Параметры конфигурации обработчика обратных вызовов для JAX-RPC

Эта страница позволяет указать способ получения маркера защиты, добавляемого в заголовок защиты веб-служб для JAX-RPC в сообщении SOAP. За получение ключа защиты отвечает подключаемая среда, расширяющая для этой цели интерфейс javax.security.auth.callback.CallbackHandler Службы идентификации Java (JAAS).

Предотвращение неполадок Предотвращение неполадок: Перед указанием значений свойств Хранилище ключей и Ключ на этой странице обратите внимание, что информация о хранилище ключей и псевдониме на уровнях генератора и приемника указывается для разных целей. Основные различия относятся к псевдониму обработчика обратных вызовов X.509: gotcha
Генератор
В случае применения совместно с генератором шифрования для шифрования сообщения применяется общий ключ, полученный с помощью псевдонима, указанного для генератора. Пароль не требуется. Псевдоним для обработчика обратных вызовов, связанного с генератором шифрования, должен быть доступен без пароля. Это означает, что в хранилище ключей с псевдонимом не должна быть связана информация о частном ключе. В случае применения совместно с генератором подписания для подписания сообщения применяется частный ключ, полученный с помощью псевдонима, указанного для генератора. Необходимо указать пароль.
Для просмотра этой страницы административной консоли для обработчика обратного вызова на уровне кластера выполните следующие действия:
  1. Выберите команду меню Защита > Среда защиты JAX-WS и JAX-RPC.
  2. В разделе Привязки генератора по умолчанию JAX-RPC выберите Генераторы маркеров > имя_генератора_маркеров.
  3. В разделе Дополнительные свойства щелкните на Обработчик обратного вызова.
Для просмотра этой страницы административной консоли для обработчика обратного вызова на уровне сервера выполните следующие действия:
  1. Выберите команду меню Серверы > Типы серверов > Серверы приложений WebSphere > имя-сервера.
  2. В разделе Защита выберите Среда выполнения защиты JAX-WS и JAX-RPC.
    Среда с разными версиями Среда с разными версиями: В кластере со смешанными узлами с сервером, использующими Websphere Application Server версии 6.1 или более ранней версии, выберите Веб-службы: стандартные привязки для защиты веб-служб.mixv
  3. В разделе Привязки генератора по умолчанию JAX-RPC выберите Генераторы маркеров > имя_генератора_маркеров.
  4. В разделе Дополнительные свойства выберите Обработчик обратного вызова.
Для просмотра этой страницы административной консоли для обработчика обратного вызова на уровне приложения выполните следующие действия:
  1. Выберите Приложения > Типы приложений > Приложения J2EE WebSphere > имя_приложения.
  2. В разделе Модули выберите Управление модулями имя-URI.
  3. В разделе Свойства защиты веб-служб можно получить доступ к информации об обработчике обратного вызова для следующих привязок:
    • Привязка генератора (отправителя) запросов: выберите Веб-службы: привязки защиты клиента. В разделе Связывание генератора запросов (отправителя) выберите Изменить пользовательский. В разделе Дополнительные свойства выберите Генератор маркеров. Выберите Создать для создания новой конфигурации генератора маркеров или щелкните на имени существующей конфигурации для изменения ее параметров. В разделе Дополнительные свойства щелкните на Обработчик обратного вызова.
    • Привязка генератора (отправителя) ответов: выберите Веб-службы: привязки защиты сервера. В разделе привязки генератора (отправителя) ответов выберите Изменить пользовательский. В разделе Дополнительные свойства выберите Генератор маркеров. Выберите Создать для создания новой конфигурации генератора маркеров или щелкните на имени существующей конфигурации для изменения ее параметров. В разделе Дополнительные свойства щелкните на Обработчик обратного вызова.

Имя класса обработчика обратного вызова

Имя класса реализации обработчика обратного вызова, применяемого для расширения среды ключей защиты.

Указанный класс обработчика обратного вызова должен реализовывать интерфейс javax.security.auth.callback.CallbackHandler. Конструктор предоставляется реализацией интерфейса JAAS javax.security.auth.callback.CallbackHandler в соответствии со следующим синтаксисом:
MyCallbackHandler(String
имя-пользователя, char[] пароль, 
    java.util.Map свойства)
где:
имя-пользователя
Имя пользователя, передаваемое в конфигурацию.
password
Пароль, передаваемый в конфигурацию.
свойства
Прочие свойства, передаваемые в конфигурацию.
Сервер приложений предоставляет следующие реализации обработчика обратных вызовов по умолчанию:
com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
Этот обработчик обратного вызова запрашивает имя пользователя и пароль с помощью приглашения входа в систему. Однако, если на этой панели указаны идентификационные данные, приглашение не отображается и сервер приложений возвращает имя пользователя и пароль генератору маркеров. Используйте эту реализацию только для приложений-клиентов Enterprise Edition (Java EE) на платформе Java.
com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
Обработчик обратного вызова не выдает приглашение и возвращает идентификационные данные, если они указаны на этой панели. Рекомендуется использовать этот обработчик обратного вызова, если веб-служба выполняет роль клиента.
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Этот обработчик обратного вызова запрашивает имя пользователя и пароль с помощью стандартного приглашения ввода. Однако, если на этой панели указаны идентификационные данные, то сервер приложений не выдает приглашение и возвращает имя пользователя и пароль генератору маркеров. Используйте эту реализацию только для приложений-клиентов Enterprise Edition (Java EE) на платформе Java.
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Этот обработчик обратного вызова запрашивает имя пользователя и пароль с помощью стандартного приглашения ввода. Однако, если на этой панели указаны идентификационные данные, то сервер приложений не выдает приглашение и возвращает имя пользователя и пароль генератору маркеров. Используйте эту реализацию только для приложений-клиентов Enterprise Edition (Java EE) на платформе Java.
com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
Этот обработчик обратного вызова используется для получения маркера доступа LTPA из Субъекта вызова RunAs (Выполнить-как). Полученный ключ добавляется в заголовок защиты веб-служб сообщения SOAP в качестве двоичного ключа защиты. Однако, если на этой панели указаны идентификационные данные, то сервер приложений вместо получения маркера защиты LTPA из субъекта RunAs проверяет для этой цели имя пользователя и пароль. Используйте этот обработчик обратного вызова, только когда веб-служба функционирует в роли клиента на сервере приложений. Не рекомендуется использовать этот обработчик обратного вызова в приложении-клиенте Java EE.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Этот обработчик обратного вызова применяется для создания сертификата X.509, добавляемого в заголовок защиты веб-служб сообщения SOAP в качестве двоичного ключа защиты. Он предусматривает наличие хранилища ключей и определения ключа.
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Этот обработчик обратного вызова применяется для создания сертификатов X.509, зашифрованных в соответствии с форматом PKCS#7. Сертификат вставляется в заголовок защиты веб-служб сообщения SOAP как двоичный ключ защиты. Обработчик обратного вызова предусматривает наличие хранилища. Необходимо указать список отзыва сертификатов (CRL) в хранилище набора сертификатов. CRL входит в состав сертификата X.509, зашифрованного в соответствии с форматом PKCS#7.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Этот обработчик обратного вызова применяется для создания сертификатов X.509, зашифрованных в соответствии с форматом PkiPath. Сертификат маркер добавляется в заголовок защиты веб-служб сообщения SOAP в качестве двоичного маркера защиты. Обработчик обратного вызова предусматривает наличие хранилища. Хранилище набора сертификатов не требуется, поскольку этот обработчик обратного вызова не поддерживает CRL.

Реализация обработчика обратного вызова получает требуемый ключ защиты и передает его генератору маркеров. Генератор маркеров добавляет ключ защиты в заголовок защиты веб-служб сообщения SOAP. Кроме того, генератор маркеров обеспечивает поддержку подключаемой среды ключей защиты. Поставщики служб могут предоставить собственную реализацию, но в ней обязательно должен использоваться интерфейс com.ibm.websphere.wssecurity.wssapi.token.SecurityToken. Реализация модуля входа в систему службы идентификации Java (JAAS) применяется для создания ключа защиты на стороне генератора и, соответственно, для проверки ключа защиты на стороне получателя.

Применять подтверждение идентификации

Выберите эту опцию, если в расширенном файле описания IBM® задано подтверждение идентификации.

Эта опция указывает, что требуется только субъект первоначального отправителя, и он вставляется в заголовок защиты веб-служб сообщения SOAP. Например, для генератора маркеров имени пользователя сервер приложений отправляет только имя пользователя исходного инициатора. В случае генератора маркеров X.509 сервер приложений отправляет только сертификат исходного подписанта.

Применять идентификацию RunAs

Выберите эту опцию, если в расширенном файле описания IBM задано подтверждение идентификации и вместо начального инициатора следует использовать идентификатор Run As (Выполнить как).

Данная опция допустима только в том случае, если настроен генератор маркеров имени пользователя.

Идентификатор пользователя для базовой идентификации

Имя пользователя, передаваемое конструкторам реализации обработчика обратного вызова.

При выборе одной из следующих реализаций обработчика обратного вызова по умолчанию применяются имя пользователя и пароль простой идентификации:
  • com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler

Дополнительная информация приведена в описании поля Имя класса обработчика обратного вызова.

Пароль для базовой идентификации

Пароль, передаваемый конструктору обработчика обратного вызова.

При выборе одной из следующих реализаций обработчика обратного вызова по умолчанию применяется хранилище ключей и связанная конфигурация:
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Для создания сертификата X.509 с путем применяется хранилище ключей.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Для создания сертификата X.509 с путем применяется хранилище ключей.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Для извлечения сертификата X.509 применяется хранилище ключей.

Хранилище ключей

Выберите Нет, если для этой конфигурации не требуются хранилища ключей.

Выберите Предопределенное хранилище ключей для выбора предопределенного хранилища ключей по его имени конфигурации.

Выберите Пользовательское хранилище ключей для использования пользовательских хранилищ ключей.

Должна быть указана следующая информация:

Имя конфигурации хранилища ключей

Указывает имя конфигурации хранилища ключей, заданное в параметрах хранилища ключей в защищенных средствах связи.

Пароль хранилища ключей

Пароль для доступа к файлу хранилища ключей.

Путь к хранилищу ключей

Задает расположение файла хранилища ключей.

В пути следует указать переменную ${USER_INSTALL_ROOT}, так как она содержит путь к продукту в локальной системе. Для того чтобы изменить путь, указанный в этой переменной, выберите Среда > Переменные WebSphere, а затем щелкните на USER_INSTALL_ROOT.

Тип хранилища ключей

Тип формата файла хранилища ключей.

Укажите в этом поле одно из следующих значений:
JKS
Выберите эту опцию, если для хранилища ключей используется формат Java Keystore (JKS).
JCEKS
Выберите эту опцию, если в Комплекте для разработки приложений (SDK) настроено расширение Java Cryptography Extension. На сервере приложений по умолчанию настроено IBM JCE. Эта опция обеспечивает более надежную защиту хранимых личных ключей, путем применения шифрования Triple DES.
[z/OS] JCERACFKS
Используйте JCERACFKS, если сертификаты хранятся в связке ключей SAF (только для z/OS).
PKCS11KS (PKCS11)
Выберите эту опцию, если для файла хранилища ключей применяется формат PKCS#11. Хранилища ключей, которые используют этот формат, содержат в шифровальных устройствах ключи RSA или могут шифровать ключи, обеспечивающие защиту с помощью шифровальных устройств.
PKCS12KS (PKCS12)
Выберите эту опцию, если для файла хранилища ключей применяется формат PKCS#12.


Имя файла: uwbs_callback.html