Ta strona umożliwia skonfigurowanie ustawień procedury obsługi wywołania zwrotnego dla interfejsu JAX-WS, które określają sposób pobierania znaczników bezpieczeństwa z nagłówków komunikatów.
Podczas edycji ogólnych powiązań na poziomie komórki lub serwera można skonfigurować ustawienia procedury obsługi wywołania zwrotnego. Można także skonfigurować powiązania specyficzne dla aplikacji na potrzeby znaczników i części komunikatów wymaganych przez zestaw strategii.
Unikanie problemów: Przed określeniem wartości w polach właściwości Magazyn kluczy i Klucz na tej stronie, należy zrozumieć, że informacje o magazynie kluczy/aliasie podane dla generatora i te same informacje podane dla konsumenta są używane do różnych celów.
Główna różnica dotyczy aliasu procedury obsługi wywołania zwrotnego X.509:
gotcha![[Updated in October 2013]](../images/delta.gif)
Unikanie problemów: Ponieważ alias używany do podpisywania komunikatu wymaga podania hasła, a
alias
używany do szyfrowania komunikatu nie może mieć hasła, nie można użyć tego
samego aliasu dla generatora podpisów i generatora szyfrowania. gotcha![[Updated in October 2013]](../images/deltaend.gif)
W przypadku użycia powiązanego z konsumentem podpisu, alias podany dla konsumenta jest używany tylko do pobierania klucza publicznego, który jest używany do rozstrzygania certyfikatu X.509, który nie jest przekazywany w nagłówku zabezpieczeń protokołu SOAP jako element BinarySecurityToken. Hasło nie jest wymagane.
Alias, który zostanie wprowadzony w procedurze obsługi wywołania zwrotnego powiązanej z konsumentem podpisu musi być dostępny bez hasła. Oznacza to, że z aliasem nie mogą być powiązane informacje o kluczu prywatnym w magazynie kluczy.
Jeśli certyfikat X.509 nie jest przekazywany do nagłówka zabezpieczeń protokołu SOAP jako znacznik BinarySecurityToken, odwołanie securityTokenReference będzie wyświetlane w elemencie KeyInfo w ramach elementu Signature w nagłówku zabezpieczeń protokołu SOAP, który będzie używany do rozstrzygania certyfikatu X.509. Metody, które mogą być używane, to Identyfikator klucza, Nazwa i numer seryjny wystawcy certyfikatu X.509i Odcisk palca. Konsument będzie akceptować dowolną z tych trzech metod określania certyfikatu X.509 poza komunikatem, jeśli magazyn kluczy/alias został skonfigurowany dla konsumenta znacznika X.509 powiązanego z konsumentem podpisu. Konsument znacznika X.509 nie rozstrzyga dynamicznie certyfikatów spoza komunikatu do pozycji w magazynie kluczy. Używane certyfikaty muszą być znane podczas konfiguracji. Ponadto muszą one zostać zakodowane na stałe w procedurze obsługi wywołania zwrotnego konsumenta znacznika X.509.
W przypadku, gdy certyfikat X.509 jest rozstrzygany poza komunikatem, można rozstrzygnąć wiele certyfikatów, jeśli używane są powiązania ogólne, natomiast jeśli używane są powiązania specyficzne dla aplikacji, można rozstrzygnąć tylko jeden certyfikat. Jeśli używane są powiązania specyficzne dla aplikacji, tylko jeden certyfikat można rozstrzygnąć poza komunikatem, ponieważ w przypadku powiązań specyficznych dla aplikacji można korzystać tylko z jednego konsumenta znacznika X.509. W związku z tym, można używać tylko jednego aliasu i dlatego można rozstrzygnąć tylko jeden certyfikat. Jeśli na przykład konsument znacznika X.509 jest skonfigurowany dla certyfikatu A, a klient A wysyła element KeyIdentifier dla certyfikatu A, certyfikat może zostać pobrany. Jeśli jednak klient B wysyła element KeyIdentifier dla certyfikatu B, nie można pobrać certyfikatu i komunikat zostanie odrzucony.
Jeśli używane są powiązania ogólne, można utworzyć wiele konsumentów znaczników X.509, a w ramach każdego z nich można skonfigurować inny certyfikat (magazyn kluczy / alias). Wszystkie konsumenty znaczników X.509 powiązane z certyfikatami, które mają zostać rozstrzygnięte, zostaną przypisane do informacji o kluczu podpisywania dla konfiguracji podpisanej części zawartej w powiązaniach.
Jeśli certyfikat X.509 jest wysyłany w nagłówku zabezpieczeń protokołu SOAP jako element BinarySecurityToken i jeśli istnieje magazyn kluczy/alias skonfigurowany w konsumencie znacznika X.509 powiązanym z konsumentem podpisów, to certyfikat, który jest skonfigurowany w ramach konsumenta zostanie porównywany z tym, który został przekazany w komunikacie. Jeśli nie są one zgodne, komunikat zostanie odrzucony. Zachowanie to jest inne niż w przypadku interfejsu JAX-RPC. Certyfikat powiązany z aliasem skonfigurowany w konsumencie znacznika X.509 nie jest używany do wartościowania poziomu zaufania dla certyfikatów przychodzących. Tylko magazyn zaufanych certyfikatów i magazyn certyfikatów są używane w tym celu.
com.ibm.wsspi.wssecurity.consumer.callbackHandlerKeystoreLimitsAccess=false
![[Updated in October 2013]](../images/delta.gif)
Unikanie problemów: Ponieważ alias używany do deszyfrowania komunikatów wymaga podania hasła, a
alias używany do sprawdzania podpisu nie może mieć hasła, nie można użyć tego
samego aliasu dla konsumenta podpisów i konsumenta szyfrowania. gotcha![[Updated in October 2013]](../images/deltaend.gif)
Ta strona Konsoli administracyjnej dotyczy jedynie aplikacji korzystających z interfejsu JAX-WS (Java API for XML Web Services).
Panel Procedura obsługi wywołania zwrotnego wyświetla pola w odmienny sposób dla różnych znaczników, które są konfigurowane. W zależności od tego, czy konfigurowane są znaczniki generatora lub konsumenta na potrzeby zabezpieczenia bądź znaczniki przychodzące lub wychodzące na potrzeby uwierzytelniania, sekcje i pola w tym panelu wyświetlają niektóre lub wszystkie pola przedstawione w tej sekcji, zgodnie z opisem każdego pola.
Pola w sekcji Nazwa klasy są dostępne dla wszystkich typów konfiguracji znaczników.
Wybierz nazwę klasy, która ma zostać użyta dla procedury obsługi wywołania zwrotnego. Wybierz opcję Użyj wbudowanej wartości domyślnej dla normalnego działania. Wybierz opcję Użyj niestandardowej tylko w przypadku, gdy używany jest niestandardowy typ znacznika.
W przypadku niestandardowego typu znacznika Kerberos użyj nazwy klasy com.ibm.websphere.wssecurity.callbackhandler.KRBTokenGenerateCallbackHandler na potrzeby konfiguracji generatora znaczników. Użyj nazwy klasy com.ibm.websphere.wssecurity.callbackhandler.KRBTokenConsumeCallbackHandler dla konfiguracji konsumenta znaczników.
Określa, że jako nazwa klasy ma zostać użyta wartość domyślna. Powoduje użycie wartości domyślnej jako nazwy klasy (przedstawionej w polu) po wybraniu tego przełącznika. Nazwa ta jest oparta na typie znacznika oraz zależy od tego, czy procedura obsługi wywołania zwrotnego jest przeznaczona dla generatora lub konsumenta znaczników. Opcja ta wyklucza się wzajemnie z opcją Użyj niestandardowej.
Określa, że jako nazwa klasy ma zostać użyta wartość niestandardowa. Wybierz ten przełącznik i wprowadź nazwę w polu, aby użyć niestandardowej nazwy klasy.
Brak dostępnej wartości domyślnej dla tego pola wprowadzania. Aby określić wartość, użyć informacji w poniższej tabeli:
| Typ znacznika | Konsument lub generator | Nazwa klasy procedury obsługi wywołania zwrotnego |
|---|---|---|
| UsernameToken | konsument | com.ibm.websphere.wssecurity.callbackhandler.UNTConsumeCallbackHandler |
| UsernameToken | generator | com.ibm.websphere.wssecurity.callbackhandler.UNTGenerateCallbackHandler |
| X509Token | konsument | com.ibm.websphere.wssecurity.callbackhandler.X509ConsumeCallbackHandler |
| X509Token | generator | com.ibm.websphere.wssecurity.callbackhandler.X509GenerateCallbackHandler |
| LTPAToken/LTPAPropagationToken | konsument | com.ibm.websphere.wssecurity.callbackhandler.LTPAConsumeCallbackHandler |
| LTPAToken/LTPAPropagationToken | generator | com.ibm.websphere.wssecurity.callbackhandler.LTPAGenerateCallbackHandler |
| SecureConversationToken | konsument | com.ibm.ws.wssecurity.impl.auth.callback.SCTConsumeCallbackHandler |
| SecureConversationToken | generator | com.ibm.ws.wssecurity.impl.auth.callback.WSTrustCallbackHandler |
Ten przycisk wyklucza się wzajemnie z opcją Użyj wbudowanej wartości domyślnej.
Pola w sekcji Certyfikaty są dostępne podczas konfigurowania znacznika zabezpieczeń. W przypadku znacznika generatora można kliknięciem wybrać bazę certyfikatów z listy lub kliknąć przycisk Nowa, aby dodać bazę certyfikatów.
Pola w sekcji Certyfikaty są dostępne podczas konfigurowania znacznika zabezpieczeń. W przypadku znacznika konsumenta można użyć opcji Ufaj wszystkim certyfikatom lub Baza certyfikatów, aby skonfigurować bazę certyfikatów.
Tę opcję można zastosować tylko dla znacznika konsumenta. Wskazuje ona, że system będzie traktował wszystkie certyfikaty jako zaufane, i nie definiuje konkretnej bazy certyfikatów. Opcja ta wyklucza się wzajemnie z opcją Baza certyfikatów.
Tę opcję można zastosować tylko dla znacznika konsumenta. Opcja ta pozwala określać kolekcję bazy certyfikatów zawierającą certyfikaty pośrednie, które mogą zawierać listy odwołań certyfikatów. Wybierz tę opcję, aby ufać bazie lub bazom certyfikatów określonym w polu wprowadzania. Opcja ta wyklucza się wzajemnie z opcją Ufaj wszystkim certyfikatom. Po wybraniu opcji Baza certyfikatów przycisk Nowa staje się aktywny, dzięki czemu można skonfigurować nową bazę certyfikatów i składnicę bazy zaufania.
Wartość w polu bazy certyfikatów można ustawić na wartość domyślną, czyli Brak. Jednak dla składnicy bazy zaufania należy wybrać konkretną wartość. Brak wartości domyślnej. Baza zaufania jest wymagana, jeśli nie wybrano opcji Ufaj wszystkim certyfikatom.
Pola w sekcji Podstawowe uwierzytelnianie są dostępne w przypadku konfigurowania znacznika uwierzytelniania, który nie jest znacznikiem propagowania LTPA.
W przypadku niestandardowego typu znacznika Kerberos należy wypełnić sekcję Podstawowe uwierzytelnianie, aby zapewnić logowanie Kerberos.
Określa nazwę użytkownika, która ma zostać użyta do uwierzytelniania.
Określa hasło do uwierzytelnienia. Wprowadź w tym polu wprowadzania hasło do uwierzytelnienia.
Określa hasło, które ma zostać potwierdzone.
Pola magazynu kluczy nie będą dostępne, jeśli środowisko wykonawcze uzna, że nie są one potrzebne.
Na liście Nazwa magazynu kluczy można kliknąć pozycję Niestandardowy, aby zdefiniować niestandardowy magazyn kluczy, kliknąć nazwę jednego ze zdefiniowanych zewnętrznie magazynów kluczy lub kliknąć pozycję Brak, jeśli magazyn kluczy nie jest wymagany.
Określa nazwę magazynu kluczy, który ma zostać użyty.
Określa atrybuty kluczy, które mają być pobierane ze skonfigurowanego magazynu kluczy. Niektóre pola w sekcji Klucz nie są dostępne, jeśli środowisko wykonawcze uzna, że nie są one potrzebne.
W przypadku wybrania magazynu kluczy zarządzanego centralnie w polu Magazyn kluczy, pola w sekcji Klucz są dostępne.
Określa nazwę klucza, który ma zostać użyty. Lista jest zapełniana kluczami dostępnymi w wybranym zarządzanym centralnie magazynie kluczy. Należy wybrać nazwę klucza, który ma zostać użyty, lub wartość (brak), jeśli nie ma być używany żaden klucz.
Wyświetla alias wybranej nazwy klucza.
Określa hasło dla klucza, który ma zostać użyty. To pole jest dostępne tylko wtedy, gdy środowisko wykonawcze uzna, że jest ono potrzebne.
Nie można ustawić hasła dla kluczy publicznych dla generatora szyfrowania asymetrycznego i konsumenta podpisów asymetrycznych. Należy zapoznać się z sekcją Unikanie problemów na początku artykułu.
Określa potwierdzenie hasła dla klucza, który ma zostać użyty. To pole jest dostępne tylko wtedy, gdy środowisko wykonawcze uzna, że jest ono potrzebne.
Nie należy podawać hasła potwierdzenia dla kluczy publicznych dla asymetrycznego szyfrowania wyjściowego lub podpisów przychodzących.
Określa odsyłacz służący do tworzenia niestandardowego magazynu kluczy. Należy kliknąć ten odsyłacz, aby otworzyć panel, w którym można skonfigurować niestandardowy magazyn kluczy.
Określa hasło używane w celu uzyskania dostępu do pliku kluczy.
Określa położenie pliku kluczy.
W nazwie ścieżki należy użyć zmiennej ${USER_INSTALL_ROOT}, ponieważ rozwija się ona do ścieżki produktu na używanym komputerze. Aby zmienić ścieżkę używaną przez tę zmienną, kliknij opcję Środowisko > Zmienne produktu WebSphere i kliknij pozycję USER_INSTALL_ROOT.
Określa typ formatu pliku kluczy.
JCERACFKSPola w sekcji Właściwości niestandardowe są dostępne dla wszystkich typów konfiguracji znaczników.
Używając par nazwa-wartość, można dodać właściwości niestandardowe wymagane przez procedurę obsługi wywołania zwrotnego.
Aby zaimplementować szyfrowanie certyfikatu osoby podpisującej przy korzystaniu z modelu programistycznego JAX-WS, należy dodać właściwość niestandardową com.ibm.wsspi.wssecurity.token.cert.useRequestorCert o wartości true (prawda) w procedurze obsługi wywołania zwrotnego generatora znacznika szyfrowania. Ta implementacja używa certyfikatu osoby podpisującej z żądania SOAP do zaszyfrowania odpowiedzi SOAP. Dana właściwość niestandardowa jest używana przez generator odpowiedzi.
W przypadku niestandardowych znaczników Kerberos opartych na specyfikacji OASIS Web Services Security Specification for Kerberos Token Profile 1.1 należy określić następującą właściwość na potrzeby generowania znaczników: com.ibm.wsspi.wssecurity.krbtoken.clientRealm. Dzięki temu określona zostanie nazwa dziedziny protokołu Kerberos powiązanej z klientem i dziedzina klienta Kerberos będzie mogła inicjować logowanie Kerberos. Jeśli ta właściwość nie zostanie określona, będzie używana domyślna nazwa dziedziny Kerberos. Ta właściwość jest opcjonalna dla środowiska pojedynczej dziedziny protokołu Kerberos.
Właściwość niestandardowa protokołu Kerberos com.ibm.wsspi.wssecurity.krbtoken.loginPrompt umożliwia logowanie Kerberos, jeśli jej wartość to true (prawda). Wartość domyślna to false. Ta właściwość jest opcjonalna.
| Nazwa właściwości (generator) | Wartość właściwości |
|---|---|
| com.ibm.wsspi.wssecurity.token.username.addNonce | true |
| com.ibm.wsspi.wssecurity.token.username.addTimestamp | true |
| Nazwa właściwości (konsument) | Wartość właściwości |
|---|---|
| com.ibm.wsspi.wssecurity.token.username.verifyNonce | true |
| com.ibm.wsspi.wssecurity.token.username.verifyTimestamp | true |
Określa nazwę właściwości niestandardowej, która ma zostać użyta.
Początkowo właściwości niestandardowe nie są wyświetlane w tej kolumnie. Kliknij jedno z następujących działań dla właściwości niestandardowych:
| Przycisk | Wynik działania |
|---|---|
| Nowa | Służy do tworzenia nowej pozycji właściwości niestandardowej. Aby dodać właściwość niestandardową, należy wprowadzić nazwę i wartość. |
| Usuń | Służy do usuwania wybranej właściwości niestandardowej. |
Określa wartość właściwości niestandardowej, która ma zostać użyta. W polu wprowadzania Wartość można wprowadzić lub usunąć wartość właściwości niestandardowej.