Los atributos incluidos en este servicio definen la configuración dinámica del servicio de token de seguridad (STS) de OpenSSO. Estos atributos definen la siguiente configuración:
Emisión y creación de tokens de seguridad
Seguridad de servicios web para el propio servicio STS con el fin de proteger los puntos finales de STS. Los atributos de firma y cifrado configuran la validación de solicitudes WS-Trust por parte del proveedor del servidor y protegen las respuestas WS-Trust salientes. El atributo de mecanismo de seguridad define las credenciales de los tokens de seguridad.
La configuración SAML para la asignación de atributos de solicitudes SAML del token de seguridad (mediante una aserción SAML) cuando se configura STS se especifica como proveedor de servicios web y recibe un token (aserción) SAML generado por un STS remoto.
La validación de tokens de seguridad recibida por un proveedor de servicios web cuando el token se ha generado mediante un servicio STS remoto.
Puede crear perfiles de configuración dinámicos para diferentes proveedores de servicios web de OpenSSO en la configuración de agente centralizada ubicada en la ficha Dominios.
El nombre del servicio de token de seguridad que emite los tokens de seguridad.
Este campo contiene un valor igual a:
%protocolo://%host:%puerto%uri/sts
Esta sintaxis permite la sustitución dinámica de la dirección URL del punto final del servicio token de seguridad en función de los parámetros de sesión específicos.
Si se habilita, el atributo cifra la clave emitida por el servicio de token de seguridad.
Si se habilita, el atributo cifra el token de seguridad emitido por el servicio de token de seguridad.
Define el periodo de tiempo durante el que es válido un token emitido.
Este atributo especifica la clase de implementación del proveedor/emisor del token de seguridad.
Define el nombre de alias del certificado utilizado para firmar el token de seguridad emitido por el servicio de token de seguridad.
Define la clase de implementación para la conversión del token de usuario final.
Define el tipo de credenciales de seguridad utilizado para proteger el propio token de seguridad o las credenciales de seguridad aceptadas por el servicio de token de seguridad desde la solicitud WS-Trust entrante enviada por el cliente. Puede elegir entre los siguientes tipos de seguridad:
Anonymous: el mecanismo de seguridad anónimo no contiene ninguna credencial de seguridad.
KerberosToken: utiliza los tokens de Kerberos.
LibertyDiscoverySecurity: utiliza tokens de seguridad basados en Liberty.
SAML-HolderOfKey: utiliza el portador de clave tipo aserción SAML 1.1.
SAML-SenderVouches: utiliza los vales de remitente de tipo aserción SAML 1.1.
SAML2–HolderOfKey: utiliza el soporte de clave de tipo token de aserción SAML 2.0.
SAML2–SenderVouches: utiliza los vales de remitente tipo token de aserción SAML 2.0.
STSSecurity: establece que el agente del servicio de testigos de seguridad debe obtener el testigo de seguridad de este servicio.
UserNameToken: utiliza un testigo de nombre de usuario para proteger las solicitudes del servicio de testigos de seguridad.
UserNameToken-Plain: utiliza un testigo de nombre de usuario con una contraseña de texto sin formato para proteger las solicitudes del servicio de testigos de seguridad.
X509Token: utiliza el certificado X509 para proteger el token de seguridad.
Define la cadena de autenticación o el nombre de servicio que puede utilizarse para autenticarse en el servicio de autenticación de OpenSSO mediante la utilización de credenciales procedentes del token de seguridad de la solicitud del emisor entrante para generar el token de seguridad autenticado de OpenSSO.
Este atributo representa los secretos compartidos de nombre de usuario/contraseña que utilizará el servicio de token de seguridad para validar un token de nombre de usuario enviado por el cliente como parte de una solicitud WS-Trust entrante.
Especifica que el servicio de token de seguridad debe verificar la firma de la solicitud WS-Trust entrante.
Indica que deben descifrarse todos los encabezados de solicitud recibidos por el servicio de token de seguridad.
Indica que deben descifrarse todas las solicitudes recibidas por el servicio de token de seguridad.
Indica que deben firmarse todas las respuestas recibidas por el servicio de token de seguridad.
Indica que deben descifrarse todas las respuestas enviadas por el servicio de token de seguridad.
Define los tipos de referencia utilizados cuando el servicio de token de seguridad firma la respuesta WS-Trust. Los posibles tipos de referencias son: DircectReference , KeyIdentifier yX509.
Define el algoritmo de cifrado utilizado por el servicio de token de seguridad para cifrar la respuesta WS-Trust.
Establece la intensidad de cifrado utilizada por el servicio de token de seguridad para cifrar la respuesta WS-Trust. Seleccione un valor superior para obtener una mayor intensidad de cifrado.
Este atributo define el alias de clave privada del certificado que se ha utilizado para firmar la respuesta WS-Trust o descifrar la solicitud WS-Trust entrante.
Este atributo define el tipo de clave privada del certificado que se ha utilizado para firmar las respuestas WS-Trust o descifrar las solicitudes WS-Trust. Los tipos posibles son: PublicKey, SymmetricKey o NoProofKey.
Define el alias de certificado público utilizado para verificar la firma de la solicitud WS-Trust entrante o cifrar la respuesta WS-Trust.
Este atributo especifica el nombre de host del centro de distribución Kerberos (controlador de dominio). Debe introducir el nombre de dominio completo (FQDN) del controlador de dominio.
Este atributo especifica el nombre de dominio del centro de distribución Kerberos (controlador de dominio). En función de la configuración, el nombre de dominio del controlador de dominio puede ser distinto del nombre de dominio de OpenSSO.
Especifica el principal de Kerberos como el propietario del token de seguridad generado.
Use el siguiente formato:
HTTP/hostname.domainname@dc_domain_name
hostname y domainame representan el nombre de host y el nombre de dominio de la instancia de OpenSSO. dc_domain_name es el dominio de Kerberos en el que reside el servidor Windows Kerberos (controlador de dominio). Es posible que el servidor de Kerberos sea diferente al nombre de dominio de la instancia de OpenSSO.
Este atributo especifica el archivo Keytab de Kerberos que se utiliza para emitir el token. Puede utilizar el siguiente formato, aunque no es necesario:
hostname.HTTP.keytab
hostname es el nombre de host de la instancia de OpenSSO.
Si se habilita, este atributo indica que se ha firmado el token de Kerberos.
Nota – Todos los siguientes atributos relacionados con SAML deben utilizarse en la configuración en la que la instancia actual del servicio de token de seguridad se ha especificado como proveedor de servicios web y recibe un token SAML generado desde otra instancia del servicio de token de seguridad.
Esta configuración representa un atributo SAML que necesita generarse como instrucción de atributo durante la creación de aserción SAML por el servicio de token de seguridad para un proveedor de servicios web. El formato es SAML_attr_name= Real_attr_name.
SAML_attr_name es el nombre de atributo SAML de una aserción SAML procedente de una solicitud de servicio web entrante. Real_attr_name es el nombre de atributo que se recupera del SSOToken autenticado o del depósito de identidad.
El asignador de Id. de nombre de SAML para una aserción que se genera para el servicio de token de seguridad.
Si se habilita, la aserción generada contiene miembros de usuario como atributos SAML.
Define el nombre de espacio de atributo de SAML para una aserción que se genera para el servicio de token de seguridad.
Define una lista de los emisores de confianza para enviar tokens de seguridad a OpenSSO. OpenSSO debe verificar si el token de seguridad se ha enviado desde uno de estos emisores.
Define una lista de direcciones IP de confianza para enviar tokens de seguridad a OpenSSO. OpenSSO debe verificar si el token de seguridad se ha enviado desde uno de estos hosts.