Web 服務用戶端屬性

Web 服務用戶端代理程式設定檔說明用來保護離埠 Web 服務用戶端之 Web 服務請求的配置。Web 服務用戶端的名稱在所有代理程式中必須是唯一的。

一般

下列 [一般] 屬性定義基本的 Web 服務用戶端特性:

群組

群組機制可讓您定義一個相似類型的代理程式的集合。您必須先定義群組,才能將特定代理程式加入集合中。

密碼

定義 Web 服務用戶端代理程式的密碼。

密碼確認

確認密碼。

狀態

定義 Web 服務用戶端代理程式在系統中將是使用中或是非使用中。依預設,此屬性會設為使用中,表示代理程式將參與保護來自 Web 服務用戶端的外送 Web 服務請求的安全,並參與驗證來自 Web 服務提供者的 Web 服務回應。

通用識別碼

列出基本 LDAP 特性,對 Web 服務用戶端代理程式進行唯一定義。

安全性

下列屬性定義 Web 服務用戶端安全屬性:

安全機制

定義用來保護 Web 服務用戶端請求的安全憑證的類型。您可以選擇下面其中一種安全性憑證類型:

STS 配置

在 Web 服務用戶端使用安全性記號服務 (Security Token service, STS) 做為安全性機制時,此屬性會啟用。此配置說明 STS 代理程式設定檔的清單,這些設定檔用來與對 STS 服務的 Web 服務請求進行通訊並保護其安全。

探索配置

此屬性會在針對「探索服務」安全性啟用 Web 服務用戶端時啟用。此配置說明「探索代理程式」設定檔清單,用來保護對探索服務發出的請求。

需要使用者認證

啟用時,此屬性定義:服務用戶端受保護的頁面會要求使用者先經過認證才能存取。

保留訊息中的安全性標頭

啟用時,此屬性會定義 Web 服務用戶端保留 SOAP 安全性標頭以供進一步處理。

使用傳遞安全性記號

啟用時,此屬性表示 Web 服務用戶端將傳遞從主體接收到的安全性記號。不會嘗試在本機或從 STS 通訊建立記號。

Liberty 服務類型 URN

URN (Universal Resource Name,通用資源名稱) 說明 Web 服務用戶端用來進行服務查找的 Liberty 服務類型。

使用者記號的憑證

此屬性代表 Web 服務用戶端用來產生「使用者名稱」安全記號的使用者名稱/密碼的共用密碼。

簽署與加密

下列屬性會為 Web 服務的安全定義簽署與加密配置:

請求是否已簽署

啟用時,Web 服務用戶端會使用提供的記號類型簽署請求。

請求標頭是否已加密

啟用時,將會加密 Web 服務用戶端安全性標頭。

請求是否已加密

啟用時,將會加密 Web 服務用戶端請求。

回應簽名是否已驗證

啟用時,會驗證 Web 服務回應簽名。

回應是否已解密

啟用時,將會解密 Web 服務回應。

金鑰庫

下列屬性配置用於憑證儲存和擷取的金鑰庫:

Web 服務提供者的公開金鑰別名

此屬性會定義公開憑證金鑰別名,該別名會用來加密 Web 服務請求或驗證 Web 服務回應的簽名。

私有金鑰別名

此屬性會定義私有憑證金鑰別名,該別名會用來簽署 Web 服務請求或解密 Web 服務回應。

金鑰庫用法

此配置定義要使用預設的金鑰庫還是自訂金鑰庫。必須為自訂金鑰庫定義以下值:

端點

下列屬性可定義 Web 服務端點:

Web 服務代理伺服器端點

此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。端點是選擇性的,除非已配置為 Web 安全性代理伺服器。

Web 服務端點

此屬性定義 Web 服務端點,Web 服務用戶端會對此端點發出請求。

Kerberos 配置

Kerberos 是 Web 服務安全所支援的安全性設定檔,可以保護 Web 服務用戶端與 Web 服務提供者之間 Web 服務通訊。在通常情況下,使用者會認證至桌面,並呼叫 Web 服務與 Web 服務用戶端。這需要 Kerberos 票證,將針對 Web 服務提供者的請求的主體識別為 Keberos 記號,以保護該請求。通常,基於 Kerberos 的 Web 服務安全性用在與 Kerberos 網域 (範圍) 相同的環境中,這與跨界 (例如 SAML 式的 Web 服務安全性) 相反。不過,Kerberos 卻是最強大的認證機制之一,特別是在 Windows 網域控制器環境下。

Kerberos 網域伺服器

此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。

Kerberos 網域

此屬性指定 Kerberos 發行中心 ( Kerberos Distribution Center, KDC) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。

Kerberos 服務主體

指定以 KDC 註冊的 Web 服務主體。

請使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。

Kerberos 票證快取目錄

指定 Kerberos TGT (Ticket Granting Ticket, 票證授予票證) 快取目錄。此屬性定義:當使用者認證至桌面或使用 kinit (用來從 KDC 取得 TGT 的指令) 來初始化時,TGT 儲存於本機快取中。