Web 服务提供者代理配置文件描述用于验证 Web 服务客户机的 Web 服务请求,以及保护 Web 服务提供者的 Web 服务响应的配置。在所有代理中,Web 服务提供者名称必须是唯一的。
以下“常规”属性定义 Web 服务提供者的基本属性:
可通过“组”机制来定义相似代理类型的集合。组必须在将特定代理纳入集合之前进行定义。
定义 Web 服务提供者代理的密码。
确认密码。
定义 Web 服务提供者代理将在系统中处于“活动”状态还是“非活动”状态。默认情况下,它会设置为“活动”,即代理会参与验证 Web 服务客户机的 Web 服务请求,以及保护 Web 服务提供者的服务响应。
列出用于唯一定义 Web 服务提供者代理的基本 LDAP 属性。
以下属性定义 Web 服务提供者的安全属性:
定义用于验证 Web 服务请求的安全凭证的类型。安全机制类型是 Web 服务客户机的 Web 服务请求的一部分,并被 Web 服务提供者所接受。可选择以下类型:
匿名 — 匿名安全机制不包含安全凭证。
KerberosToken — 使用 Kerberos 安全令牌。
LibertyBearerToken – 使用 Liberty 定义的 Bearer 令牌。
LibertySAMLToken – 使用 Libery 定义的 SAML 令牌。
LibertyX509Token – 使用 Libery 定义的 X509 证书。
SAML-HolderOfKey - 使用 SAML 1.1 声明类型 Holder-Of-Key。
SAML-SenderVouches - 使用 SAML 1.1 声明类型 Sender Vouches。
SAML2–HolderOfKey – 使用 SAML 2.0 声明令牌类型 Holder-Of-Key。
SAML2–SenderVouches – 使用 SAML 2.0 声明令牌类型 Sender Vouches。
UserNameToken – 使用用户名令牌。
UserNameToken-Plain – 使用带有明文密码的用户名令牌。
X509Token – 使用 X509 证书。
定义验证链或服务名称,它们可使用传入的 Web 服务请求的安全令牌的证书验证到 OpenSSO 验证服务,以生成 OpenSSO 验证的 SSOToken。
定义当 Web 服务提供者向安全令牌服务请求令牌转换时要转换的令牌的类型。令牌转换成具有相同身份的特定 SAML 或 SSOToken(会话令牌),但属性定义则特定于令牌类型。Web 服务提供者可使用该新令牌调用其他 Web 服务提供者的 Web 服务。可定义的令牌类型有:
SAML 1.1 令牌
SAML2 令牌
SSOToken
要使用该属性,必须在安全机制属性中选择任意 SAML 令牌,而且必须为 Web 服务提供者定义任意验证链。
启用后,该属性定义由 Web 服务提供者保留 SOAP 安全标头,以进行进一步处理。
定义 Web 服务提供者在 Web 服务请求签名验证过程中使用的密钥类型。默认值为 PublicKey。
URN(Universal Resource Name,通用资源名称)描述 Web 服务提供者用于服务查找的 Liberty 服务类型。
该属性代表用户名/密码共享密钥,Web 服务提供者使用这些密钥来验证传入的 Web 服务请求中的用户名安全令牌。系统会比较这些证书与传入的 Web 服务请求中的用户名安全令牌的证书。
以下属性配置 Web 服务提供者的安全声明标记语言 (Security Assertion Markup Language, SAML)。
该配置代表特定的 SAML 属性,需要在创建 SAML 声明的过程中由 Web 服务提供者的安全令牌服务生成该属性,并将其作为属性语句。格式为 SAML_attr_name= Real_attr_name。
SAML_attr_name 是传入的 Web 服务请求中的 SAML 声明的 SAML 属性名称。Real_attr_name 是通过已验证的 SSOToken 或身份库获取的属性名称。
定义用于 SAML 帐户映射的 NameID 映射器插件类。
定义用于生成 SAML 属性的名称空间。
如果启用,该属性定义主要成员资格必须包含作为 SAML 属性。
以下属性定义 Web 提供者安全的签署和加密配置:
启用后,Web 服务提供者使用其 X509 证书签署响应。
启用后,将加密 Web 服务响应。
启用后,会验证 Web 服务请求签名。
启用后,将解密 Web 服务客户机请求的安全标头。
启用后,将解密 Web 服务客户机请求。
以下属性配置用于证书存储和检索的密钥库:
该属性定义用于加密 Web 服务响应(或者验证 Web 服务请求签名)的公共证书密钥别名。
该属性定义用于签署 Web 服务响应(或者解密 Web 服务请求)的私有证书密钥别名。
该配置定义是使用默认的密钥库,还是使用自定义的密钥库。必须为自定义密钥库定义以下值:
密钥库位置
密钥库密码
密钥密码
以下属性定义 Web 服务端点:
该属性定义 Web 服务客户机发送请求的 Web 服务端点。除非配置为使用 Web 安全代理服务器,否则此端点可选。
该属性定义 Web 服务客户机发送请求的 Web 服务端点。
Kerberos 是 Web 服务安全支持的安全配置文件,用以保护 Web 服务客户机和 Web 服务提供者之间的 Web 服务通信。一般情况下,用户会验证到桌面,并调用 Web 服务和 Web 服务客户机。这需要 Kerberos 票证将发送给 Web 服务提供者的请求的主体标识为 Kerberos 令牌,以保证该请求的安全。通常,基于 Kerberos 的 Web 服务安全用在与 Kerberos 域(领域)相同的环境中,这与跨边界的情况(例如基于 SAML 的 Web 服务安全)相反。不过,Kerberos 是功能最强的验证机制之一,特别是在 Windows 域控制器环境中。
此属性指定 Kerberos 分发中心(域控制器)主机名。必须输入该域控制器的全限定域名。
此属性指定 Kerberos 分发中心(域控制器)域名。域控制器的域名可能与 OpenSSO 域名不同,这取决于具体的配置。
指定 Kerberos 主体作为生成的安全令牌的所有者。
请使用以下格式:
HTTP/hostname.domainname@dc_domain_name
hostname 和 domainame 表示 OpenSSO 实例的主机名和域名。dc_domain_name 是 Windows Kerberos 服务器(域控制器)所在的 Kerberos 域。Kerberos 服务器可能与 OpenSSO 实例的域名不同。
此属性指定用来发布令牌的 Kerberos keytab 文件。使用以下格式(尽管该格式不是必需的):
hostname.HTTP.keytab
hostname 是 OpenSSO 实例的主机名。
如果启用,该属性会指定已签署 Kerberos 令牌。