JAX-WS visszahívás-kezelő beállításai

Az oldal segítségével megadhatja azokat a visszahívás-kezelő beállításokat a JAX-WS számára, amelyek meghatározzák, hogy a rendszer hogyan szerzi meg a biztonsági jelsorokat az üzenetfejlécekből.

Az általános cella vagy kiszolgáló szintű kötés szerkesztésekor lehetősége van visszahívás-kezelő beállításokat megadni. Alkalmazásspecifikus kötéseket is beállíthat olyan tokenekhez és üzenetrészekhez, amelyeket az irányelvkészlet megkövetel.

Hiba elkerülése Hiba elkerülése: Mielőtt értékeket ad meg az oldalon lévő Kulcstár és Kulcs tulajdonságokhoz, tisztában kell lennie azzal, hogy az előállítóhoz megadott kulcstár/álnév információk és a fogyasztóhoz megadott kulcstár/álnév információk más célokra lesznek felhasználva. A fő különbség egy X.509 visszahívás-kezelő álnevére vonatkozik: gotcha
Előállító
Ha egy titkosítás-előállítóval együtt van használatban, akkor az előállítóhoz megadott álnév szolgál az üzenet titkosításához használandó nyilvános kulcs lekérésére. Jelszó nem szükséges. A titkosítás-előállítóhoz tartozó visszahívás-kezelőn megadott álnévnek elérhetőnek kell lennie jelszó nélkül. Ez azt jelenti, hogy az álnévhez nem tartozhatnak privát kulcs információk a kulcstárban. Ha egy aláírás-előállítóval együtt van használatban, akkor az előállítóhoz megadott álnév szolgál az üzenet aláírásához használandó privát kulcs lekérésére. Jelszó szükséges.
[Updated in October 2013]
Hiba elkerülése Hiba elkerülése: Mivel az üzenet aláírásához használt álnév jelszót igényel, az üzenet titkosításához használt álnév pedig nem követeli meg a jelszó alkalmazását, ezért az aláírás és a titkosítás előállítójaként nem használható ugyanaz az álnév. gotcha
[Updated in October 2013]
Fogyasztó
Ha egy titkosítás-fogyasztóval együtt van használatban, akkor an fogyasztóhoz megadott álnév szolgál az üzenet visszafejtéséhez használandó privát kulcs lekérésére. Jelszó szükséges.

Ha egy aláírás-fogyasztóval társítva kerül felhasználásra, akkor a fogyasztóhoz megadott álnév szigorúan a nyilvános kulcs lekérésére szolgál, amely egy olyan X.509 tanúsítvány feloldására szolgál, amely nincs átadva a SOAP biztonsági fejlécben BinarySecurityToken elemként. Jelszó nem szükséges.

Az aláírás-fogyasztóhoz tartozó visszahívás-kezelőn megadott álnévnek elérhetőnek kell lennie jelszó nélkül. Ez azt jelenti, hogy az álnévhez nem tartozhatnak privát kulcs információk a kulcstárban.

Ha egy X.509 tanúsítvány nincs átadva a SOAP biztonsági fejlécben egy BinarySecurityToken elemként, akkor egy SecurityTokenReference jelenik meg a KeyInfo elemben a Signature elemen belül a SOAP biztonsági fejlécben, amely az X.509 tanúsítvány feloldására fog szolgálni. A használható metódusok: Kulcsazonosító, X.509 kibocsátó neve és kibocsátó sorozatszáma és Ujjlenyomat. A fogyasztó a három metódus bármelyikét elfogadja az üzeneten kívüli X.509 tanúsítvány feloldásához, ha egy kulcstár/álnév van beállítva az aláírás-fogyasztóhoz tartozó X.509 token-fogyasztóhoz. Az X.509-es tokenfelhasználó nem dinamikusan oldja fel az üzeneten kívül megjelenő tanúsítványokat kulcstároló bejegyzésekre. A tanúsítványokat, amelyek felhasználásra kerülnek ismerni kell a beállítás időpontjában és kódolva kell lenniük az X.509-es tokenfelhasználó visszahívás kezelőjébe.

Ha egy X.509-es tanúsítványt kell feloldani az üzeneten kívül, akkor általános kötések használatakor több tanúsítványt is feloldhat, de ha alkalmazásspecifikus kötéseket használ, akkor csak egyet. Csak egy tanúsítvány oldható fel az üzeneten kívül, ha alkalmazásspecifikus kötéseket használ, mert az alkalmazásspecifikus kötésekben csak egy X.509 tokenfelhasználó áll rendelkezésre. Mivel csak egy használható X.509-es tokenfelhasználó van, csak egy álnév használható, ezért csak egy tanúsítványt lehet feloldani. Ha például az X.509 token-fogyasztó az A tanúsítványhoz beállítva, és az A ügyfél elküldi az A tanúsítvány kulcsazonosítóját, akkor a tanúsítvány lekérhető. Ha azonban a B ügyfél elküldi a B tanúsítvány kulcsazonosítóját, akkor a tanúsítványt nem lehet lekérni, és az üzenet visszautasításra kerül.

Általános kötések használatakor több X.509-es tokenfelhasználó is létrehozható, amelyek mindegyikén másik tanúsítvány van beállítva (kulcstároló/álnévs). A kötésekben a feloldandó tanúsítványokkal társított összes X.509-es tokenfelhasználó hozzárendelésre kerül az aláírt részt aláírási kulcs információihoz.

Amikor egy X.509 tanúsítvány kerül elküldésre a SOAP biztonsági fejlécben egy BinarySecurityToken elemként, ha egy kulcstár/álnév van beállítva az aláírás-fogyasztóhoz tartozó X.509 token-fogyasztón, akkor a fogyasztón beállított tanúsítvány összehasonlításra kerül az üzenetben átadott tanúsítvánnyal. Ha nem egyeznek, akkor az üzenet visszautasításra kerül. Ez a viselkedés eltér a JAX-RPC viselkedésétől. Az X.509 token fogyasztón beállított álnévhez tartozó tanúsítvány nem szolgál a bizalom kiértékelésére a bejövő tanúsítványon. Erre a célra csak a kulcsadatbázisok és tanúsítványtárok szolgálnak.

Ha azt szeretné, hogy az aláírás-fogyasztóhoz tartozó X.509 token-fogyasztón beállított tanúsítvány elérhető legyen a KeyInfo feloldáshoz, de ne legyenek visszautasítva az üzenetben átadott nem-egyező X.509 tanúsítványok, akkor hozzáadhatja a következő egyéni tulajdonságot az X.509 token-fogyasztó visszahívás-kezelőhöz:
com.ibm.wsspi.wssecurity.consumer.callbackHandlerKeystoreLimitsAccess=false
[Updated in October 2013]
Hiba elkerülése Hiba elkerülése: Mivel az üzenet visszafejtéséhez használt álnév jelszót igényel, az üzenet aláírásának ellenőrzéséhez használt álnév pedig nem követeli meg a jelszó alkalmazását, ezért az aláírás és a titkosítás feldolgozójaként nem használható ugyanaz az álnév. gotcha
[Updated in October 2013]
Ha meg szeretné jeleníteni ezt az adminisztrációs konzol oldalt egy általános, cella szintű kötés szerkesztésekor, akkor tegye a következőket:
  1. Kattintson a Szolgáltatások > Irányelvkészletek > Alapértelmezett irányelvkészlet kötések lehetőségre. A kötések panelen látható, hogy melyik az alapértelmezett kötés, például a Szolgáltató minta kötés.
  2. Ezen alapértelmezett kötés szerkesztéséhez kattintson a Szolgáltatások > Irányelvkészletek > Általános szolgáltatói irányelvkészlet-kötések elemre.
  3. Kattintson az első lépésben megállapított alapértelmezett kötés nevére. Például Szolgáltató minta.
  4. Kattintson a WS-Security irányelvre az Irányelvek táblázatban.
  5. Kattintson a Hitelesítés és védelem hivatkozásra a Fő üzenetbiztonsági irányelv kötések részben.
  6. Kattintson a token_neve hivatkozásra a Védelmi tokenek részben vagy a Hitelesítési tokenek részben.
  7. Kattintson a Visszahívás-kezelő hivatkozásra.
Ha meg szeretné jeleníteni ezt az adminisztrációs konzol oldalt az irányelvkészlet által megkövetelt alkalmazásspecifikus kötések beállításakor a tokenekhez és üzenetrészekhez, akkor tegye a következőket:
  1. Kattintson az Alkalmazások > Alkalmazástípusok > WebSphere nagyvállalati alkalmazások lehetőségre.
  2. Válasszon ki egy webszolgáltatásokat tartalmazó alkalmazást. Az alkalmazásnak tartalmaznia kell egy szolgáltatót vagy szolgáltatási ügyfelet.
  3. Kattintson a Szolgáltatói irányelvkészletek és kötések hivatkozásra vagy a Szolgáltatási ügyfél irányelvkészletek és kötések hivatkozásra a Webszolgáltatások tulajdonságai részben.
  4. Válasszon ki egy kötést. Korábban már mellékelnie kellett egy irányelvkészletet és hozzárendelnie egy alkalmazásspecifikus kötést.
  5. Kattintson a WS-Security irányelvre az Irányelvek táblázatban.
  6. Kattintson a Hitelesítés és védelem hivatkozásra a Fő üzenetbiztonsági irányelv kötések részben.
  7. Kattintson a token_neve hivatkozásra a Védelmi tokenek részben vagy a Hitelesítési tokenek részben.
  8. Kattintson a Visszahívás-kezelő hivatkozásra.

Ez az adminisztrációs konzol oldal csak Java API XML webszolgáltatásokhoz (JAX-WS) alkalmazásokra vonatkozik.

A Visszahívás-kezelő máshogy jeleníti meg a mezőket a különböző tokenekhez. Attól függően, hogy előállító vagy felhasználó tokeneket állít be védelemhez, vagy pedig bejövő vagy kimenő tokeneket hitelesítéshez, a panel egyes részei és mezői mindent megjelenítenek az itt leírtak közül, vagy csak bizonyos elemeket, az egyes mezők leírásánál jelzett módon.

Osztály neve

Az Osztály neve rész mezői minden típusú token konfiguráció esetén elérhetőek.

Válassza ki a visszahívás-kezelőhöz használni kívánt osztálynevet. A normál működéshez válassza a Beépített alapértelmezés használata lehetőséget. Csak akkor válassza az Egyéni használata lehetőséget, ha egyéni tokentípust használ.

A Kerberos egyéni tokentípus esetén a com.ibm.websphere.wssecurity.callbackhandler.KRBTokenGenerateCallbackHandler osztálynevet használja a token előállító konfigurációhoz. A com.ibm.websphere.wssecurity.callbackhandler.KRBTokenConsumeCallbackHandler osztálynevet pedig a token felhasználó konfigurációhoz.

Beépített alapértelmezés használata

Megadja, hogy az alapértelmezett érték kerül felhasználásra az osztálynévnek. A választógombra kattintva a mezőben látható alapértelmezett értéket használja az osztálynévnek. Ez a név a token típusán és azon alapul, hogy a visszahívás-kezelő token előállítóhoz vagy token felhasználóhoz tartozik. Ez és az Egyéni használata lehetőség kölcsönösen kizárja egymást.

Egyéni használata

Megadja, hogy egyéni érték kerül felhasználásra az osztálynévnek. A választógombra kattintás után írja be a nevet a mezőbe az egyéni osztálynév használatához.

Ehhez a beviteli mezőhöz nem áll rendelkezésre alapértelmezett érték. Az alábbi táblázatban található információk segítségével állapítsa meg az értéket:

1. Táblázat Egyéni osztálynevek a visszahívás-kezelőhöz és a társított token típusokhoz. A visszahívás-kezelő dönti el, a biztonsági tokenek megszerzésének módját az üzenetfejlécekből.
Token típusa Előállító vagy felhasználó Visszahívás-kezelő osztálynév
UsernameToken felhasználó com.ibm.websphere.wssecurity.callbackhandler.UNTConsumeCallbackHandler
UsernameToken előállító com.ibm.websphere.wssecurity.callbackhandler.UNTGenerateCallbackHandler
X509Token felhasználó com.ibm.websphere.wssecurity.callbackhandler.X509ConsumeCallbackHandler
X509Token előállító com.ibm.websphere.wssecurity.callbackhandler.X509GenerateCallbackHandler
LTPAToken/LTPAPropagationToken felhasználó com.ibm.websphere.wssecurity.callbackhandler.LTPAConsumeCallbackHandler
LTPAToken/LTPAPropagationToken előállító com.ibm.websphere.wssecurity.callbackhandler.LTPAGenerateCallbackHandler
SecureConversationToken felhasználó com.ibm.ws.wssecurity.impl.auth.callback.SCTConsumeCallbackHandler
SecureConversationToken előállító com.ibm.ws.wssecurity.impl.auth.callback.WSTrustCallbackHandler

Ez és a Beépített alapértelmezés használata lehetőség kölcsönösen kizárja egymást.

Tanúsítványok (előállító)

A Tanúsítványok rész mezői akkor érhetőek el, ha védelmi tokent állít be. Előállító token esetén választhat egy tanúsítványt a listából, vagy az Új gombra kattintva felvehet egyet.

Tanúsítványok (felhasználó)

A Tanúsítványok rész mezői akkor érhetőek el, ha védelmi tokent állít be. Felhasználó token esetén a Megbízik minden tanúsítványban vagy a Tanúsítványtároló lehetőség közül választhat a tanúsítvány beállításához.

Tanúsítványok - Megbízik minden tanúsítványban (felhasználó)

Ez a beállítás csak a token felhasználóhoz alkalmazható. Ez a beállítás azt jelzi, hogy a rendszer megbízik minden tanúsítványban, és nem ad meg egy bizonyos tanúsítványtárolót. Ez a beállítás kölcsönösen kizárólagos a Tanúsítványtároló beállítással.

Tanúsítványok - Tanúsítványtároló (felhasználó)

Ez a beállítás csak a token felhasználóra alkalmazható. Ezzel a beállítással adhat meg egy köztes tanúsítványokat tartalmazó tanúsítványtároló gyűjteményt, amely a visszavont tanúsítványok listáit (CRL) tartalmazhatja. Ha ezt a beállítást választja, akkor a rendszer a beviteli mezőben megadott tanúsítványtárolóban vagy tárolókban bízik meg. Ez és a Megbízik minden tanúsítványban lehetőség kölcsönösen kizárja egymást. Ha a Tanúsítványtároló beállítást választja, akkor az Új gomb engedélyezett lesz, így új tanúsítványtárolót és megbízhatóság indító eleme tárolót állíthat be.

A tanúsítványtároló mező értékét az alapértelmezett értékre is állíthatja, amely Nincs. A megbízhatóság indító eleme tárolót azonban egy adott értékre kell beállítani. Nincs alapértelmezett érték. A megbízhatóság indító eleme kötelező, ha a Megbízik minden tanúsítványban beállítás nincs kijelölve.

Alapvető hitelesítés

Az Alapszintű hitelesítés rész mezői akkor érhetőek el, ha olyan hitelesítési tokent állít be, ami nem LTPA továbbítási token.

A Kerberos egyéni tokentípus esetén muszáj kitöltenie az Alapszintű hitelesítés részt a Kerberos bejelentkezéshez.

Felhasználói név

Megadja a hitelesíteni kívánt felhasználónevet.

Jelszó

Megadja a hitelesíteni kívánt jelszót. Adja meg a hitelesíteni kívánt jelszót a beviteli mezőben.

Jelszó megerősítése

Megadja a megerősíteni kívánt jelszót.

Kulcstároló

A kulcstár mezők nem érhetők el, ha a futási környezet azt állapítja meg, hogy nem szükségesek.

A Kulcstároló neve listában kattintson az Egyéni lehetőségre, ha egyéni kulcstárolót szeretne meghatározni, kattintson az egyik külsőleg meghatározott kulcstároló nevére, vagy pedig kattintson a Nincs lehetőségre, ha nincs szükség kulcstárolóra.

Kulcstároló - Név

A használni kívánt kulcstár nevét adja meg.

Kattintson egy kulcstár nevére a menüben, vagy válassza ki az alábbi értékek egyikét:
Nincs
Azt adja meg, hogy ne legyen kulcstár használva.
Egyéni
Egy felhasználói kulcstár használatát adja meg. Kattintson az Egyéni kulcstároló konfiguráció hivatkozásra az egyéni kulcstároló és kulcs beállításainak megadásához.

Kulcs

A kulcs attribútumait határozza meg, amelyet le kell kérni a konfigurált kulcstárból. A Kulcs szakaszban lévő bizonyos mezők nem érhetők el, ha a futási környezet azt állapítja meg, hogy nem szükségesek.

Ha egy központilag felügyelt kulcstár van kijelölve a Kulcstárhoz, akkor a Kulcs szakaszban lévő mezők elérhetők.

Név

Megadja a használni kívánt kulcs nevét. A lista a kijelölt központilag felügyelt kulcstárban lévő kulcsokkal kerül feltöltésre. Válassza ki a használni kívánt kulcs nevét, vagy az '(egyik sem)' értéket, ha nem kíván kulcsot használni.

Álnév

A kijelölt kulcsnév álnevét jeleníti meg.

Jelszó

Megadja a használni kívánt kulcshoz tartozó jelszót. Ez a mező csak akkor érhető el, ha a futási környezet azt állapítja meg, hogy szükséges.

Aszimmetrikus titkosítás előállító vagy aszimmetrikus aláírás felhasználó nyilvános kulcsához nem állíthat be jelszót. Tekintse meg a cikk elején található 'problémák elkerülése' című részt.

Jelszó megerősítése

Megadja a használni kívánt kulcshoz tartozó jelszó megerősítését. Ez a mező csak akkor érhető el, ha a futási környezet azt állapítja meg, hogy szükséges.

aszimmetrikus kimenő titkosítás vagy bejövő aláírás nyilvános kulcsához ne adjon meg kulcs megerősítési jelszót.

Kulcstároló - Egyéni kulcstároló konfiguráció

Megad egy hivatkozást az egyéni kulcstároló létrehozásához. A hivatkozásra kattintva megnyílik egy panel, amelyen beállíthatja az egyéni kulcstárolót.

Kulcstároló jelszó

A kulcstároló fájlhoz történő hozzáféréshez használt jelszót adja meg.

Kulcstároló elérési út

A kulcstároló fájl helyét határozza meg.

Az elérési út nevében használja a ${USER_INSTALL_ROOT} elemet, mert ez a változó kibontódik a számítógép termék útvonalára. A változó által használt elérési út módosításához bontsa ki a Környezet > WebSphere változók ágat, majd válassza a USER_INSTALL_ROOT elemet.

Kulcstároló típusa

A kulcstároló fájlformátum típusát határozza meg.

Válassza ki a következő értékek valamelyikét a mező számára:
JKS
A kulcstároló a Java Keystore (JKS) formátumot használja.
JCEKS
A Java Cryptography Extension a szoftver fejlesztőkészletben (SDK) van beállítva. Az alapértelmezett IBM® JCE az alkalmazáskiszolgálón van beállítva. Ez a lehetőség erősebb védelmet nyújt a tárolt privátkulcsok számára a Triple DES titkosítás alkalmazásával.
[z/OS] JCERACFKS
A JCERACFKS lehetőség használt a tanúsítványok SAF kulcscsomóban történő tárolása esetén (csak z/OS rendszerben).
PKCS12KS (PKCS12)
Ez a beállítás a PKCS#12 fájlformátumú kulcstároló fájl esetén.

Egyéni tulajdonságok

Az Egyéni tulajdonságok rész mezői minden típusú token konfiguráció esetén elérhetőek.

Itt név-érték párokkal felveheti a visszahívás-kezelő által igényelt egyéni tulajdonságokat.

Ha aláírói tanúsítvány titkosítást szeretne megvalósítani a JAX-WS programozási modell használatakor, akkor vegye fel a com.ibm.wsspi.wssecurity.token.cert.useRequestorCert egyéni tulajdonságot true értékkel a titkosítási token-előállító visszahívás-kezelőjén. Ez a megvalósítás a SOAP kérés aláírójának tanúsítványát használja a SOAP válasz titkosításához. Ezt az egyéni tulajdonságot a válaszelőállító használja.

OASIS Web Services Security Specification for Kerberos Token Profile 1.1 alapú Kerberos egyéni token esetén adja meg a következő tulajdonságot a token-előállításhoz: com.ibm.wsspi.wssecurity.krbtoken.clientRealm. Ez megadja az ügyfélhez tartozó megad tartományt, és lehetővé teszi a Kerberos ügyfél tartomány számára, hogy kezdeményezze a Kerberos bejelentkezést. Ha ez nincs megadva, akkor a rendszer az alapértelmezett Kerberos tartománynevet használja. Ez a tulajdonság elhagyható egyetlen Kerberos tartomány környezet esetén.

A com.ibm.wsspi.wssecurity.krbtoken.loginPrompt Kerberos egyéni tulajdonság engedélyezi a Kerberos bejelentkezést, ha értéke true. Az alapértelmezett beállítás a false. Ez a tulajdonság elhagyható.

Felhasználónév token beállításakor JAX-WS programozási modellhez újraküldési támadások elleni védelem miatt, erősen ajánlott az alábbi egyéni tulajdonságok hozzáadása a visszahívás-kezelő konfigurációhoz. Az egyéni tulajdonságok engedélyezik és ellenőrzik az egyszeri értéket és időpecsétet az üzenet hitelesítéshez.
Tulajdonság neve (előállító) Tulajdonság értéke
com.ibm.wsspi.wssecurity.token.username.addNonce true
com.ibm.wsspi.wssecurity.token.username.addTimestamp true
Tulajdonság neve (feldolgozó) Tulajdonság értéke
com.ibm.wsspi.wssecurity.token.username.verifyNonce true
com.ibm.wsspi.wssecurity.token.username.verifyTimestamp true

Név

Megadja a használni kívánt egyéni tulajdonság nevét.

Az egyéni tulajdonságok kezdetben nem jelennek meg az oszlopban. Kattintson az alábbi műveletek egyikére az egyéni tulajdonságokért:

Gomb Eredményül kapott művelet
Új Létrehoz egy új egyéni tulajdonságot. Egyéni tulajdonság felvételéhez írja be a nevet és az értéket.
Törlés Eltávolítja a kiválasztott egyéni tulajdonságot.

Érték

Megadja a használni kívánt egyéni tulajdonság értékét. Az Érték beviteli mező segítségével megadhatja vagy törölheti az egyéni tulajdonságok értékét.



Fájlnév: uwbs_wsspsbch.html