Эта страница позволяет настроить параметры обработчика обратных вызовов для JAX-WS, которые определяют способ получения маркеров защиты из заголовков сообщений.
При редактировании привязки уровня ячейки или сервера можно настроить параметры обработчика обратных вызовов. Также можно настроить привязки приложения для маркеров и частей сообщений, необходимых набору стратегий.
Предотвращение неполадок: Перед указанием значений свойств
Хранилище ключей и Ключ на этой странице
обратите внимание, что информация о хранилище ключей и псевдониме на уровнях генератора и
приемника указывается для разных целей.
Основные различия относятся к псевдониму обработчика обратных вызовов X.509:
gotcha![[Updated in October 2013]](../images/delta.gif)
Предотвращение неполадок: Поскольку псевдоним, используемый для подписания сообщения, требует пароля, а псевдоним,
используемый для шифрования сообщения, требует отсутствия пароля, недопустимо использовать
один и тот же псевдоним для генератора подписей и генератора шифрования.gotcha![[Updated in October 2013]](../images/deltaend.gif)
Когда используется совместно с приемником подписи, предоставленный для приемника псевдоним применяется для получения открытого ключа применяется для обработки сертификата X.509, который не передается в заголовок защиты SOAP как BinarySecurityToken. Пароль не требуется.
Псевдоним, введенный в обработчике обратного вызова, связанном с приемником подписи, должен быть применим без пароля. Это означает, что в хранилище ключей с псевдонимом не должна быть связана информация о личном ключе.
Когда сертификат X.509 не передается в заголовок защиты SOAP как BinarySecurityToken, SecurityTokenReference появится в элементе KeyInfo внутри элемента Signature заголовка защиты SOAP, который будет использоваться для обработки сертификата X.509. Могут применяться методы Key identifier, X.509 issuer name and issuer serial и Thumbprint. Приемник примет любой из этих трех методов для обработки сертификата X.509 вне сообщения, когда хранилище ключей и псевдоним заданы для приемника ключа X.509, связанного с приемником подписи. Приемник ключа X.509 не поддерживает динамическое преобразование внешних сертификатов вне сообщения в записи хранилища ключей. Используемые сертификаты должны быть известны в момент настройки и явно указаны в коде обработчика обратного вызова приемника ключа X.509.
Когда сертификат X.509 должен обрабатываться вне сообщения, можно обрабатывать несколько сертификатов при использовании общих привязок, но только один при использовании привязок приложений. Можно обрабатывать только один сертификат вне сообщения, когда используются привязки приложений, так как в привязках приложений есть только один приемник ключа X.509. Поскольку есть только один приемник ключа X.509, доступен только один псевдоним, поэтому можно обработать только один сертификат. Например, если приемник ключа X.509 задан для сертификата A, и клиент A отправляет keyIdentifier для сертификата A, то сертификат может быть получен. Однако, если клиент B отправляет keyIdentifier для сертификата B, то сертификат не может быть получен и сообщение будет отклонено.
Когда используются общие привязки, можно создать несколько приемников ключей X.509 с разными сертификатами (хранилище ключей/псевдоним). Все связанные с сертификатами приемники ключей X.509, которые требуется обрабатывать, добавляются в информацию о подписывающем ключе соответствующей части конфигурации привязок.
Если сертификат X.509 передается в заголовке защиты SOAP в качестве BinarySecurityToken и для приемника ключей X.509, связанного с приемником подписей, настроено хранилище ключей/псевдоним, то сертификат, указанный для приемника, сравнивается с сертификатом из сообщения. Если они не совпадают, то сообщение отклоняется. Такой алгоритм работы отличается от JAX-RPC. Сертификат, связанный с псевдонимом из конфигурации приемника ключа X.509, не применяется для проверки надежности входящего сертификата. Для этой цели применяются только хранилище доверенных сертификатов и хранилища сертификатов.
com.ibm.wsspi.wssecurity.consumer.callbackHandlerKeystoreLimitsAccess=false
![[Updated in October 2013]](../images/delta.gif)
Предотвращение неполадок: Поскольку псевдоним, используемый для расшифровки сообщения, требует пароля, а псевдоним,
используемый для проверки подписи, требует отсутствия пароля, недопустимо использовать
один и тот же псевдоним для приемника подписей и приемника шифрования.gotcha![[Updated in October 2013]](../images/deltaend.gif)
Эта страница административной консоли применима только к Java API для приложений XML (JAX-WS).
Для разных настраиваемых маркеров обработчик обратных вызовов отображает поля по-разному. В зависимости от того, настраиваются маркеры отправителя или получателя для защиты или настраиваются входящие и исходящие маркеры для идентификации, на этой панели отображаются некоторые или все разделы и поля, описываемые в этом разделе, что отмечается в описании каждого поля.
Поля в разделе Имя класса доступны для всех типов конфигурации маркеров.
Выберите имя класса, используемого для обработчика обратных вызовов. Для обычной работы выберите опцию Использовать модуль по умолчанию. Опцию Использовать пользовательский следует выбирать только при применении пользовательского типа маркера.
При использовании пользовательского типа маркеров Kerberos используйте имя класса com.ibm.websphere.wssecurity.callbackhandler.KRBTokenGenerateCallbackHandler, для конфигурации генератора маркера. Укажите com.ibm.websphere.wssecurity.callbackhandler.KRBTokenConsumeCallbackHandler для конфигурации приемника маркера.
Определяет значение по умолчанию, используемое для имени класса. При включении этого переключателя для имени класса используется значение по умолчанию (присутствующее в поле). Это имя основано на типе маркера и зависит от обработчика обратных вызовов (отправителя маркеров или приемник маркеров). Эта опция является взаимно исключающей для опции Использовать пользовательский.
Определяет пользовательское значение, используемое для имени класса. Для того чтобы использовать пользовательское имя класса, включите этот переключатель и введите имя в поле.
Это поле ввода не имеет значения по умолчанию. Для определения этого значения пользуйтесь следующей таблицей:
| Тип маркера | Получатель или отправитель | Имя класса обработчика обратных вызовов |
|---|---|---|
| UsernameToken | consumer | com.ibm.websphere.wssecurity.callbackhandler.UNTConsumeCallbackHandler |
| UsernameToken | generator | com.ibm.websphere.wssecurity.callbackhandler.UNTGenerateCallbackHandler |
| X509Token | consumer | com.ibm.websphere.wssecurity.callbackhandler.X509ConsumeCallbackHandler |
| X509Token | generator | com.ibm.websphere.wssecurity.callbackhandler.X509GenerateCallbackHandler |
| LTPAToken/LTPAPropagationToken | consumer | com.ibm.websphere.wssecurity.callbackhandler.LTPAConsumeCallbackHandler |
| LTPAToken/LTPAPropagationToken | generator | com.ibm.websphere.wssecurity.callbackhandler.LTPAGenerateCallbackHandler |
| SecureConversationToken | consumer | com.ibm.ws.wssecurity.impl.auth.callback.SCTConsumeCallbackHandler |
| SecureConversationToken | generator | com.ibm.ws.wssecurity.impl.auth.callback.WSTrustCallbackHandler |
Этот переключатель является взаимно исключающим для опции Использовать модуль по умолчанию.
Поля в разделе Сертификаты становятся доступны при настройке маркера защиты. Для маркера генератора можно выбрать сертификат в списке или добавить хранилище сертификатов с помощью кнопки Создать.
Поля в разделе Сертификаты становятся доступны при настройке маркера защиты. Для настройки хранилища сертификатов получателя можно использовать опцию Доверять любому сертификату или Хранилище сертификатов.
Этот параметр применим только к приемнику маркеров. Он указывает, что система доверяет всем сертификатам и не настроена для работы с конкретным хранилищем сертификатов. Этот параметр несовместим с параметром Хранилище сертификатов.
Этот параметр применим только к приемнику маркеров. Он позволяет указать набор хранилищ сертификатов, содержащий промежуточные сертификаты, в число которых могут входить списки аннулированных сертификатов (CRL). Выберите этот параметр и укажите доверенные хранилища сертификатов. Этот параметр несовместим с параметром Доверять любому сертификату. При выборе параметра Хранилище сертификатов становится доступной кнопка Создать, позволяющая настроить новое хранилище сертификатов или хранилище доверенных сертификатов.
В поле Хранилище сертификатов можно указать значение по умолчанию Нет. Однако в поле Хранилище доверенных сертификатов должно быть указано конкретное значение. Значение по умолчанию не предусмотрено. Хранилище доверенных сертификатов применяется, если параметр Доверять любому сертификату не выбран.
Поля в разделе Простая идентификация становятся доступны при настройке маркера идентификации, который не является ключом распространения LTPA.
При применении маркера Kerberos пользовательского типа необходимо заполнить раздел Простая идентификация для сеанса Kerberos.
Определяет имя пользователя для идентификации.
Определяет пароль для идентификации. В поле ввода введите пароль для идентификации.
Подтверждает введенный пароль.
Поля хранилища ключей не отображаются, если среда выполнения считает их ненужными.
В списке Имя хранилища ключей можно выбрать Пользовательское для указания пользовательского хранилища ключей, одно из выданных имен хранилищ ключей или Нет, если хранилище ключей не требуется.
Задает имя применяемого хранилища ключей.
Задает атрибуты ключа для извлечения из настроенного хранилища ключей. Отдельные поля в разделе Ключ не отображаются, если среда выполнения считает их ненужными.
Поля в разделе Ключ доступны, если выбрано хранилище ключей с централизованным управлением.
Определяет имя ключа. В списке перечислены ключи, доступные в выбранном хранилище ключей с централизованным управлением. Выберите имя ключа или значение '(нет)', если ключ не требуется.
Отображает псевдоним для выбранного имени ключа
Определяет используемый пароль для ключа. Это поле доступно только в том случае, если среда выполнения считает его необходимым.
Вы не можете задавать пароли для открытых ключей отправителя асимметричного шифрования или получателя асимметричной сигнатуры. Обратитесь к абзацу "предотвращение неполадок" в начале этой статьи.
Подтверждает используемый пароль для ключа. Это поле доступно только в том случае, если среда выполнения считает его необходимым.
Для открытых ключей асимметричного исходящего шифрования или входящей сигнатуры пароль подтверждения ключа не предусмотрен.
Определяет ссылку для создания пользовательского хранилища ключей. Эта ссылка открывает панель, которая позволяет настроить пользовательское хранилище ключей.
Пароль для доступа к файлу хранилища ключей.
Задает расположение файла хранилища ключей.
В пути следует указать переменную ${USER_INSTALL_ROOT}, так как она содержит путь к продукту в локальной системе. Для того чтобы изменить путь, указанный в этой переменной, выберите Среда > Переменные WebSphere, а затем щелкните на USER_INSTALL_ROOT.
Тип формата файла хранилища ключей.
JCERACFKSПоля в разделе Пользовательские свойства класса доступны для всех типов конфигурации маркеров.
Можно добавлять пользовательские свойства, нужные обработчику обратных вызовов, используя пары имя-значение.
Для реализации шифрования сертификата подписанта для программной модели JAX-WS необходимо добавить пользовательское свойство com.ibm.wsspi.wssecurity.token.cert.useRequestorCert со значением true в конфигурацию обработчика обратных вызовов генератора ключей шифрования. В этой реализации для шифрования ответа SOAP применяется сертификат подписанта запроса SOAP. Это пользовательское свойство применяется генератором ответов.
При применении пользовательского маркера Kerberos, основанного на спецификации защиты веб-служб OASIS для профайла ключей Kerberos версии 1.1. укажите следующее свойство для генерации маркера: com.ibm.wsspi.wssecurity.krbtoken.clientRealm. Задает имя области Kerberos, связанной с клиентом, и позволяет области клиента Kerberos инициировать сеанс Kerberos. Если это свойство не указано, применяется имя области Kerberos по умолчанию. При использовании среды с одной областью Kerberos это свойство является необязательным.
Пользовательское свойство Kerberos com.ibm.wsspi.wssecurity.krbtoken.loginPrompt разрешает вход в систему, если указано значение true. Значение по умолчанию: false. Это обязательное свойство.
| Имя свойства (генератор) | Значение свойства |
|---|---|
| com.ibm.wsspi.wssecurity.token.username.addNonce | true |
| com.ibm.wsspi.wssecurity.token.username.addTimestamp | true |
| Имя свойства (приемник) | Значение свойства |
|---|---|
| com.ibm.wsspi.wssecurity.token.username.verifyNonce | true |
| com.ibm.wsspi.wssecurity.token.username.verifyTimestamp | true |
Определяет имя используемого пользовательского свойства.
Пользовательские свойства в этом столбце первоначально не отображаются. Для того чтобы увидеть их, выполните следующие действия:
| Кнопка | Действие |
|---|---|
| Создать | Создает новую запись пользовательского свойства. Чтобы добавить пользовательское свойство, введите его имя и значение. |
| Удалить | Удаляет выбранное пользовательское свойство. |
Определяет значение используемого пользовательского свойства. С помощью поля ввода Значение можно ввести или удалить значение пользовательского свойства.