Маркеры идентификации используются для проверки и утверждения идентификации. Добавление параметров маркеров идентификации для фрагментов сообщений выполняется с помощью административной консоли во время изменения общей привязки.
Для настройки маркеров идентификации выполните следующие действия:
Эта страница административной консоли применима только к Java API для приложений XML (JAX-WS).
Указывает имя настраиваемого маркера. При работе с привязками приложения это поле не показано.
Указывает тип настраиваемого маркера.
При работе с привязками приложения тип маркера извлекается из файла стратегии и доступен только для чтения. При работе с общими привязками выберите тип маркера из списка. Доступны следующие типы маркеров:
Если в качестве типа маркера для генератора маркеров выбран Ключ LTPA, то необходимо включить режим стыкуемости единого входа в систему. Это параметр глобальной защиты в разделе Защита Web и SIP. Если флаг стыкуемости не установлен (значение не равно true), то при запуске приложения, прикрепленного к этим привязкам, возникают ошибки. Если ключ LTPA должен использоваться без проверки состояния флага стыкуемости, то для генератора маркеров можно задать пользовательское свойство com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7. Задайте свойство с помощью административной консоли в соответствии с инструкциями из раздела Включение и выключение раздела взаимодействия единого входа в систему для маркера LTPA. Это свойство нельзя задать с помощью API защиты веб-служб.
Указывает локальное имя генератора или получателя маркера идентификатора. Поле Локальное имя доступно в зависимости от показываемого типа маркера. Используйте это поле только для изменения типом пользовательских маркеров.
Указывает URI генератора или получателя маркера идентификации. Поле URI доступно в зависимости от показываемого типа маркера. Это поле позволяет изменять только типы пользовательских маркеров.
Если пользовательский маркер используется для создания маркера Kerberos, как определено в спецификации защиты Web-служб OASIS для профайла маркера Kerberos версии 1.1, оставьте это поле пустым.
Указывает ссылку ключа защиты. Поле ссылки на ключ защиты отображается только для маркеров идентификации в привязках приложения. Для привязок по умолчанию это поле недоступно.
Задает список сеансов Java Authentication and Authorization Service (JAAS) приложения и системы, действующих для домена, который представляет собой область действия привязки.
Если область действия приложения - ячейка глобальной защиты или домен, для которых не настроены их собственные сеансы JAAS, то в меню будет показан список глобальных сеансов. Для доступа к набору сеансов приложения JAAS нажмите кнопку Создать сеанс приложения. Вид списка меню сеансов JAAS и действие кнопки Создать сеанс приложения зависят от того, создается ли привязка в связи с прикреплением. Будьте осторожны при изменении доменов защиты, поскольку указанная ранее конфигурация защиты (такая как сеансы JAAS) в другом домене защиты может оказаться недоступной.
Указывает имя для пользовательского свойства.
Пользовательские свойства в этом столбце первоначально не отображаются. Чтобы выполнить действие, нажмите одну из следующих кнопок:
| Кнопка | Действие |
|---|---|
| Создать | Создает новую запись пользовательского свойства. Чтобы добавить пользовательское свойство, введите его имя и значение. |
| Изменить | Позволяет изменить выбранное пользовательское свойство. При нажатии этой кнопки появляется поле ввода и создается список значений ячейки для изменения. Кнопка Изменить недоступна если не добавлено ни одного пользовательского свойства. |
| Удалить | Удаляет выбранное пользовательское свойство. |
Определяет значение используемого пользовательского свойства. Поле Значение позволяет ввести, изменить или удалить значения пользовательского свойства.
Если для генерации маркера Kerberos применяется пользовательский тип маркера, укажите следующие пользовательские свойства:
| Имя пользовательского свойства | Значение |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | Задает имя целевой службы. Это свойство является обязательным. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | Задает имя хоста, связанного с целевой службой в следующем
формате: myhost.mycompany.com. Это свойство является обязательным. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | Задает имя области, связанной с целевой службой. При использовании одной |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | Задает имя области Kerberos, связанной с данным клиентом. При использовании |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | Разрешает сеанс Kerberos, если значение равно
True.
Значение по умолчанию - False. Это свойство является обязательным. |
Для генератора маркеров комбинация имени целевой службы и имени связанного с ней хоста образует Имя субъекта службы (Service Principal Name - SPN), представляющее целевое имя субъекта службы Kerberos. Клиент Kerberos запрашивает начальный маркер AP_REQ Kerberos для SPN.
Если приложение создает или использует ключ AP_REQ Kerberos V5 для каждого запроса веб-служб, то для пользовательского свойства com.ibm.wsspi.wssecurity.kerberos.attach.apreq следует указать значение true в привязках генератора ключей и приемника ключей приложения. Дополнительная информация приведена в разделе Советы по устранению неполадок, связанных с защитой веб-служб.
Ссылается н страницу Обработчик обратного вызова, на которой можно настроить обработчики обратных вызовов. Параметры обработчика обратного вызова определяет способ получения маркеров защиты из заголовков сообщений.
При работе с маркером Имя пользователя или ключом LTPA и использовании привязок по умолчанию, имена пользователей и пароли могут быть указаны как примеры. Необходимо обновить значения для данных типов маркеров.