Le profil d'agent Fournisseur de services Web décrit la configuration utilisée pour valider les demandes de services Web émises par les clients de services Web et pour sécuriser les réponses renvoyées par un fournisseur de services Web. Le nom du fournisseur de services Web doit être unique pour l'ensemble des agents.
Les attributs d'ordre général suivants définissent les propriétés du fournisseur de services Web de base :
Le mécanisme de groupe permet de définir un ensemble de types d'agents similaires. Vous devez définir le groupe avant d'inclure l'agent spécifique dans un ensemble.
Définit le mot de passe de l'agent fournisseur de services Web.
Confirmez le mot de passe.
Définit si l'agent fournisseur de services Web est actif ou inactif au sein du système. Par défaut, il est actif, ce qui signifie que l'agent va participer à la validation des demandes de services Web émises par les clients de services Web et à la sécurisation des réponses renvoyées par un fournisseur de services Web.
Répertorie les propriétés LDAP de base qui définissent de manière unique l'agent du fournisseur de services Web.
Les attributs suivants définissent les attributs de sécurité du fournisseur de services Web :
Définit le type de référence de sécurité, utilisé pour valider la demande de services Web. Ce type de mécanisme de sécurité est inclus dans la demande de services Web émise par un client de services Web et est accepté par un fournisseur de services Web. Faites votre choix parmi les types suivants :
Anonyme — Le mécanisme de sécurité anonyme ne contient aucune référence de sécurité.
Jeton Kerberos - Utilise des jetons de sécurité Kerberos.
LibertyBearerToken — Utilise le jeton de support Liberty.
LibertySAMLToken — Utilise le jeton SAML Liberty.
LibertyX509Token — Utilise le certificat X.509 Liberty.
SAML-HolderOfKey — Utilise le type d'assertion SAML 1.1 Holder-Of-Key.
SAML-SenderVouches — Utilise le type d'assertion SAML 1.1 SenderVouches.
SAML2–HolderOfKey — Utilise le type de jeton d'assertion SAML 2.0 Holder-Of-Key.
SAML2–SenderVouches — Utilise le type de jeton d'assertion SAML 2.0 SenderVouches.
UserNameToken — Utilise un jeton de nom d'utilisateur.
UserNameToken-Plain — Utilise un jeton de nom d'utilisateur avec un mot de passe non chiffré.
X509Token — Utilise le certificat X509.
Définit la chaîne d'authentification ou le nom de service pouvant être utilisé pour s'authentifier auprès du service d'authentification d'OpenSSO, à l'aide des références provenant du jeton de sécurité d'une demande de services Web entrante en vue de générer le jeton SSO authentifié d'OpenSSO.
Définit le type de jeton à convertir lorsqu'un fournisseur de services Web demande une conversion de jeton auprès du service du jeton de sécurité. Le jeton est converti dans le jeton SAML ou le jeton de session SSOToken spécifié avec la même identité mais avec des définitions d'attributs propres au type de jeton. Le fournisseur de services Web peut utiliser ce nouveau jeton pour appeler un service Web auprès d'un autre fournisseur. Les types de jeton que vous pouvez définir sont les suivants :
SAML 1.1
SAML2
SSOToken
Afin d'utiliser cet attribut, tout jeton SAML doit être sélectionné dans l'attribut Mécanisme de sécurité et toute Chaîne d'authentification définie pour le fournisseur de services Web.
Lorsque cet attribut est activé, il indique que les en-têtes de sécurité SOAP sont conservés par le fournisseur de services Web en vue d'un traitement approfondi.
Définit le type de clé utilisé par le fournisseur de services Web pendant la vérification de la signature de la demande de services Web. La valeur par défaut est PublicKey.
L'URN (Universal Resource Name) décrit un type de service Liberty que le fournisseur de services Web utilise pour les recherches de services.
Cet attribut représente le nom d'utilisateur et le mot de passe utilisés par le fournisseur de services Web pour valider un jeton de sécurité de nom d'utilisateur provenant d'une demande de services Web entrante. Ces références sont comparées à celle du jeton de sécurité du nom d'utilisateur provenant d'une demande de services Web entrante.
Les attributs suivants configurent le langage SAML (Security Assertion Markup Language) du fournisseur de services Web :
Cette configuration représente un attribut SAML qui doit être généré en tant que déclaration d'attribut lors de la création de l'assertion SAML par le service de jeton de sécurité pour un fournisseur de services Web. Le format est SAML_attr_name= Real_attr_name.
SAML_attr_name est le nom de l'attribut SAML provenant d'une assertion SAML d'une demande de services Web entrante. Real_attr_name est le nom d'attribut extrait du jeton SSO authentifié ou du référentiel d'identités.
Définit la classe de plug-in de mapper NameID utilisée pour le mappage de compte SAML.
Définit l'espace de noms utilisé pour générer les attributs SAML.
Lorsque cet attribut est activé, il indique que l'appartenance à l'identité principale doit être incluse en tant qu'attribut SAML.
Les attributs suivants définissent la configuration de signature et de chiffrement pour la sécurité du fournisseur Web :
Lorsque cet attribut est activé, le fournisseur de services Web signe la réponse avec son certificat X509.
Lorsque cet attribut est activé, la réponse du service Web est chiffrée.
Lorsque cet attribut est activé, la signature de la demande de service Web est vérifiée.
Lorsque cet attribut est activé, l'en-tête de sécurité de la demande du client de services Web est chiffré.
Lorsque cet attribut est activé, la demande du client de services Web est déchiffrée.
Les attributs suivants configurent le keystore à utiliser pour le stockage et l'extraction du certificat :
Cet attribut définit l'alias de clé de certificat publique, utilisé pour coder la réponse du service Web ou vérifier la signature de la demande du service Web.
Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la réponse de service Web ou décoder la demande de service Web.
Cette configuration spécifie d'utiliser le keystore par défaut ou un keystore personnalisé. Les valeurs suivantes doivent être définies pour un keystore personnalisé :
Emplacement de keystore
Mot de passe de keystore
Mot de passe de clé
Les attributs suivants définissent les points d'arrivée du service Web :
Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande. L'extrémité est facultative sauf si elle est configurée pour utiliser le proxy de sécurité Web.
Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande.
Kerberos est un profil de sécurité pris en charge par les services Web de sécurité pour sécuriser les communications de services Web entre un client et un fournisseur de services Web. Dans un scénario standard, un utilisateur s'authentifie au poste de travail et appelle un service Web et le client du service Web. Cette opération requiert un ticket Kerberos afin de sécuriser la demande au fournisseur de services Web service en identifiant son principal comme jeton Kerberos. En règle générale, la sécurité des services Web basés sur Kerberos est employée dans le contexte d'un domaine Kerberos et non pas dans un contexte réseau hétérogène ou étendu comme c'est le cas de la sécurité des services Web basée sur SAML. Cependant, Kerberos est l'un des plus forts mécanismes d'authentification, en particulier dans l'environnement du contrôleur de domaine Windows.
Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.
Cet attribut indique le nom de domaine de Kerberos Distribution Center (contrôleur de domaine). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.
Définit le principal Kerberos comme propriétaire du jeton de sécurité généré.
Utilisez le format suivant :
HTTP/nomhôte.nomdomaine@nom_domaine_dc
nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Il est possible que le serveur Kerberos soit différent du nom de l'instance OpenSSO.
Cet attribut spécifie le fichier keytab Kerberos utilisé pour l'émission du jeton. Utilisez le format suivant, bien que non obligatoire :
nomhôte.HTTP.fichierkeytab
nomhôte est le nom d'hôte de l'instance OpenSSO.
S'il est activé, cet attribut spécifie que le jeton Kerberos est signé.