Znaczniki uwierzytelniania są używane w celu potwierdzenia tożsamości. Za pomocą Konsoli administracyjnej można dodać ustawienia znaczników uwierzytelniania dla części komunikatu podczas edytowania powiązania ogólnego.
Aby skonfigurować znaczniki uwierzytelniania, wykonaj następujące kroki:
Ta strona Konsoli administracyjnej dotyczy jedynie aplikacji korzystających z interfejsu JAX-WS (Java API for XML Web Services).
Służy do określania nazwy konfigurowanego znacznika. W przypadku stosowania powiązań specyficznych dla aplikacji to pole nie jest wyświetlane.
Służy do określania typu konfigurowanego znacznika.
W przypadku korzystania z powiązań specyficznych dla aplikacji typ znacznika jest uzyskiwany z pliku strategii i jest dostępny tylko do odczytu. W przypadku korzystania z powiązań ogólnych należy wybrać typ znacznika z listy. Dostępne są następujące typy znaczników:
Jeśli jako typ znacznika dla generatora znaczników zostanie wybrana wartość Znacznik LTPA, należy włączyć tryb współdziałania pojedynczego logowania. To ustawienie jest dostępne w ramach zabezpieczeń globalnych w sekcji zabezpieczeń WWW i SIP. Jeśli opcja współdziałania nie zostanie włączona (wartość true), przy uruchamianiu aplikacji przyłączonej do tych powiązań będzie generowany błąd. Aby korzystać ze znacznika LTPA bez sprawdzania stanu opcji współdziałania, w generatorze znaczników można ustawić właściwość niestandardową com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7. Przy użyciu Konsoli administracyjnej należy ustawić właściwość według opisu podanego w temacie Włączanie lub wyłączanie trybu współdziałania pojedynczego logowania dla znacznika LTPA. Właściwości tej nie można ustawić przy użyciu interfejsu API zabezpieczeń usług Web Service.
Określa nazwę lokalną generatora lub konsumenta znaczników uwierzytelniania. Pole Nazwa lokalna jest zapełniane na podstawie wyświetlanego typu znacznika. Tego pola należy używać tylko do edycji niestandardowych typów znaczników.
Określa identyfikator URI generatora lub konsumenta znaczników uwierzytelniania. Pole Identyfikator URI jest zapełniane na podstawie wyświetlanego typu znacznika. Tego pola należy używać tylko do edycji niestandardowych typów znaczników.
Jeśli niestandardowy typ znacznika jest używany do generowania znacznika Kerberos zgodnie z definicją w specyfikacji OASIS Web Services Security Specification for Kerberos Token Profile 1.1, należy pozostawić to pole puste.
Określa odwołanie do znacznika bezpieczeństwa. Pole Odwołanie do znacznika bezpieczeństwa jest wyświetlane tylko w przypadku znaczników uwierzytelniania w powiązaniach specyficznych dla aplikacji. To pole jest niedostępne w przypadku powiązań domyślnych.
Określa listę logowań JAAS (Java Authentication and Authorization Service) dla aplikacji i systemu, które mają zastosowanie w domenie objętej zasięgiem danego powiązania.
Jeśli zasięg aplikacji obejmuje zabezpieczenia globalne lub domenę, w ramach której nie są dostosowywane odrębne logowania JAAS, wówczas na liście menu jest wyświetlana lista logowań globalnych. Aby uzyskać dostęp do globalnej kolekcji logowań JAAS aplikacji, należy kliknąć przycisk Nowe logowanie do aplikacji. Działanie listy menu logowania JAAS i przycisku Nowe logowanie do aplikacji zależy od tego, czy powiązanie jest tworzone razem z załącznikiem. Podczas zmieniania domen zabezpieczeń należy zachować ostrożność, ponieważ przywoływana wcześniej konfiguracja zabezpieczeń, na przykład logowania JAAS, może nie być dostępna w innej domenie zabezpieczeń.
Określa nazwę używaną dla właściwości niestandardowej.
Początkowo właściwości niestandardowe nie są wyświetlane w tej kolumnie. Aby aktywować opisane działania, należy kliknąć jeden z następujących przycisków:
| Przycisk | Wynik działania |
|---|---|
| Nowa | Służy do tworzenia nowej pozycji właściwości niestandardowej. Aby dodać właściwość niestandardową, należy wprowadzić nazwę i wartość. |
| Edytuj | Umożliwia edytowanie wybranej właściwości niestandardowej. Kliknięcie tego przycisku powoduje udostępnienie pól wejściowych i utworzenie listy wartości komórki do edytowania. Przycisk Edytuj nie jest dostępny do momentu dodania co najmniej jednej właściwości niestandardowej. |
| Usuń | Służy do usuwania wybranej właściwości niestandardowej. |
Określa wartość właściwości niestandardowej, która ma zostać użyta. W polu Wartość można wprowadzić, zmodyfikować lub usunąć wartość właściwości niestandardowej.
Jeśli do generowania znacznika Kerberos używany jest niestandardowy typ znacznika, należy określić następujące właściwości niestandardowe:
| Nazwa właściwości niestandardowej | Wartość |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | Określa nazwę usługi docelowej. Ta właściwość jest wymagana. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | Określa nazwę hosta powiązanego z usługą docelową w następującym
formacie: moj_host.moja_firma.com. Ta właściwość jest wymagana. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | Określa nazwę dziedziny powiązanej z usługą docelową. Ta |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | Określa nazwę dziedziny protokołu Kerberos powiązanej z klientem. Ta właściwość jest opcjonalna dla środowiska pojedynczej |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | Umożliwia logowanie przy użyciu protokołu Kerberos, kiedy wartość to
True (Prawda).
Wartością domyślną jest false (fałsz). Ta właściwość jest wymagana. |
W przypadku generatora znaczników połączenie nazwy usługi docelowej i nazwy hosta docelowego tworzy nazwę użytkownika usługi reprezentującą nazwę użytkownika docelowej usługi Kerberos. Klient Kerberos żąda początkowego znacznika AP_REQ Kerberos dla nazwy użytkownika usługi.
Jeśli aplikacja generuje lub konsumuje znacznik AP_REQ protokołu Kerberos 5 dla każdego komunikatu żądania usług Web Service, właściwości niestandardowej com.ibm.wsspi.wssecurity.kerberos.attach.apreq należy nadać wartość true w powiązaniach generatora znaczników i konsumenta znaczników dla aplikacji. Więcej informacji na ten temat zawierają wskazówki dotyczące rozwiązywania problemów z zabezpieczeniami usług Web Service.
Odsyłacz do strony Procedura obsługi wywołania zwrotnego, która umożliwia konfigurowanie procedur obsługi wywołania zwrotnego. Ustawienia procedury obsługi wywołania zwrotnego określają sposób uzyskiwania znaczników bezpieczeństwa z nagłówków komunikatów.
W przypadku używania znacznika nazwy użytkownika lub znacznika LTPA korzystającego z powiązań domyślnych nazwy użytkowników i hasła mogły zostać podane jako przykłady. Należy zaktualizować wartości dla tych typów znaczników.