鑑別記號用來證明或主張身分。 在編輯一般連結時,請利用管理主控台來新增訊息組件的鑑別記號設定。
如果要配置鑑別記號,請完成下列步驟:
這個管理主控台頁面只適用於 Java API for XML Web Services (JAX-WS) 應用程式。
指定正在進行配置的記號名稱。當使用應用程式特定連結時,不會顯示這個欄位。
指定正在進行配置的記號類型。
當使用應用程式特定連結時,記號類型是從原則檔取得且是唯讀的。如果使用一般連結,請從清單中選取記號類型。 以下是可用的記號類型:
如果選取 LTPA Token 作為記號產生端的記號類型,則必須啟用單一登入交互作業能力模式。 這是「Web 和 SIP 安全」中的一項廣域安全設定。如果交互作業能力旗標未設定為啟用 (true),則在啟動附加到這些連結的應用程式時會發生錯誤。如果要使用 LTPA 記號而不檢查交互作業能力旗標的狀態,您可以在記號產生端中設定 com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7 自訂內容。請按照「啟用或停用 LTPA 記號的單一登入交互作業能力模式」主題的說明,使用管理主控台來設定內容。您無法使用「Web 服務安全 API」來設定內容。
指定鑑別記號產生端或消費端的本端名稱。本端名稱欄位的輸入資料取決於顯示的記號類型。 這個欄位只用來編輯自訂記號類型。
指定鑑別記號產生端或消費端的統一資源識別碼 (URI)。URI 欄位的輸入資料取決於顯示的記號類型。 這個欄位只用來編輯自訂記號類型。
如果使用自訂記號類型來產生 OASIS Web Services Security Specification for Kerberos Token Profile 1.1 版定義的 Kerberos 記號,請將這個欄位保留空白。
指定安全記號參照。「安全記號參照」欄位只針對應用程式特定連結中的鑑別記號顯示。這個欄位不適用於預設連結。
指定應用程式和系統「Java 鑑別和授權服務 (JAAS)」登入清單,它們適用於連結所屬範圍的網域。
如果應用程式以廣域安全為範圍,或以未自訂其本身 JAAS 登入的網域為範圍,則功能表清單中會顯示廣域登入清單。 請按一下新建應用程式登入來存取廣域 JAAS 應用程式登入集合。 JAAS 登入功能表清單和新建應用程式登入按鈕行為,取決於所建立的連結是否與附件相關聯。變更安全網域時要特別小心,因為在不同的安全網域中可能無法存取先前參照的安全配置,如 JAAS 登入。
指定自訂內容所用的名稱。
自訂內容一開始不會在這個直欄中顯示。請按下列其中一個按鈕來啟用說明的動作:
| 按鈕 | 得出的動作 |
|---|---|
| 新建 | 建立新的自訂內容項目。如果要新增自訂內容,請輸入名稱和值。 |
| 編輯 | 使所選的自訂內容能夠進行編輯。按一下這個按鈕會提供輸入欄位,並建立所要編輯的 Cell 值清單。 在至少新增一個自訂內容後,「編輯」按鈕才會有作用。 |
| 刪除 | 移除所選的自訂內容。 |
指定所要使用自訂內容的值。 請使用值欄位來輸入、編輯或刪除自訂內容的值。
如果使用自訂記號類型來產生 Kerberos 記號,請指定下列自訂內容:
| 自訂內容名稱 | 值 |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | 指定目標服務的名稱。 這個內容是必要的。 |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | 以下列格式指定與目標服務相關聯的主機名稱:myhost.mycompany.com。 這個內容是必要的。 |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | 指定與目標服務相關聯的網域範圍名稱。 這個內容是單一 Kerberos 網域範圍可選用的。如果未指定 targetServiceRealm 內容,系統會使用 Kerberos 配置檔中的預設網域範圍名稱作為網域範圍名稱。 |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | 指定與用戶端相關聯的 Kerberos 網域範圍名稱。 這個內容是單一 Kerberos 網域範圍環境可選用的。 |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | 當此值為 True 時,啟用 Kerberos 登入。
預設值是 False。 這個內容是必要的。 |
如果是記號產生端,目標服務名稱與目標主機名稱的組合會構成「服務主體名稱 (SPN)」,它代表目標 Kerberos 服務主體名稱。Kerberos 用戶端會針對 SPN 來要求起始 Kerberos AP_REQ 記號。
如果某應用程式對每一個 Web 服務要求訊息各產生或耗用一個 Kerberos V5 AP_REQ 記號,請在記號產生端及記號消費端連結中,將該應用程式的 com.ibm.wsspi.wssecurity.kerberos.attach.apreq 自訂內容設為 true。如需相關資訊,請參閱「Web 服務安全疑難排解提示」主題。
鏈結至「回呼處理常式」頁面,您可以在其中配置回呼處理常式。回呼處理常式設定可決定如何從訊息標頭取得安全記號。
如果您所用的「使用者名稱」記號或 LTPA 記號是使用預設連結,則可能已提供使用者名稱和密碼作為範例。您必須更新這些記號類型的值。