创建实体并添加服务提供者后,可编辑服务提供者的配置文件。这可能需要为最初添加服务提供者或修改已配置数据时无法进行配置的属性添加值。起点是联合界面下的“实体”。
一般而言,“公共属性”所含的值定义了身份认证提供者本身。
此属性的静态值定义了此提供者是托管提供者还是远程提供者。
该属性的值是您创建实体时提供的说明。可以修改原来输入的说明,如果不存在,则可添加一条说明。
选择此实体所支持的自由联盟计划自由身份联合框架 (Liberty Identity Federation Framework, Liberty ID-FF) 发行版本。
urn:liberty:iff:2003-08 指的是 Liberty ID-FF 版本 1.2。
urn:liberty:iff:2002-12 指的是 Liberty ID-FF 版本 1.1。
通过名称标识符映射,服务提供者可获得已在另一不同服务提供者的名称空间中进行联合的主体的名称标识符。因此,请求的提供者可与其他服务提供者就主体进行通信,而无需在它们之间进行主体的身份联合。键入标识用于获得标识符的通信协议的 URI,然后单击“添加”。
注 – 目前,Access Manager 中的名称标识符映射配置文件仅支持 SOAP。如果使用此属性,则其值必须为 http://projectliberty.org/profiles/nim-sp-http。
证书存储在 Java 密钥库文件中。 文件中的每个证书均被映射到用于获取证书的别名。键入与用于签署请求和响应的证书相关联的密钥别名。
证书存储在 Java 密钥库文件中。文件中的每个证书均被映射到用于获取证书的别名。键入与提供者的安全证书相关联的密钥别名。
键入 Web 服务使用方与另一个实体交互时所用密钥的长度。
选择加密方法。选项包括:
无
AES
DESede
选中此复选框可启用名称标识符加密。
“通信 URL”属性包含位置,提供者可将标明发往此身份认证提供者的传输发送到这些位置。
键入身份认证提供者 SOAP 消息接收方的 URL。在非浏览器通信中,此值用于同 SOAP 接收方的位置进行通信。
键入一个 URL,服务提供者可将注销请求发送到该 URL。单点注销会在此身份认证提供者验证的所有会话间对注销功能进行同步。
键入一个 URL,身份认证提供者会在完成注销后将主体重定向至该 URL。
键入一个 URL,服务提供者会将联合终止请求发送到该 URL。
键入一个 URL,身份认证提供者会在完成联合终止后将主体重定向至该 URL。
键入一个 URL,服务提供者会将请求发送到该 URL,以指定在与此身份认证提供者就特定主体进行通信时使用的名称标识符。只有在建立联合会话之后,才能实现此可选服务。
键入一个 URL,身份认证提供者会在完成基于 HTTP 重定向的名称注册之后,将主体重定向至该 URL。
自由联盟计划配置文件一并定义了消息的内容以及用于传输消息的机制。以下“通信配置文件”属性定义了身份认证提供者对各项功能使用的配置文件。
选择一个配置文件,身份认证提供者将使用该配置文件以便就主体联合终止一事通知其他提供者。
重定向 HTTP
SOAP
选择一个配置文件,身份认证提供者将使用该配置文件以便就主体注销一事通知其他提供者。
重定向 HTTP
获取 HTTP
SOAP
选择一个配置文件,其他提供者将在联系此身份认证提供者以便为主体注册新的名称标识符时使用该配置文件。
重定向 HTTP
SOAP
选择此身份认证提供者在向验证请求或联合请求发送响应时使用的配置文件。
浏览器 POST(指定基于浏览器的 HTTP POST 协议)
浏览器辅件(指定基于 SOAP 的非浏览器协议)
LECP(指定一个启用了 Liberty 的客户机代理)
提供者可以属于一个或多个信任环。但是,没有指定信任环的提供者不能参与基于 自由联盟计划 规范的通信。如果未曾创建信任环,可在以后定义此属性。
此数字对应于为特定验证模块所定义的验证级别。用户将被重定向到已定义了此验证级别的模块。
Mobile Contract
移动数字 ID
Mobile 未注册
密码
Password-ProtectedTransport
Previous-Session
Smartcard
Smartcard-PKI
Software-PKI
Time-Sync-Token
列表含有已使用提供者填充的已配置实体。
“服务提供者”属性定义了关于服务提供者的一般信息。
键入端点的 URL,该端点将接收和处理所有发送给服务提供者的 SAML 声明。
如果“协议支持枚举”公共属性的值为 urn:liberty:iff:2003-08,请键入所需的 ID。
如果请求中未提供标识符,选中此复选框,以默认值使用“声明使用方服务 URL”。
选中该复选框可使服务提供者始终签署验证请求。
选中该复选框可使服务提供者在主体进行联合之后参与名称注册。
选择该选项将允许请求者对身份认证提供者一方的名称标识符策略施加影响。选项包括:
身份认证提供者将返回名称标识符,它们对应于身份认证提供者与主体的请求服务提供者或联合提供者组之间现有的联合关系。如果不存在这种联合关系,将返回错误。
联合之后,身份认证提供者将为主体发布一个临时的、一次性使用的标识符。
如果主体尚不存在联合,身份认证提供者可以启动新的身份联合。
选中此复选框可启用联合提供者联合。
“Federated Access Manager 配置”属性定义了有关此 Access Manager 托管实例的信息。
定义 com.sun.identity.federation.plugins.FederationSPAdapter 的实现类,该类用于在联合过程中添加应用程序特定的处理。
“提供者别名”是一个名称,用于标识实体配置文件内的托管提供者以及定义它是服务提供者配置还是身份认证提供者配置。该值必须唯一且能够用 URL 表示。例如,sunAlias。
选择应对本地托管提供者发出的验证请求使用的提供者类型。
本地,指定本地托管提供者应在收到验证请求时联系本地身份认证提供者(实质上是其本身)。
远程,指定本地托管提供者应在收到验证请求时联系远程身份认证提供者。
选择此身份认证提供者使用的验证环境类(验证方法)(如果未在服务提供者请求中收到该信息)。此值还指定了当未知用户试图访问服务提供者的受保护资源且服务提供者发送验证请求时使用的验证环境类。这些选项包括:
密码
移动数字 ID
Smartcard
Smartcard-PKI
MobileUnregistered
Software-PKI
Previous-Session
Mobile Contract
Time-Sync-Token
Password-ProtectedTransport
选中该复选框表示身份认证提供者在收到新的验证请求时必须重新验证用户(即使是处于活动的会话期间)。默认情况下会启用此属性。
选中该复选框可指定身份认证提供者不能与用户进行交互。
键入一个值,该值指向在其中配置此提供者的领域。例如,/sp。
键入一个 URI,指定所使用自由联盟计划规范的版本。默认值为 http://projectliberty.org/specs/v1。
此字段用于定义服务提供者参与名称注册时所使用的类。名称注册是一个配置文件,服务提供者以此指定身份认证提供者在与服务提供者通信时使用的主体名称标识符。该值为 com.sun.identity.federation.services.util.FSNameIdentifierImpl。
键入本地托管提供者的主页 URL。
键入主体在单点登录失败时将被重定向到的 URL。
自动联合将基于公共属性自动联合用户的不同提供者帐户。选中此复选框可启用自动联合。
此属性的值将用作借以自动联合用户不同提供者帐户的公共属性。
此属性的值为一个类,该类用于将 SAML 声明中的属性映射到本地定义的用户属性。默认类为 com.sun.identity.federation.services.FSDefaultAttributeMapper。
该值定义了上面指定的属性映射程序类所使用的映射。此属性的映射应当配置为:
SAML-attribute=local-attribute
例如,EmailAddress=mail 或 Address=postaladdress。
如果请求某个身份认证提供者验证的主体已向另一身份认证提供者进行了验证,则该身份认证提供者可以代表请求的服务提供者,以代理方式将验证请求转给进行验证的身份认证提供者。这就是动态身份认证提供者代理。“代理验证配置”属性定义了动态身份认证提供者代理值。
选中该复选框可启用动态身份认证提供者代理。
添加可用于动态身份认证提供者代理的身份认证提供者列表。此属性的值是一个 URI,它应当与拥有者/提供者所属实体的“实体名称”属性中定义的值相匹配。
键入可向其发送请求的代理身份认证提供者的最大数目。
如果您要使用引入 Cookie 来查找代理身份认证提供者,请选中此复选框。
“组织配置文件”属性提供与主体交互时可能需要的基本信息。这些属性都是可选的。
注 – 如果“名称”属性包含值,则需要向“显示名称”属性和 "URL" 属性添加值。
输入实体组织的合法名称并单击“添加”。按 locale|organization-name 格式定义该值。例如,en|example.com。
输入适于向主体显示的实体组织名称,然后单击“添加”。按 locale|organization-display-name 格式定义该值。例如,en|example.com。
输入组织的 URL 并单击“添加”。按 locale|organization-URL 格式定义该值。例如,en|http://www.example.com。
此属性是可选的。有关更多信息,参见向提供者实体中的提供者添加联系人。