Servicio de testigos de seguridad

Los atributos incluidos en este servicio definen la configuración dinámica del servicio de token de seguridad (STS) de OpenSSO. Estos atributos definen la siguiente configuración:

Emisor

El nombre del servicio de token de seguridad que emite los tokens de seguridad.

Punto final

Este campo contiene un valor igual a:

%protocolo://%host:%puerto%uri/sts

Esta sintaxis permite la sustitución dinámica de la dirección URL del punto final del servicio token de seguridad en función de los parámetros de sesión específicos.

Clave de cifrado emitida

Si se habilita, el atributo cifra la clave emitida por el servicio de token de seguridad.

Token de cifrado emitido

Si se habilita, el atributo cifra el token de seguridad emitido por el servicio de token de seguridad.

Duración del token de seguridad

Define el periodo de tiempo durante el que es válido un token emitido.

Clase de implementación del token

Este atributo especifica la clase de implementación del proveedor/emisor del token de seguridad.

Nombre de alias del certificado

Define el nombre de alias del certificado utilizado para firmar el token de seguridad emitido por el servicio de token de seguridad.

Clase de complemento de token de usuario final de STS

Define la clase de implementación para la conversión del token de usuario final.

Mecanismo de seguridad

Define el tipo de credenciales de seguridad utilizado para proteger el propio token de seguridad o las credenciales de seguridad aceptadas por el servicio de token de seguridad desde la solicitud WS-Trust entrante enviada por el cliente. Puede elegir entre los siguientes tipos de seguridad:

Cadena de autenticación

Define la cadena de autenticación o el nombre de servicio que puede utilizarse para autenticarse en el servicio de autenticación de OpenSSO mediante la utilización de credenciales procedentes del token de seguridad de la solicitud del emisor entrante para generar el token de seguridad autenticado de OpenSSO.

Credenciales de usuario

Este atributo representa los secretos compartidos de nombre de usuario/contraseña que utilizará el servicio de token de seguridad para validar un token de nombre de usuario enviado por el cliente como parte de una solicitud WS-Trust entrante.

Se ha verificado la firma de la solicitud

Especifica que el servicio de token de seguridad debe verificar la firma de la solicitud WS-Trust entrante.

Especifique si se ha descifrado el encabezado de la solicitud

Indica que deben descifrarse todos los encabezados de solicitud recibidos por el servicio de token de seguridad.

Se ha descifrado la solicitud

Indica que deben descifrarse todas las solicitudes recibidas por el servicio de token de seguridad.

Especifique si se ha firmado la respuesta

Indica que deben firmarse todas las respuestas recibidas por el servicio de token de seguridad.

Se ha cifrado la respuesta

Indica que deben descifrarse todas las respuestas enviadas por el servicio de token de seguridad.

Tipo de referencia de firma

Define los tipos de referencia utilizados cuando el servicio de token de seguridad firma la respuesta WS-Trust. Los posibles tipos de referencias son: DircectReference , KeyIdentifier yX509.

Algoritmo de cifrado

Define el algoritmo de cifrado utilizado por el servicio de token de seguridad para cifrar la respuesta WS-Trust.

Intensidad de cifrado

Establece la intensidad de cifrado utilizada por el servicio de token de seguridad para cifrar la respuesta WS-Trust. Seleccione un valor superior para obtener una mayor intensidad de cifrado.

Alias de clave privada

Este atributo define el alias de clave privada del certificado que se ha utilizado para firmar la respuesta WS-Trust o descifrar la solicitud WS-Trust entrante.

Tipo de clave privada

Este atributo define el tipo de clave privada del certificado que se ha utilizado para firmar las respuestas WS-Trust o descifrar las solicitudes WS-Trust. Los tipos posibles son: PublicKey, SymmetricKey o NoProofKey.

Alias de la clave pública del cliente de servicios web (WS-Trust)

Define el alias de certificado público utilizado para verificar la firma de la solicitud WS-Trust entrante o cifrar la respuesta WS-Trust.

Servidor de dominios Kerberos

Este atributo especifica el nombre de host del centro de distribución Kerberos (controlador de dominio). Debe introducir el nombre de dominio completo (FQDN) del controlador de dominio.

Dominio Kerberos

Este atributo especifica el nombre de dominio del centro de distribución Kerberos (controlador de dominio). En función de la configuración, el nombre de dominio del controlador de dominio puede ser distinto del nombre de dominio de OpenSSO.

Principal del servicio Kerberos

Especifica el principal de Kerberos como el propietario del token de seguridad generado.

Use el siguiente formato:

HTTP/hostname.domainname@dc_domain_name

hostname y domainame representan el nombre de host y el nombre de dominio de la instancia de OpenSSO. dc_domain_name es el dominio de Kerberos en el que reside el servidor Windows Kerberos (controlador de dominio). Es posible que el servidor de Kerberos sea diferente al nombre de dominio de la instancia de OpenSSO.

Archivo de ficha de claves Kerberos

Este atributo especifica el archivo Keytab de Kerberos que se utiliza para emitir el token. Puede utilizar el siguiente formato, aunque no es necesario:

hostname.HTTP.keytab

hostname es el nombre de host de la instancia de OpenSSO.

Verificar firma Kerberos

Si se habilita, este atributo indica que se ha firmado el token de Kerberos.

Asignación de atributos de SAML

Nota – Todos los siguientes atributos relacionados con SAML deben utilizarse en la configuración en la que la instancia actual del servicio de token de seguridad se ha especificado como proveedor de servicios web y recibe un token SAML generado desde otra instancia del servicio de token de seguridad.


Esta configuración representa un atributo SAML que necesita generarse como instrucción de atributo durante la creación de aserción SAML por el servicio de token de seguridad para un proveedor de servicios web. El formato es SAML_attr_name= Real_attr_name.

SAML_attr_name es el nombre de atributo SAML de una aserción SAML procedente de una solicitud de servicio web entrante. Real_attr_name es el nombre de atributo que se recupera del SSOToken autenticado o del depósito de identidad.

Asignador de Id. de nombre

El asignador de Id. de nombre de SAML para una aserción que se genera para el servicio de token de seguridad.

Debe incluir los miembros

Si se habilita, la aserción generada contiene miembros de usuario como atributos SAML.

Nombre de espacio de atributo

Define el nombre de espacio de atributo de SAML para una aserción que se genera para el servicio de token de seguridad.

Emisores de confianza

Define una lista de los emisores de confianza para enviar tokens de seguridad a OpenSSO. OpenSSO debe verificar si el token de seguridad se ha enviado desde uno de estos emisores.

Direcciones IP de confianza

Define una lista de direcciones IP de confianza para enviar tokens de seguridad a OpenSSO. OpenSSO debe verificar si el token de seguridad se ha enviado desde uno de estos hosts.