修改提供者实体中的托管身份认证提供者属性

创建实体并添加身份认证提供者后,可编辑身份认证提供者的配置文件。这可能需要为最初创建身份认证提供者或修改已配置数据时无法进行配置的属性添加值。起点是联合界面下的“实体”。

  1. 单击身份认证提供者所属的已配置提供者实体的名称。

    随即显示实体的配置文件页面。

  2. 从“查看”菜单中选择“身份认证提供者”。
  3. 修改“公共属性”的值。

    一般而言,“公共属性”所含的值定义了身份认证提供者本身。

    提供者类型

    此属性的静态值定义了此提供者是托管提供者还是远程提供者。

    说明

    该属性的值是您创建实体时提供的说明。可以修改原来输入的说明,如果不存在,则可添加一条说明。

    协议支持枚举

    选择此实体所支持的自由联盟计划自由身份联合框架 (Liberty Identity Federation Framework, Liberty ID-FF) 发行版本。

    • urn:liberty:iff:2003-08 指的是 Liberty ID-FF 版本 1.2。

    • urn:liberty:iff:2002-12 指的是 Liberty ID-FF 版本 1.1。

    服务器名称标识符映射绑定

    通过名称标识符映射,服务提供者可获得已在另一不同服务提供者的名称空间中进行联合的主体的名称标识符。因此,请求的提供者可与其他服务提供者就主体进行通信,而无需在它们之间进行主体的身份联合。键入标识用于获得标识符的通信协议的 URI,然后单击“添加”。


    注 – 目前,Access Manager 中的名称标识符映射配置文件仅支持 SOAP。如果使用此属性,则其值必须为 http://projectliberty.org/profiles/nim-sp-http


    签署密钥:密钥别名

    证书存储在 JavaTM 密钥库文件中。 文件中的每个证书均被映射到用于获取证书的别名。键入与用于签署请求和响应的证书相关联的密钥别名。

    加密密钥:密钥别名

    证书存储在 Java 密钥库文件中。文件中的每个证书均被映射到用于获取证书的别名。键入与提供者的安全证书相关联的密钥别名。

    加密密钥:密钥大小

    键入 Web 服务使用方与另一个实体交互时所用密钥的长度。

    加密密钥:加密方法

    选择加密方法。选项包括:

    • AES

    • DESede

    名称标识符加密

    选中此复选框可启用名称标识符加密。

  4. 修改“通信 URL”属性的值。

    “通信 URL”属性包含位置,提供者可将标明发往此身份认证提供者的传输发送到这些位置。

    SOAP 端点

    键入身份认证提供者 SOAP 消息接收方的 URL。在非浏览器通信中,此值用于同 SOAP 接收方的位置进行通信。

    单点登录服务 URL

    键入一个 URL,服务提供者可将单点登录请求和联合请求发送到该 URL。

    单点注销服务

    键入一个 URL,服务提供者可将注销请求发送到该 URL。单点注销会在此身份认证提供者验证的所有会话间对注销功能进行同步。

    单点注销返回

    键入一个 URL,身份认证提供者会在完成注销后将主体重定向至该 URL。

    联合终止服务

    键入一个 URL,服务提供者会将联合终止请求发送到该 URL。

    联合终止返回

    键入一个 URL,身份认证提供者会在完成联合终止后将主体重定向至该 URL。

    名称注册服务

    键入一个 URL,服务提供者会将请求发送到该 URL,以指定在与此身份认证提供者就特定主体进行通信时使用的名称标识符。只有在建立联合会话之后,才能实现此可选服务。

    名称注册返回

    键入一个 URL,身份认证提供者会在完成基于 HTTP 重定向的名称注册之后,将主体重定向至该 URL。

  5. 修改“通信配置文件”属性的值。

    自由联盟计划配置文件一并定义了消息的内容以及用于传输消息的机制。以下“通信配置文件”属性定义了身份认证提供者对各项功能使用的配置文件。

    联合终止

    选择一个配置文件,身份认证提供者将使用该配置文件以便就主体联合终止一事通知其他提供者。

    • 重定向 HTTP

    • SOAP

    单点注销

    选择一个配置文件,身份认证提供者将使用该配置文件以便就主体注销一事通知其他提供者。

    • 重定向 HTTP

    • 获取 HTTP

    • SOAP

    名称注册

    选择一个配置文件,其他提供者将在联系此身份认证提供者以便为主体注册新的名称标识符时使用该配置文件。

    • 重定向 HTTP

    • SOAP

    单点登录/联合

    选择此身份认证提供者在向验证请求或联合请求发送响应时使用的配置文件。

    • 浏览器 POST(指定基于浏览器的 HTTP POST 协议)

    • 浏览器辅件(指定基于 SOAP 的非浏览器协议)

    • LECP(指定一个启用了 Liberty 的客户机代理)

  6. 选择任何可用信任环以分配给提供者。

    提供者可以属于一个或多个信任环。但是,没有指定信任环的提供者不能参与基于 自由联盟计划 规范的通信。如果未曾创建信任环,可在以后定义此属性。

  7. 选择要使用的验证环境(如果身份认证提供者没有在服务提供者请求中收到该信息)。

    此属性将自由联盟计划规范中定义的验证环境类映射到身份认证提供者处可用的验证方法。此值还指定了服务提供者在未知用户试图访问受保护的资源时所使用的验证环境。

    支持

    如果身份认证提供者支持验证环境类,请选中其旁边的复选框。

    环境参考

    自由联盟计划规范中定义的验证环境类有:

    • Mobile Contract

    • 移动数字 ID

    • MobileUnregistered

    • 密码

    • Password-ProtectedTransport

    • Previous-Session

    • Smartcard

    • Smartcard-PKI

    • Software-PKI

    • Time-Sync-Token

    选择环境所映射到的验证类型。

    键入验证选项。

    优先级

    对于存在多个环境的情况,请选择一个优先级。

  8. 从可用的可信赖提供者中进行选择并添加到实体中。

    列表含有已使用提供者填充的已配置实体。

  9. 修改 Federated Access Manager 配置属性的值。

    “Federated Access Manager 配置”属性定义了有关此 Federated Access Manager 托管实例的信息。

    提供者别名

    “提供者别名”是一个名称,用于标识实体配置文件内的托管提供者以及定义它是服务提供者配置还是身份认证提供者配置。该值必须唯一且能够用 URL 表示。例如,sunAlias

    验证类型

    选择应对本地托管提供者发出的验证请求使用的提供者类型。

    • 本地,指定本地托管提供者应在收到验证请求时联系本地身份认证提供者(实质上是其本身)。

    • 远程,指定本地托管提供者应在收到验证请求时联系远程身份认证提供者。

    默认验证环境

    选择此身份认证提供者使用的验证环境类(验证方法)(如果未在服务提供者请求中收到该信息)。此值还指定了当未知用户试图访问服务提供者的受保护资源且服务提供者发送验证请求时使用的验证环境类。这些选项包括:

    • 密码

    • 移动数字 ID

    • Smartcard

    • Smartcard-PKI

    • MobileUnregistered

    • Software-PKI

    • Previous-Session

    • Mobile Contract

    • Time-Sync-Token

    • Password-ProtectedTransport

    领域

    键入一个值,该值指向在其中配置此提供者的领域。例如,/sp

    特权版本 URI

    键入一个 URI,指定所使用自由联盟计划规范的版本。默认值为 http://projectliberty.org/specs/v1

    名称标识符实现

    此字段用于定义服务提供者参与名称注册时所使用的类。名称注册是一个配置文件,服务提供者以此指定身份认证提供者在与服务提供者通信时使用的主体名称标识符。该值为 com.sun.identity.federation.services.util.FSNameIdentifierImpl

    主页 URL

    键入本地托管提供者的主页 URL。

    单点登录失败重定向 URL

    键入主体在单点登录失败时将被重定向到的 URL。

    声明发布者

    键入发布声明的主机的名称。此值可能为负载平衡器的主机名(如果 Access Manager 前面隔着一个负载平衡器)。

    生成引导搜索的资源提供

    如果要在基于自由联盟计划规范的单点登录过程中出于引导目的而生成搜索服务资源提供,请选中该复选框。

    自动联合

    自动联合将基于公共属性自动联合用户的不同提供者帐户。选中此复选框可启用自动联合。

    自动联合公共属性名称

    此属性的值将用作借以自动联合用户不同提供者帐户的公共属性。

    属性语句插件

    指定一个可插类,用于向基于自由联盟计划规范的单点登录过程中生成的声明添加属性语句。

    身份认证提供者属性映射

    该值定义了默认属性映射程序插件所使用的映射。应按下列格式配置该属性的映射:

    SAML-attribute=local-attribute

    例如,EmailAddress=mailAddress=postaladdress

  10. 提供“SAML 属性”信息。

    “SAML 属性”就身份认证提供者所发送的 SAML 声明定义了一般信息。

    声明时间间隔

    键入身份认证提供者发布的声明保持有效的时间间隔(以秒为单位)。在声明时间间隔到期之前,主体的状态将一直为已验证。

    清除时间间隔

    键入身份认证提供者中所存储的声明被清除前的时间间隔(以秒为单位)。

    辅件超时

    键入用于指定声明辅件超时的时间间隔(以秒为单位)。

    声明限制

    键入一个数字,用于定义身份认证提供者可发布的声明数量或可存储的声明数量。

  11. 修改“组织配置文件”属性的值。

    “组织配置文件”属性提供与主体交互时可能需要的基本信息。这些属性都是可选的。


    注 – 如果“名称”属性包含值,则需要向“显示名称”属性和 "URL" 属性添加值。


    名称

    输入实体组织的合法名称并单击“添加”。按 locale|organization-name 格式定义该值。例如,en|example.com

    显示名称

    输入适于向主体显示的实体组织名称,然后单击“添加”。按 locale|organization-display-name 格式定义该值。例如,en|example.com

    URL

    输入组织的 URL 并单击“添加”。按 locale|organization-URL 格式定义该值。例如,en|http://www.example.com

  12. 要为提供者配置“联系人”,请单击“新建联系人”。

    此属性是可选的。有关更多信息,参见向提供者实体中的提供者添加联系人

  13. 单击“保存”完成修改。