Tokeny ověřování se používají k prokazování či deklaraci identity. Prostřednictvím administrativní konzoly můžete přidávat nastavení tokenů ověřování pro části zprávy při úpravě obecné vazby.
Chcete-li konfigurovat tokeny ověřování, postupujte podle následujícího postupu:
Tato stránka administrativní konzoly se vztahuje pouze na aplikace rozhraní JAX-WS (Java API for XML Web Services).
Určuje název konfigurovaného tokenu. V případě použití vazeb specifických pro konkrétní aplikaci není toto pole zobrazeno.
Určuje typ konfigurovaného tokenu.
V případě použití vazeb specifických pro konkrétní aplikaci je typ tokenu načten ze souboru zásad a je určen jen pro čtení. Pokud používáte obecné vazby, vyberte typ tokenu v seznamu. K dispozici jsou následující typy tokenů:
Pokud pro generátor tokenu vyberete jako typ token LTPA, musí být povolen režim interoperability jednotného přihlášení. Jedná se o nastavení v globálním zabezpečení v rámci webového zabezpečení a zabezpečení SIP. Jestliže políčko interoperability není zaškrtnuto a bude spuštěna aplikace, která je přidružená k těmto vazbám, dojde k chybě. Chcete-li použít token LTPA, aniž byste kontrolovali zaškrtnutí příznaku interoperability, můžete v generátoru tokenů nastavit vlastní vlastnost com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7. Nastavte vlastnost pomocí administrativní konzoly, jak je popsáno v tématu Povolení a zakázání režimu interoperability jednotného přihlášení pro token LTPA. Vlastnost nelze nastavit pomocí rozhraní API Zabezpečení webových služeb.
Určuje lokální název pro generátor nebo spotřebitele tokenu ověřování. Pole Lokální název je vyplněno na základě zobrazeného typu tokenu. Prostřednictvím tohoto pole upravujte pouze vlastní typy tokenu.
Určuje identifikátor URI generátoru nebo spotřebitele ověřování. Pole URI je vyplněno na základě zobrazeného typu tokenu. Prostřednictvím tohoto pole upravujte pouze vlastní typy tokenu.
Pokud se vlastní typ tokenu používá při generování tokenu Kerberos definovaného podle specifikace zabezpečení webových služeb OASIS pro profil tokenů Kerberos verze 1.1, nechte toto pole prázdné.
Určuje odkaz na token zabezpečení. Pole s odkazem na token zabezpečení se zobrazí pouze pro tokeny ověřování ve vazbách specifických pro konkrétní aplikaci. Toto pole není k dispozici pro výchozí vazby.
Určuje seznam přihlášení služby JAAS (Java Authentication and Authorization Service) k systému a aplikaci, která se vztahují na doménu, jež je oborem vazby.
Pokud je oborem aplikace globální zabezpečení nebo doména, která neupravuje vlastní přihlášení služby JAAS, bude v seznamu nabídky zobrazen seznam globálních přihlášení. Po klepnutí na volbu Nové přihlášení k aplikaci přejdete ke kolekci globálních přihlášení k aplikaci služby JAAS. Chování seznamu nabídky přihlášení služby JAAS a tlačítka Nové přihlášení k aplikaci závisí na tom, zda je vazba vytvářena spolu s přílohou. Při změnách domén zabezpečení postupujte opatrně, protože konfigurace zabezpečení odkazovaná dříve, například přihlášení služby JAAS, nemusí být v jiné doméně zabezpečení přístupné.
Určuje název použitý pro vlastní vlastnost.
Přizpůsobené vlastnosti nejsou původně v tomto sloupci zobrazeny. Klepnutím na jedno z následujících tlačítek povolíte popsané akce:
| Tlačítko | Výsledná akce |
|---|---|
| Nový | Vytvoří novou položku přizpůsobené vlastnosti. Chcete-li přidat přizpůsobenou vlastnost, zadejte název a hodnotu. |
| Upravit | Povolí úpravy vybrané přizpůsobené vlastnosti. Klepnutím na toto tlačítko povolíte úpravy vstupních polí a vytvoření seznamu hodnot buněk. Tlačítko Upravit není k dispozici, dokud není přidána alespoň jedna přizpůsobená vlastnost. |
| Odstranit | Odebere vybranou přizpůsobenou vlastnost. |
Určuje použitou hodnotu přizpůsobené vlastnosti. Prostřednictvím pole Hodnota můžete zadat, upravit nebo odstranit hodnotu pro přizpůsobenou vlastnost.
Pokud se ke generování tokenu Kerberos používá vlastní typ tokenu, určete následující přizpůsobené vlastnosti:
| Název přizpůsobené vlastnosti | Hodnota |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | Určuje název cílové služby. Tato vlastnost je povinná. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | Určuje název hostitele přidružený k cílové službě v následujícím formátu: myhost.mycompany.com. Tato vlastnost je povinná. |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | Určuje název sféry přidružené k cílové službě. Tato vlastnost je při použití jedné sféry ověřování Kerberos volitelná. Pokud není zadána vlastnost targetServiceRealm, jako název sféry bude použit výchozí název sféry z konfiguračního souboru ověřování Kerberos. |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | Určuje název sféry ověřování Kerberos přidružené ke klientovi. Tato vlastnost je při použití prostředí s jednou sférou ověřování Kerberos volitelná. |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | Při nastavení na hodnotu True povoluje přihlašování ověřování Kerberos.
Výchozí hodnota je False. Tato vlastnost je povinná. |
Pro generátor tokenů tvoří kombinace názvu služby a cílového názvu hostitele název činitele služby (SPN), který představuje název činitele služby ověřování Kerberos. Klient ověřování Kerberos pro název SPN počáteční token AP_REQ ověřování Kerberos.
Pokud aplikace generuje nebo spotřebovává token Kerberos verze 5 AP_REQ pro každou zprávu požadavku na webové služby, nastavte přizpůsobenou vlastnost com.ibm.wsspi.wssecurity.kerberos.attach.apreq ve vazbách generátoru tokenů a spotřebitele tokenů pro danou aplikaci na hodnotu true. Další informace naleznete v tématu s radami pro odstraňování problémů se zabezpečením webových služeb.
Odkazy na stránku obslužné rutiny zpětného volání, na které můžete konfigurovat obslužné rutiny zpětné vazby. Nastavení obslužné rutiny zpětného volání určuje způsob načtení tokenů ze záhlaví zpráv.
Pokud pracujete s tokenem jména uživatele nebo tokenem ověřování LTPA, který používá výchozí vazby, mohou být uvedena jména uživatelů a hesla, která slouží jako příklady. Pro tyto typy tokenů je zapotřebí aktualizovat hodnoty.