Fournisseur de services Web

Le profil d'agent Fournisseur de services Web décrit la configuration utilisée pour valider les demandes de services Web émises par les clients de services Web et pour sécuriser les réponses renvoyées par un fournisseur de services Web. Le nom du fournisseur de services Web doit être unique pour l'ensemble des agents.

D'ordre général

Les attributs d'ordre général suivants définissent les propriétés du fournisseur de services Web de base :

Groupe

Le mécanisme de groupe permet de définir un ensemble de types d'agents similaires. Vous devez définir le groupe avant d'inclure l'agent spécifique dans un ensemble.

Mot de passe

Définit le mot de passe de l'agent fournisseur de services Web.

Confirmation de mot de passe

Confirmez le mot de passe.

Statut

Définit si l'agent fournisseur de services Web est actif ou inactif au sein du système. Par défaut, il est actif, ce qui signifie que l'agent va participer à la validation des demandes de services Web émises par les clients de services Web et à la sécurisation des réponses renvoyées par un fournisseur de services Web.

Identificateur universel

Répertorie les propriétés LDAP de base qui définissent de manière unique l'agent du fournisseur de services Web.

Sécurité

Les attributs suivants définissent les attributs de sécurité du fournisseur de services Web :

Mécanisme de sécurité

Définit le type de référence de sécurité, utilisé pour valider la demande de services Web. Ce type de mécanisme de sécurité est inclus dans la demande de services Web émise par un client de services Web et est accepté par un fournisseur de services Web. Faites votre choix parmi les types suivants :

Chaîne d'authentification

Définit la chaîne d'authentification ou le nom de service pouvant être utilisé pour s'authentifier auprès du service d'authentification d'OpenSSO, à l'aide des références provenant du jeton de sécurité d'une demande de services Web entrante en vue de générer le jeton SSO authentifié d'OpenSSO.

Type de conversion du jeton

Définit le type de jeton à convertir lorsqu'un fournisseur de services Web demande une conversion de jeton auprès du service du jeton de sécurité. Le jeton est converti dans le jeton SAML ou le jeton de session SSOToken spécifié avec la même identité mais avec des définitions d'attributs propres au type de jeton. Le fournisseur de services Web peut utiliser ce nouveau jeton pour appeler un service Web auprès d'un autre fournisseur. Les types de jeton que vous pouvez définir sont les suivants :

Afin d'utiliser cet attribut, tout jeton SAML doit être sélectionné dans l'attribut Mécanisme de sécurité et toute Chaîne d'authentification définie pour le fournisseur de services Web.

Préserver les en-têtes de sécurité dans les messages

Lorsque cet attribut est activé, il indique que les en-têtes de sécurité SOAP sont conservés par le fournisseur de services Web en vue d'un traitement approfondi.

Type de clé privée

Définit le type de clé utilisé par le fournisseur de services Web pendant la vérification de la signature de la demande de services Web. La valeur par défaut est PublicKey.

URN de type de service Liberty

L'URN (Universal Resource Name) décrit un type de service Liberty que le fournisseur de services Web utilise pour les recherches de services.

Références du jeton d'utilisateur

Cet attribut représente le nom d'utilisateur et le mot de passe utilisés par le fournisseur de services Web pour valider un jeton de sécurité de nom d'utilisateur provenant d'une demande de services Web entrante. Ces références sont comparées à celle du jeton de sécurité du nom d'utilisateur provenant d'une demande de services Web entrante.

Configuration SAML

Les attributs suivants configurent le langage SAML (Security Assertion Markup Language) du fournisseur de services Web :

Mappage d'attribut SAML

Cette configuration représente un attribut SAML qui doit être généré en tant que déclaration d'attribut lors de la création de l'assertion SAML par le service de jeton de sécurité pour un fournisseur de services Web. Le format est SAML_attr_name= Real_attr_name.

SAML_attr_name est le nom de l'attribut SAML provenant d'une assertion SAML d'une demande de services Web entrante. Real_attr_name est le nom d'attribut extrait du jeton SSO authentifié ou du référentiel d'identités.

Plug-in de mappeur NameID SAML

Définit la classe de plug-in de mapper NameID utilisée pour le mappage de compte SAML.

Espace de noms d'attributs SAML

Définit l'espace de noms utilisé pour générer les attributs SAML.

Inclure appartenances

Lorsque cet attribut est activé, il indique que l'appartenance à l'identité principale doit être incluse en tant qu'attribut SAML.

Signature et codage

Les attributs suivants définissent la configuration de signature et de chiffrement pour la sécurité du fournisseur Web :

Réponse signée

Lorsque cet attribut est activé, le fournisseur de services Web signe la réponse avec son certificat X509.

La réponse est chiffrée

Lorsque cet attribut est activé, la réponse du service Web est chiffrée.

La signature de demande est vérifiée

Lorsque cet attribut est activé, la signature de la demande de service Web est vérifiée.

En-tête de la demande déchiffré

Lorsque cet attribut est activé, l'en-tête de sécurité de la demande du client de services Web est chiffré.

La demande est déchiffrée

Lorsque cet attribut est activé, la demande du client de services Web est déchiffrée.

Keystore

Les attributs suivants configurent le keystore à utiliser pour le stockage et l'extraction du certificat :

Alias de clé publique du client de service Web

Cet attribut définit l'alias de clé de certificat publique, utilisé pour coder la réponse du service Web ou vérifier la signature de la demande du service Web.

Alias de clé privée

Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la réponse de service Web ou décoder la demande de service Web.

Utilisation du keystore

Cette configuration spécifie d'utiliser le keystore par défaut ou un keystore personnalisé. Les valeurs suivantes doivent être définies pour un keystore personnalisé :

Points d'arrivée

Les attributs suivants définissent les points d'arrivée du service Web :

Extrémité proxy du service Web

Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande. L'extrémité est facultative sauf si elle est configurée pour utiliser le proxy de sécurité Web.

Point d'arrivée de service Web

Cet attribut définit un point d'arrivée de service Web auquel le client du service Web fait une demande.

Configuration Kerberos

Kerberos est un profil de sécurité pris en charge par les services Web de sécurité pour sécuriser les communications de services Web entre un client et un fournisseur de services Web. Dans un scénario standard, un utilisateur s'authentifie au poste de travail et appelle un service Web et le client du service Web. Cette opération requiert un ticket Kerberos afin de sécuriser la demande au fournisseur de services Web service en identifiant son principal comme jeton Kerberos. En règle générale, la sécurité des services Web basés sur Kerberos est employée dans le contexte d'un domaine Kerberos et non pas dans un contexte réseau hétérogène ou étendu comme c'est le cas de la sécurité des services Web basée sur SAML. Cependant, Kerberos est l'un des plus forts mécanismes d'authentification, en particulier dans l'environnement du contrôleur de domaine Windows.

Serveur de domaine Kerberos

Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.

Domaine Kerberos

Cet attribut indique le nom de domaine de Kerberos Distribution Center (contrôleur de domaine). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.

Service du Principal Kerberos

Définit le principal Kerberos comme propriétaire du jeton de sécurité généré.

Utilisez le format suivant :

HTTP/nomhôte.nomdomaine@nom_domaine_dc

nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Il est possible que le serveur Kerberos soit différent du nom de l'instance OpenSSO.

Fichier de classement de clés Kerberos

Cet attribut spécifie le fichier keytab Kerberos utilisé pour l'émission du jeton. Utilisez le format suivant, bien que non obligatoire :

nomhôte.HTTP.fichierkeytab

nomhôte est le nom d'hôte de l'instance OpenSSO.

Vérifier la signature Kerberos

S'il est activé, cet attribut spécifie que le jeton Kerberos est signé.