Les jetons d'authentification sont utilisés afin de prouver ou d'attester une identité. Utilisez la console d'administration pour ajouter des paramètres de jeton d'authentification pour des parties de message lorsque vous modifiez une liaison générale.
Pour configurer les jetons d'authentification, procédez comme suit :
Cette page de la console d'administration s'applique uniquement aux applications JAX-WS (Java API for XML Web Services).
Indique le nom du jeton configuré. Lorsque vous utilisez des liaisons spécifiques à une application, cette zone ne s'affiche pas.
Indique le type de jeton en cours de configuration.
Lorsque vous utilisez des liaisons spécifiques à l'application, le type de jeton est extrait à partir du fichier de règles et il est en lecture seule. Lorsque vous utilisez des liaisons générales, sélectionnez un type de jeton dans la liste. Les types de jeton disponibles sont les suivants :
Si vous sélectionnez le jeton LTPA comme type de jeton pour le générateur de jeton, le mode d'interopérabilité à connexion unique doit être activé. Ce paramètre se trouve dans Sécurité globale sous Sécurité Web et SIP. Si l'indicateur d'interopérabilité n'est pas défini sur activé (true), une erreur se produit lorsque l'application associée à ces liaisons est lancée. Si vous voulez utiliser les jetons LTPA sans vérifier l'état de l'indicateur d'interopérabilité, vous pouvez définir la propriété personnalisée com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7 du générateur de jetons. Définissez la propriété en utilisant la console d'administration, comme indiqué dans la rubrique Activation ou désactivation du mode d'interopérabilité de connexion unique pour le jeton LTPA. La propriété ne peut pas être définie en utilisant l'API de sécurité des services Web.
Indique le nom local du générateur ou du consommateur du jeton d'authentification. Le contenu de la zone Nom local est fonction du type de jeton affiché. Cette zone permet de modifier uniquement les types de jeton personnalisés.
Indique l'URI (uniform resource identifier) du générateur ou du consommateur du jeton d'authentification. Le contenu de la zone URI est fonction du type de jeton affiché. Cette zone permet de modifier uniquement les types de jeton personnalisés.
Laissez cette zone vide si le type de jeton personnalisé est utilisé pour générer un jeton Kerberos comme défini dans OASIS Web Services Security Specification for Kerberos Token Profile v1.1.
Indique la référence du jeton de sécurité. La zone de référence du jeton de sécurité s'affiche uniquement pour les jetons d'authentification avec les liaisons spécifiques à une application. Cette zone n'est pas disponible pour les liaisons par défaut.
Indique une liste de connexions JAAS (Java Authentication and Authorization Service) d'applications et de systèmes effectifs pour le domaine à laquelle la liaison est sectorisée.
Si une application est sectorisée à la sécurité globale ou sectorisée à un domaine qui ne personnalise pas ses propres connexions JAAS, une liste de connexions globales s'affiche dans la liste de menu. Cliquez sur Nouvelle connexion d'application pour accéder à la collection de connexions d'application JAAS globale. La liste du menu de connexion JAAS et le comportement du bouton Nouvelle connexion d'application dépendent de la liaison, s'il elle a été créée ou non avec une association. Prenez garde lors du changement des domaines de sécurité car une configuration de sécurité précédemment référencée, comme une connexion JAAS, risque de ne pas être accessible dans un autre domaine de sécurité.
Indique le nom utilisé pour la propriété personnalisée.
Les propriétés personnalisées ne sont pas initialement affichées dans cette colonne. Cliquez sur l'un des boutons suivants pour activer les actions décrites :
| Bouton | Action résultante |
|---|---|
| Nouveau | Crée une entrée de propriété personnalisée. Pour ajouter une propriété personnalisée, entrez le nom et la valeur. |
| Editer | Permet de modifier la propriété personnalisée sélectionnée. La sélection de ce bouton fournit des zones d'entrée et crée la liste des valeurs de cellule à modifier. Ce bouton est disponible uniquement lorsqu'au moins une propriété personnalisée a été ajoutée. |
| Supprimer | Supprime la propriété personnalisée sélectionnée. |
Indique la valeur de la propriété personnalisée à utiliser. Utilisez la zone Valeur pour entrer, modifier ou supprimer la valeur d'une propriété personnalisée.
Si le type de jeton personnalisé est utilisé pour générer un jeton Kerberos, spécifiez les propriétés personnalisées suivantes :
| Nom de la propriété personnalisée | Valeur |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | Indique le nom du service cible. Cette propriété est obligatoire. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | Spécifie le nom de l'hôte associé au service cible dans le format
suivant : myhost.mycompany.com. Cette propriété est obligatoire. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | Indique le nom du domaine associé au service
cible. Cette propriété est facultative pour un domaine Kerberos unique. Si la propriété targetServiceRealm n'est pas spécifiée, le nom |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | Indique le nom du super domaine Kerberos associé au client. Cette propriété est facultative pour un environnement de domaine |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | Active la connexion Kerberos lorsque la valeur est True.
La valeur par défaut est False. Cette propriété est obligatoire. |
Pour le générateur de jetons, la combinaison du nom de service cible et du nom d'hôte cible forment un SPN qui correspond au nom principal de service Kerberos cible. Le client Kerberos demande le jeton Kerberos AP_REQ initial pour le SPN.
Si une application crée ou consomme un jeton AP_REQ Kerberos V5 pour chaque message de demande des services Web, affectez à la propriété personnalisée com.ibm.wsspi.wssecurity.kerberos.attach.apreq la valeur true dans le créateur de jeton et les liaisons du consommateur de jeton pour cette application. Pour plus d'informations, reportez-vous à la rubrique des conseils de résolution des incidents de sécurité des Services Web.
Fournit un lien vers la page du gestionnaire d'appel pour vous permettre de les configurer. Les paramètres du gestionnaire d'appel déterminent le mode d'acquisition des jetons de sécurité à partir des en-têtes des messages.
Si vous travaillez avec un jeton de nom d'utilisateur ou un jeton LTPA qui utilise des liaisons par défaut, les noms d'utilisateur et les mots de passe peuvent avoir été fournis à titre d'exemple. Il est nécessaire de mettre à jour les valeurs pour ces type de jeton.