安全性記號服務

此服務中所包含的屬性會定義 OpenSSO 安全性記號服務 (Security Token Service, STS) 的動態配置。這些屬性可定義以下配置:

發行者

發行安全性記號的安全性記號服務名稱。

端點

此欄位採用的值等於:

%protocol://%host:%port%uri/sts

此語法允許基於特定的階段作業參數動態取代安全性記號服務端點 URL。

加密發行的金鑰

啟用時,此屬性會加密由安全性記號服務所發行的金鑰。

加密發行的記號

啟用時,此屬性會加密由安全性記號服務所發行的安全性記號。

安全性記號的生命期

定義已發行記號的有效時間。

記號實作類別

此屬性指定安全性記號提供者/發行者的實作類別。

憑證別名名稱

定義憑證別名名稱,用於簽署由安全性記號服務發行之安全性記號。

STS 一般使用者記號外掛程式類別

定義一般使用者記號轉換的實作類別。

安全機制

定義用於提供安全性記號本身安全性的安全憑證類型,或安全性記號服務從用戶端傳送之內送 WS 信任請求所接受的安全憑證類型。您可以選擇下列安全類型:

認證鏈接

定義認證鏈接或服務名稱,它們可使用來自內送發行者請求之安全性記號的憑證認證至 OpenSSO 認證服務,以產生 OpenSSO 的認證安全性記號。

使用者憑證

此屬性代表安全性記號服務用來驗證 UserName 記號 (由用戶端當作部分內送 WS 信任請求而傳送的記號) 的使用者名稱/密碼共用密碼。

請求簽名是否已驗證

指定安全性記號服務必須驗證內送 WS 信任請求的簽名。

請求標頭是否已解密

指定必須對安全性記號服務所收到的所有請求標頭進行解密。

請求是否已解密

指定必須對安全性記號服務所收到的所有請求進行解密。

回應是否已簽署

指定必須簽署安全性記號服務所收到的所有回應。

回應是否已加密

指定必須加密安全性記號服務所傳送的所有回應。

簽署參照類型

定義當安全性記號服務簽署 WS 信任回應時所使用的參照類型。可用的參照類型有 DircectReferenceKeyIdentifierX509

加密演算法

定義安全性記號服務用來加密 WS 信任回應的加密演算法。

加密強度

設定安全性記號服務用來加密 WS 信任回應的加密強度。選取的值越大,加密強度就越高。

私有金鑰別名

此屬性會定義私有憑證金鑰別名,它會用來簽署 WS 信任回應或解密內送 WS 信任請求。

私有金鑰類型

此屬性會定義用於簽署 WS 信任回應或解密 WS 信任請求的憑證私有金鑰類型。可能的類型有 PublicKeySymmetricKey NoProofKey

Web 服務 (WS 信任) 用戶端公開金鑰別名

定義用於驗證內送 WS 信任請求之簽名或解密 WS 信任回應的公開憑證金鑰別名。

Kerberos 網域伺服器

此屬性指定 Kerberos 發行中心 (網域控制器) 主機名稱。您必須輸入網域控制器的完整網域名稱 (FQDN)。

Kerberos 網域

此屬性指定 Kerberos 發行中心 (網域控制器) 網域名稱。依據您的配置,網域控制器的網域名稱可與 OpenSSO 網域名稱不同。

Kerberos 服務主體

將 Kerberos 主體指定為產生之安全性記號的所有者。

請使用以下格式:

HTTP/hostname.domainname@dc_domain_name

hostnamedomainame 代表 OpenSSO 實例的主機名稱與網域名稱。dc_domain_name 是 Windows Kerberos 伺服器 (網域控制器) 所在的 Kerberos 網域。Kerberos 伺服器可能與 OpenSSO 實例的網域名稱不同。

Kerberos 金鑰標籤檔案

此屬性指定用於發行記號的 Kerberos keytab 檔案。雖然不要求格式,但是請使用以下格式:

hostname.HTTP.keytab

hostname 是 OpenSSO 實例的主機名稱。

驗證 Kerberos 簽名

若啟用,此屬性會指定簽署 Kerberos 記號。

SAML 屬性對映

備註 – 以下所有與 SAML 相關的屬性都要用於特定配置,在該配置中,安全性記號服務的目前實例是做為 Web 服務提供者,而且該實例會從其他安全性記號服務實例接收產生的 SAML 記號。


此配置代表一個 SAML 屬性,在建立 SAML 指定時, 需要 Web 服務提供者的安全性記號服務產生該屬性做為屬性敘述。格式為 SAML_attr_name= Real_attr_name

SAML_attr_name 是來自內送 Web 服務請求的 SAML 指定的 SAML 屬性名稱。Real_attr_name 是擷取自認證的 SSOToken 或身份識別儲存庫的屬性名稱。

NameID 對映程式

為安全性記號服務而產生之指定的 SAML NameID 對映程式。

應包含成員身份

啟用時,產生的指定會包含使用者成員身份以做為 SAML 屬性。

屬性名稱空間

定義為安全性記號服務所產生之指定的 SAML 屬性名稱空間。

可信任的發行者

定義可信任的發行者清單,這些發行者可被信任以向 OpenSSO 傳送安全性記號。OpenSSO 必須驗證安全性記號是否由此處其中一個發行者所傳送。

可信任的 IP 位址

定義可被信任以傳送安全性記號至 OpenSSO 的 IP 位址清單。OpenSSO 必須驗證安全性記號是否由此處其中一台主機所傳送。