Un service de jeton de sécurité est un service Web qui émet et gère les jetons de sécurité. Cela signifie que les instructions ou les réclamations de sécurité figurent souvent dans des ensembles chiffrés, bien que cela ne soit pas obligatoire. Ces déclarations reposent sur la réception d'une preuve attestant qu'il peut vérifier directement les jetons de sécurité provenant d'autorités de confiance. Pour établir la confiance, un service peut démontrer son droit à revendiquer un ensemble de réclamations en fournissant un jeton de sécurité ou un ensemble de jetons de sécurité émis par un service de jeton de sécurité, ou il peut émettre un jeton de sécurité avec sa propre instruction de confiance (pour certains formats de jeton de sécurité, il peut simplement s'agir d'une ré-émission ou d'une co-signature). Ceci forme la base de l'établissement de confiance.
Les attributs d'ordre général suivants définissent les propriétés du service de jeton de sécurité de base :
Le mécanisme de groupe permet de définir un ensemble de types d'agents similaires. Vous devez définir le groupe avant d'inclure l'agent spécifique dans un ensemble.
Définit le mot de passe de l'agent du service de jeton de sécurité.
Confirmez le mot de passe.
Définit si l'agent sera actif ou inactif au sein du système. Par défaut, cet attribut est activé, ce qui signifie que l'agent va participer à la sécurisation des demandes de services Web sortantes émises par les clients de services Web et va valider les réponses de services Web renvoyées par un fournisseur de services Web.
Répertorie les propriétés LDAP de base qui définissent de manière unique l'agent du service de jeton de sécurité.
Les attributs suivants définissent les attributs de sécurité du service de jeton de sécurité :
Définit le type de référence de sécurité utilisé pour sécuriser la demande STS. Faites votre choix parmi les types de références de sécurité suivants :
Anonyme — Le mécanisme de sécurité anonyme ne contient aucune référence de sécurité.
Jeton Kerberos - Utilise des jetons de sécurité Kerberos.
LibertyDiscoverySecurity — Utilise des jetons de sécurité Liberty.
SAML-HolderOfKey — Utilise le type d'assertion SAML 1.1 Holder-Of-Key.
SAML-SenderVouches — Utilise le type d'assertion SAML 1.1 SenderVouches.
SAML2–HolderOfKey — Utilise le type de jeton d'assertion SAML 2.0 Holder-Of-Key.
SAML2–SenderVouches — Utilise le type de jeton d'assertion SAML 2.0 SenderVouches.
STSSecurity — Utilise le jeton de sécurité généré à partir du service STS pour un fournisseur de services Web donné.
UserNameToken — Utilise le jeton de nom d'utilisateur avec un mot de passe digeste.
UserNameToken-Plain — Utilise un jeton de nom d'utilisateur avec un mot de passe en texte clair pour sécuriser les demandes du service Web.
X509Token — Utilise le certificat X509.
Cet attribut est activé lorsque l'agent du service de jeton de sécurité utilise le service STS comme mécanisme de sécurité. Cette configuration décrit une liste de profils d'agent STS utilisés pour communiquer les demandes au service STS et les sécuriser.
Lorsque cet attribut est activé, il indique que les en-têtes de sécurité SOAP sont conservés par l'agent du service de jeton de sécurité en vue d'un traitement approfondi.
L'attribut représente les secrets partagés nom d'utilisateur/mot de passe que l'agent du service de jeton de sécurité utilise pour générer un jeton de sécurité de nom d'utilisateur.
Les attributs suivants définissent la configuration de signature et de chiffrement pour le service de jeton de sécurité :
Lorsque cet attribut est activé, l'agent du service de jeton de sécurité signe la demande avec un type de jeton donné.
Lorsque cet attribut est activé, l'en-tête de sécurité de l'agent du service de jeton de sécurité est chiffré.
Lorsque cet attribut est activé, la demande de service de jeton de sécurité est chiffrée.
Lorsque cet attribut est activé, la signature de réponse du service de jeton de sécurité est vérifiée.
Lorsque cet attribut est activé, la réponse du service de jeton de sécurité est déchiffrée.
Les attributs suivants configurent le keystore à utiliser pour le stockage et l'extraction du certificat :
Cet attribut définit l'alias de clé de certificat publique, utilisé pour chiffrer la demande de services Web ou vérifier la signature de la réponse des services Web.
Cet attribut définit l'alias de clé de certificat privée, utilisé pour signer la demande de services Web ou déchiffrer la réponse des services Web.
Cette configuration spécifie d'utiliser le keystore par défaut ou un keystore personnalisé. Les valeurs suivantes doivent être définies pour un keystore personnalisé :
Emplacement de keystore
Mot de passe de keystore
Mot de passe de clé
Les attributs suivants définissent les points d'arrivée du service Web :
Ce champ accepte une valeur du type :
%protocol://%host:%port%uri/sts
Cette syntaxe permet le remplacement dynamique de l'URL d'extrémité du service de jeton de sécurité, en fonction des paramètres de session spécifiques.
Ce champ accepte une valeur du type :
%protocole://%hôte:%port%uri/sts/mex
Cette syntaxe permet le remplacement dynamique de l'URL d'extrémité MEX du service de jeton de sécurité, en fonction des paramètres de session spécifiques.
Kerberos est un profil de sécurité pris en charge par les services Web de sécurité pour sécuriser les communications de services Web entre un client et un fournisseur de services Web. Dans un scénario standard, un utilisateur s'authentifie au poste de travail et appelle un service Web et le client du service Web. Cette opération requiert un ticket Kerberos afin de sécuriser la demande au fournisseur de services Web service en identifiant son principal comme jeton Kerberos. En règle générale, la sécurité des services Web basés sur Kerberos est employée dans le contexte d'un domaine Kerberos et non pas dans un contexte réseau hétérogène ou étendu comme c'est le cas de la sécurité des services Web basée sur SAML. Cependant, Kerberos est l'un des plus forts mécanismes d'authentification, en particulier dans l'environnement du contrôleur de domaine Windows.
Cet attribut indique le nom d'hôte de Kerberos Distribution Center (contrôleur de domaine). Vous devez entrer le nom de domaine complet (FQDN) du contrôleur de domaine.
Cet attribut indique le nom de domaine de Kerberos Distribution Center (KDC). Selon votre configuration, le nom de domaine du contrôleur de domaine peut être différent du nom de domaine OpenSSO.
Indique le service de jeton de sécurité principal enregistré avec le KDC (Kerberos Distribution Center).
Utilisez le format suivant :
HTTP/nomhôte.nomdomaine@nom_domaine_dc
nomhôte et nomdomaine représentent le nom d'hôte et le nom de domaine de l'instance OpenSSO. nom_domaine_dc est le domaine Kerberos dans lequel le serveur Kerberos Windows (contrôleur de domaine) réside. Le serveur Kerberos peut être différent du nom de domaine de l'instance OpenSSO.
Spécifie le répertoire du cache Kerberos TGT (Ticket Granting Ticket). Lorsque l'utilisateur s'authentifie auprès de l'ordinateur ou effectue une initialisation à l'aide de kinit (la commande permettant d'obtenir le ticket TGT auprès de KDC), le ticket TGT est stocké dans le cache local, comme indiqué dans cet attribut.