proteger la solicitud enviada al proveedor de servicios web mediante la identificación del principal como token de Kerberos. Normalmente, la seguridad de los servicios web basados en Kerberos se utiliza en el mismo contexto del dominio de Kerberos en lugar de entre límites, como, por ejemplo, en la seguridad de los servicios web basados en SAML. Sin embargo, Kerberos es uno de los mecanismos de autenticación más eficaces, sobre todo en el entorno del controlador de dominio de Windows.

Servidor de dominios Kerberos

Este atributo especifica el nombre de host del centro de distribución Kerberos (controlador de dominio). Debe introducir el nombre de dominio completo (FQDN) del controlador de dominio.

Dominio Kerberos

Este atributo especifica el nombre de dominio del centro de distribución Kerberos (controlador de dominio). En función de la configuración, el nombre de dominio del controlador de dominio puede ser distinto del nombre de dominio de OpenSSO.

Principal del servicio Kerberos

Especifica el principal de Kerberos como el propietario del token de seguridad generado.

Use el siguiente formato:

HTTP/hostname.domainname@dc_domain_name

hostname y domainame representan el nombre de host y el nombre de dominio de la instancia de OpenSSO. dc_domain_name es el dominio de Kerberos en el que reside el servidor Windows Kerberos (controlador de dominio). Es posible que el servidor de Kerberos sea diferente al nombre de dominio de la instancia de OpenSSO.

Archivo de ficha de claves Kerberos

Este atributo especifica el archivo Keytab de Kerberos que se utiliza para emitir el token. Puede utilizar el siguiente formato, aunque no es necesario:

hostname.HTTP.keytab

hostname es el nombre de host de la instancia de OpenSSO.

Verificar firma Kerberos

Si se habilita, este atributo indica que se ha firmado el token de Kerberos.