安全性記號服務代理程式屬性

「安全性記號服務」是提供安全性記號發佈及管理的 Web 服務。也就是說,它通常會採用加密形式 (即使不是必要) 發出安全性敘述或聲明。這些敘述是以特定的證據為基礎,這些證據可直接驗證從其信任的授權單位取得的安全性記號。若要指定信任,服務可能會透過提供由 STS 發出的安全性記號來證明其有權指定一系列聲明,或是使用本身擁有的信任敘述發出安全性記號 (請注意,對於某些安全性記號格式而言,這可能只是再發佈或共同簽名)。這構成信任代理的基礎。

一般

下列 [一般] 屬性定義基本的「安全性記號」服務特性:

群組

群組機制可讓您定義一個相似類型的代理程式的集合。您必須先定義群組,才能將特定代理程式加入集合中。

密碼

定義「安全性記號」服務代理程式的密碼。

密碼確認

確認密碼。

狀態

定義代理程式在系統中將是使用中或非使用中。依預設,此屬性會設為使用中,表示代理程式將參與保護來自 Web 服務用戶端的外送 Web 服務請求的安全,並參與驗證來自 Web 服務提供者的 Web 服務回應。

通用識別碼

列出基本 LDAP 特性,對「安全性記號」服務代理程式進行唯一定義。

安全性

下列屬性定義「安全性記號」服務安全屬性:

安全機制

定義用來保護 STS 請求的安全憑證的類型。您可以選擇下面其中一種安全性憑證類型:

STS 配置

在安全性記號服務代理程式使用安全性記號服務 (Security Token service, STS) 做為安全性機制時,此屬性會啟用。此配置說明 STS 代理程式設定檔的清單,用來與對 STS 服務的服務請求進行通訊並保護其安全。

保留訊息中的安全性標頭

啟用時,此屬性會定義安全性記號服務代理程式保留 SOAP 安全性標頭以供進一步處理。

使用者記號的憑證

此屬性代表「安全性記號」服務代理程式用來產生 [使用者名稱] 安全記號的使用者名稱/密碼的共用密碼。

簽署與加密

下列屬性定義「安全性記號」服務的簽署和加密配置:

請求是否已簽署

啟用時,「安全性記號」服務代理程式會使用提供的記號類型簽署請求。

請求標頭是否已加密

啟用時,將會加密「安全性記號」服務代理程式安全性標頭。

請求是否已加密

啟用時,將會加密「安全性記號」服務請求。

回應簽名是否已驗證

啟用時,會驗證「安全性記號」服務回應簽名。

回應是否已解密

啟用時,將會解密「安全性記號」服務回應。

金鑰庫

下列屬性配置用於憑證儲存和擷取的金鑰庫:

Web 服務提供者的公開金鑰別名

此屬性會定義公開憑證金鑰別名,該別名會用來加密 Web 服務請求或驗證 Web 服務回應的簽名。

私有金鑰別名

此屬性會定義私有憑證金鑰別名,該別名會用來簽署 Web 服務請求或解密 Web 服務回應。

金鑰庫用法

此配置定義要使用預設的金鑰庫還是自訂金鑰庫。必須為自訂金鑰庫定義以下值:

端點

下列屬性可定義 Web 服務端點:

安全性記號服務端點

此欄位採用的值等於:

%protocol://%host:%port%uri/sts

此語法允許基於特定的階段作業參數動態取代安全性記號服務端點 URL。

安全性記號服務 MEX 端點

此欄位採用的值等於:

%protocol://%host:%port%uri/sts/mex

此語法允許基於特定的階段作業參數動態取代安全性記號服務 MEX 端點 URL。

Kerberos 配置

Kerberos 是 Web 服務安全所支援的安全性設定檔,可以保護 Web 服務用戶端與 Web 服務提供者之間 Web 服務通訊。在通常情況下,使用者會認證至桌面,並呼叫 Web 服務與 Web 服務用戶端。這需要 Kerberos 票證,將針對 Web 服務提供者的請求的主體識別為 Keberos 記號,以保護該請求。通常,基於 Kerberos 的 Web 服務安全性用在與 Kerberos 網域 (範圍) 相同的環境中,這與跨界 (例如 SAML 式的 Web 服務安全性) 相反。不過,Kerberos 卻是最強大的認證機制之一,特別是在 Windows 網域控制器環境下。

Kerberos 網域伺服器

此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。

Kerberos 網域

此屬性指定 Kerberos 發行中心 ( Kerberos Distribution Center, KDC) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。

Kerberos 服務主體

指定以 KDC 註冊的安全性記號服務主體。

請使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。

Kerberos 票證快取目錄

指定 Kerberos TGT (Ticket Granting Ticket, 票證授予票證) 快取目錄。此屬性定義:當使用者認證至桌面或使用 kinit (用來從 KDC 取得 TGT 的指令) 來初始化時,TGT 儲存於本機快取中。