Setările de configurare handler retroapel (callback) pentru JAX-RPC

Utilizaţi această pagină pentru a specifica cum se obţine jetonul de securitate care este inserat în antetul de securitate servicii web pentru JAX-RPC din mesajul SOAP. Achiziţionarea jetonului reprezintă un cadru de lucru capabil de plug-in care foloseşte eficient interfaţa Java Authentication and Authorization Service (JAAS) javax.security.auth.callback.CallbackHandler pentru achiziţionarea jetonului de securitate.

Evitarea necazurilor Evitarea necazurilor: Înainte de a specifica valorile pentru proprietăţile Depozit de chei şi Cheie pe această pagină, trebuie să înţelegeţi că informaţiile depozit de chei/alias pe care le furnizaţi generatorului şi informaţiile depozit de chei/alias pe care le furnizaţi consumatorului au scopuri diferite. Diferenţa principală se referă la aliasul pentru un handler callback X.509: gotcha
Generator
Când este folosit în asociaţie cu un generator de criptare, aliasul furnizat pentru generator este folosit pentru a extrage cheia publică pentru criptarea mesajului. O parolă nu este necesară. Aliasul care a fost introdus pe un handler callback asociat cu un generator de criptare trebuie să fie accesibil fără o parolă. Aceasta înseamnă că aliasul nu trebuie să aibă asociat cu el informaţii de cheie privată în depozitul de chei. Când este folosit în asociaţie cu un generator de semnătură, aliasul furnizat pentru generator este folosit pentru a extrage cheia publică pentru semnarea mesajului. O parolă este necesară.
Pentru a vizualiza această pagină de consolă administrativă pentru rutina de tratare a callback-ului la nivelul celulei, finalizaţi următorii paşi:
  1. Apăsaţi Securitate > Rulare securizată JAX-WS şi JAX-RPC.
  2. Din Legări generator implicite JAX-RPC, apăsaţi pe Generatoare jetoane > nume_generator_jeton.
  3. Sub Proprietăţi suplimentare, faceţi clic pe Handler de callback.
Pentru a vizualiza această pagină de consolă administrativă pentru rutina de tratare a callback-ului la nivelul serverului, finalizaţi următorii paşi:
  1. Apăsaţi Servere > Tipuri de servere > Servere de aplicaţii WebSphere > nume_server.
  2. Sub Securitate, apăsaţi Runtime securitate JAX-WS şi JAX-RPC.
    Mediu de versiuni amestecate Mediu de versiuni amestecate: Într-un nod amestecat cu un server care utilizează Websphere Application Server versiunea 6.1 sau mai veche, faceţi clic pe Servicii web: Legări implicite pentru Web Services Security.mixv
  3. Din Legări generator implicite JAX-RPC, apăsaţi pe Generatoare jetoane > nume_generator_jeton.
  4. Sub Proprietăţi suplimentare, apăsaţi Handler callback.
Pentru a vizualiza această pagină de consolă administrativă pentru rutina de tratare a retroepelului la nivelul aplicaţiei, finalizaţi următorii paşi:
  1. Apăsaţi Aplicaţii > Tipuri de aplicaţii > Aplicaţii de întreprindere WebSphere > nume_aplicaţie.
  2. Sub Module, faceţi clic pe Gestionare module nume_URI.
  3. Sub Proprietăţi securitate servicii Web, puteţi accesa informaţiile handler-ului de callback pentru următoarele legări:
    • Pentru legarea Generator cerere (expeditor), faceţi clic pe Servicii Web: Legări securitate client. Sub Legare generator cerere (expeditor), faceţi clic pe Editare personalizată. Din Proprietăţi suplimentare, apăsaţi pe Generator jeton. Apăsaţi pe Nou pentru a crea o nouă configuraţie de generator de jetoane sau apăsaţi pe numele unei configuraţii existente pentru a-i modifica setările. Sub Proprietăţi suplimentare, faceţi clic pe Handler de callback.
    • Pentru Legarea generator răspuns (expeditor), faceţi clic pe Servicii Web: Legări securitate server. Sub Legare generator răspuns (expeditor), faceţi clic pe Editare personalizată. Din Proprietăţi suplimentare, apăsaţi pe Generator jeton. Apăsaţi pe Nou pentru a crea o nouă configuraţie de generator de jetoane sau apăsaţi pe numele unei configuraţii existente pentru a-i modifica setările. Sub Proprietăţi suplimentare, apăsaţi Handler callback.

Nume clasă handler callback

Specifică numele clasei de implementare a runtinei de tratare a retroapelului care este utilizată pentru a conecta un cadru de lucru de jeton de securitate.

Clasa handler-ului de apel invers specificată trebuie să implementeze clasa javax.security.auth.callback.CallbackHandler. Implementarea interfeţei JAAS javax.security.auth.callback.CallbackHandler trebuie să furnizeze un constructor folosind următoarea sintaxă:
MyCallbackHandler(String username, char[] password, 
    java.util.Map properties)
Unde:
username
Specifică numele de utilizator care este transmis în configuraţie.
password
Specifică parola care este transmisă în configuraţie.
proprietăţi
Specificaţi celelalte proprietăţi de configurare care sunt transmise în configuraţie.
Serverul de aplicaţii furnizează următoarele implementări ale rutinei de tratare retroapel implicite:
com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
Această rutină de tratare retroapel utilizează un prompt de logare pentru a aduna informaţiile de nume de utilizator şi parolă. Totuşi, dacă specificaţi numele de utilizator şi parola pe acest panou, nu se afişează un prompt şi serverul de aplicaţii returnează numele de utilizator şi parola la generatorul de jetoane dacă se specifică pe acest panou. Utilizaţi această implementare numai pentru un client de aplicaţie Java Platform, Enterprise Edition (Java EE).
com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
Acest handler callback nu emite un prompter şi returnează numele utilizatorului şi parola dacă este specificată pe acest panou. Puteţi folosi acest handler callback atunci când serviciul web acţionează ca un client.
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Această rutină de tratare retroapel utilizează un prompt standard pentru a aduna numele de utilizator şi parola. Totuşi, dacă se specifică numele de utilizator şi parola pe acest panou, serverul de aplicaţii nu lansează un prompt, dar returnează numele de utilizator şi parola la generatorul de token-uri. Utilizaţi această implementare numai pentru un client de aplicaţie Java Platform, Enterprise Edition (Java EE).
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Această rutină de tratare retroapel utilizează un prompt standard pentru a aduna numele de utilizator şi parola. Totuşi, dacă se specifică numele de utilizator şi parola pe acest panou, serverul de aplicaţii nu lansează un prompt, dar returnează numele de utilizator şi parola la generatorul de token-uri. Utilizaţi această implementare numai pentru un client de aplicaţie Java Platform, Enterprise Edition (Java EE).
com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
Această rutină de tratare retroapel este utilizată pentru a obţine jetonul de securitate Lightweight Third Party Authentication (LTPA) de la Subiectul de invocare RunAs. Acest jeton este inserat în antetul de securitate al serviciilor web din mesajul SOAP ca un jeton binar de securitate. Totuşi, dacă se specifică numele de utilizator şi parola pe acest panou, serverul de aplicaţii autentifică numele de utilizator şi parola pentru a obţine jetonul de securitate LTPA în loc să-l obţină de la Subiectul RunAs. Folosiţi acest handler callback doar atunci când serviciul web acţionează ca un client pe serverul de aplicaţii. Se recomandă să nu utilizaţi această rutină de tratare retroapel pe un client de aplicaţii Java EE.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Acest handler callback este folosit la crearea certificatelor X.509 inserate în antetul de securitate al serviciilor web din mesajul SOAP ca jeton securitate binar. Sunt necesare un depozit de chei şi o definiţie de cheie pentru această rutină de tratare retroapel.
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Acest handler callback este folosit pentru a crea certificate X.509 codate cu formatul PKCS#7. Certificatul este inserat în antetul de securitate al serviciilor web din mesajul SOAP ca token securitate binar. O cheie de magazie este necesară pentru acest handler callback. Trebuie să specificaţi o listă de revocare certificate (CRL) în colecţia de depozite de certificate. CRL-ul este codat cu certificatul X.509 în formatul PKCS#7.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Acest handler callback este folosit pentru a crea certificate X.509 codate cu formatul PkiPath#7. Certificatul este inserat în antetul de securitate al serviciilor web din mesajul SOAP ca token securitate binar. O cheie de magazie este necesară pentru acest handler callback. Nu este suportat un CRL de rutina de tratare retroapel; prin urmare, colecţia de depozite de certificate nu este necesară sau utilizată.

Implementarea handler-ului callback obţine jetonul de securitate necesar şi îl transmite la generatorul de jetoane. Generatorul de jeton inserează jetonul de securitate în antetul de securitate al serviciului Web din cadrul mesajului SOAP. De asemenea, generatorul de jetoane este punctul de plug-in pentru cadrul de lucru jeton de securitate capabil de plug-in. Furnizorii de servicii pot oferi propria implementare, dar aceasta trebuie să folosească interfaţa com.ibm.websphere.wssecurity.wssapi.token.SecurityToken. Implementarea Modulului de logare Java Authentication and Authorization Service (JAAS) este utilizată pentru a crea tokenul de securitate pe partea de generator şi pentru a valida (autentifica) tokenul de securitate pe partea de consumator.

Folosiţi aserţiunea de identitate

Selectaţi această opţiune dacă aveţi definită aserţiunea identităţii în descriptorul de implementare extins IBM®.

Această opţiune indică faptul că este necesară doar identitatea emitentului iniţial şi este inserată în antetul de securitate al serviciilor web din mesajul SOAP. De exemplu, serverul de aplicaţii trimite numai numele de utilizator al apelantului original pentru Username TokenGenerator. Pentru un generator de jetoane X.509, serverul de aplicaţii trimite numai certificarea semnatarului original.

Utilizare identitate RunAs

Selectaţi această opţiune dacă aveţi definită aserţiunea identităţii în descriptorul de implementare extins IBM şi doriţi să utilizaţi identitatea RunAs în locul identităţii apelantului iniţial pentru aserţiunea identităţii pentru un apel în aval.

Această opţiune este validă numai dacă aveţi Username TokenGenerator configurat ca generator de token-uri.

ID utilizator autentificare de bază

Specifică numele de utilizator care este transmis la constructorii implementării rutinei de tratare retroapel.

Numele de utilizator şi parola autentificării de bază sunt utilizate dacă selectaţi una din următoarele implementări ale rutinei de tratare retroapel implicite furnizate de acest produs:
  • com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler

Aceste implementări sunt descrise în detaliu sub descrierea câmpului Nume clasă handler de callback.

Parolă autentificare de bază

Specifică parola care este transmisă la constructorul rutinei de tratare retroapel.

Depozitul de chei şi configuraţia sa înrudită sunt utilizate dacă selectaţi una din următoarele implementări de rutină de tratare retroapel implicite furnizate de acest produs:
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Depozitul de chei este folosit pentru a construi certificatul X.509 cu calea de certificat.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Depozitul de chei este folosit pentru a construi certificatul X.509 cu calea de certificat.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Depozitul de chei este utilizat pentru a extrage certificatul X.509.

Depozit de chei

Selectaţi Nimic dacă nu este necesar niciun depozit de chei pentru această configuraţie.

Selectaţi Depozit de chei predefinit pentru a alege depozitele de chei predefinite cu numele configuraţiei depozitului de chei.

Selectaţi Depozit de chei definit de utilizator pentru a alege depozite de chei definite de utilizator.

Următoarele informaţii trebuie specificate:

Nume configuraţie depozit de chei

Specifică numele configuraţiei depozitului de chei definit în setările depozitului de chei din comunicaţiile securizate.

Parolă depozit chei

Specifică parola care este utilizată pentru accesarea fişierului depozit de chei.

Cale depozit de chei

Specifică locaţia fişierului depozit de chei.

Utilizaţi ${USER_INSTALL_ROOT} în numele de cale pentru că această variabilă se expandează la calea produsului de pe maşina dumneavoastră. Pentru a modifica calea utilizată de această variabilă, apăsaţi pe Mediu > Variabile WebSphere şi apăsaţi pe USER_INSTALL_ROOT.

Tip depozit de chei

Specifică tipul formatului fişierului depozit de chei

Alegeţi una dintre următoarele valori pentru acest câmp:
JKS
Utilizaţi această opţiune dacă depozitul de chei utilizează formatul Java Keystore (JKS).
JCEKS
Folosiţi această opţiune dacă Java Cryptography Extension este configurat în kitul (SDK) de dezvoltare software. JCE-ul IBM implicit este configurat în serverul de aplicaţii. Această opţiune furnizează o protecţie mai puternică pentru cheile private stocate utilizând criptarea DES triplă.
[z/OS] JCERACFKS
Utilizaţi JCERACFKS dacă certificatele sunt stocate într-un inel de chei SAF (doar z/OS).
PKCS11KS (PKCS11)
Utilizaţi această opţiune dacă fişierul dumneavoastră depozit de chei utilizează formatul de fişier PKCS#11. Fişierele depozit de chei care utilizează acest format ar putea conţine chei RSA (Rivest Shamir Adleman) pe hardware criptografic sau ar putea cripta chei care utilizează hardware criptografic pentru a asigura protecţia.
PKCS12KS (PKCS12)
Utilizaţi această opţiune dacă fişierul dumneavoastră depozit de chei utilizează formatul de fişier PKCS#12.


Numele fişierului: uwbs_callback.html