Se utilizan señales de autenticación para probar o confirmar una identidad. Utilice la consola de administración para añadir valores de señales de autenticación para partes de mensajes cuando se edita un enlace general.
Para configurar señales de autenticación, complete los pasos siguientes:
Esta página de la consola administrativa se aplica sólo a las aplicaciones JAX-WS (Java API for XML Web Services).
Especifica el nombre del símbolo que se configura. Cuando se utilizan enlaces específicos de aplicación, este campo no se visualiza.
Especifica el tipo de símbolo que se configura.
Cuando se utilizan enlaces específicos de aplicación, el tipo de señal se obtiene del archivo de políticas y es de sólo lectura. Cuando utilice enlaces generales, seleccione un tipo de señal de la lista. Están disponibles los siguientes tipos de señales:
Si selecciona Señal LTPA como tipo de señal para el generador de señales, la modalidad de interoperatividad de inicio de sesión único debe estar habilitada. Este es un valor de seguridad global de la seguridad Web y SIP. Si el distintivo de interoperatividad no está establecido en habilitado (true), se produce un error cuando la aplicación que está conectada a estos enlaces se inicia. Si desea utilizar la señal LTPA sin comprobar el estado del distintivo de interoperatividad, puede establecer la propiedad personalizada com.ibm.wsspi.wssecurity.tokenGenerator.ltpav1.pre.v7 en el generador de señales. Establezca la propiedad utilizando la consola de administración, tal como se describe en el tema Habilitación o inhabilitación de la modalidad de interoperatividad de inicio de sesión único para la señal LTPA. La propiedad no se puede establecer utilizando la API de seguridad de servicios web.
Especifica el nombre local para el generador o consumidor de señales de autenticación. El campo Nombre local se rellena en base al tipo de símbolo que se visualiza. Utilice este campo para editar únicamente los tipos de señales personalizadas.
Especifica el Identificador universal de recursos (URI) del consumidor o generador de señales de autenticación. El campo URI se rellena en base al tipo de señal que se visualiza. Utilice este campo para editar únicamente los tipos de señales personalizadas.
Deje este campo vacío si el tipo de señal personalizada se utiliza para generar una señal Kerberos tal como se define en la especificación de seguridad de servicios web de OASIS para el perfil de señal Kerberos v1.1.
Especifica la referencia del símbolo de seguridad. El campo de referencia de la señal de seguridad sólo se muestra para las señales de autenticación en los enlaces específicos de la aplicación. Este campo no está disponible para los enlaces predeterminados.
Especifica una lista de inicios de sesión de aplicaciones y sistema JAAS (Java Authentication and Authorization Service) que son eficaces para el dominio del ámbito del enlace.
Si una aplicación tiene como ámbito la seguridad global o si el ámbito es un dominio que no personaliza sus propios inicios de sesión JAAS, se visualizará la lista de inicios de sesión globales en la lista de menús. Pulse Nuevo inicio de sesión de aplicación para acceder a la colección de inicio de sesión de aplicación JAAS global. El comportamiento de la lista de menú inicio de sesión JAAS y del botón Nuevo inicio de sesión de aplicación dependen de si el enlace se crea junto con una conexión. Preste atención cuando cambie de dominios de seguridad ya que puede que una configuración de seguridad referenciada anteriormente, como, por ejemplo, inicios de sesión JAAS, no sea accesible en un dominio de seguridad diferente.
Especifica el nombre utilizado para la propiedad personalizada.
Las propiedades personalizadas al principio no se visualizan en esta columna. Pulse uno de los botones siguientes para habilitar las acciones descritas:
| Botón | Acción resultante |
|---|---|
| Nuevo | Crea una nueva entrada de propiedad personalizada. Para añadir una propiedad personalizada, especifique el nombre y el valor. |
| Editar | Habilita la propiedad personalizada seleccionada que se desea editar. Pulse este botón proporciona campos de entrada y crea el listado de valores de célula que se debe editar. Para visualizar el botón Editar se debe añadir como mínimo una propiedad personalizada. |
| Suprimir | Elimina la propiedad personalizada seleccionada. |
Especifica el valor de la propiedad personalizada que se va a utilizar. Utilice el campo Valor para especificar, editar o suprimir el valor de una propiedad personalizada.
Si se utiliza el tipo de señal personalizada para generar una señal Kerberos, especifique las propiedades personalizadas siguientes:
| Nombre de la propiedad personalizada | Valor |
|---|---|
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceName | Especifica el nombre del servicio de destino. Esta propiedad es |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceHost | Especifica el nombre de host que está asociado con el servicio de destino
en el formato siguiente: myhost.mycompany.com. Esta propiedad es |
| com.ibm.wsspi.wssecurity.krbtoken.targetServiceRealm | Especifica el nombre del reino asociado al servicio de destino. Esta propiedad es opcional para un dominio Kerberos individual. Si no se ha especificado la propiedad targetServiceRealm, se utiliza como nombre de reino el nombre de reino predeterminado del archivo de configuración de Kerberos. |
| com.ibm.wsspi.wssecurity.krbtoken.clientRealm | Esto especifica el nombre del dominio Kerberos asociado al cliente. Esta propiedad es opcional para un único entorno de dominio Kerberos. |
| com.ibm.wsspi.wssecurity.krbtoken.loginPrompt | Habilita el inicio de sesión de Kerberos cuando el valor es True.
El valor predeterminado es False. Esta propiedad es |
Para el generador de señales, la combinación del nombre de servicio de destino y el nombre de host de destino forma un SPN (Service Principal Name) que representa el nombre del principal del servicio Kerberos de destino. El cliente Kerberos hace la petición inicial de la señal AP_REQ de Kerberos para el SPN.
Si una aplicación genera o consume una señal V5 AP_REQ de Kerberos para cada mensaje de solicitud de servicios web, establezca la propiedad personalizada com.ibm.wsspi.wssecurity.kerberos.attach.apreq en true en los enlaces de generador de señales y de consumidor de señales para la aplicación. Para obtener más información, consulte el tema Sugerencias para la resolución de problemas de Web Services Security.
Enlaces con la página del Manejador de retorno de llamada donde se pueden configurar manejadores de retorno de llamada. Los valores del manejador de devolución de llamada determinan cómo se adquieren las señales de seguridad de las cabeceras de mensajes.
Si trabaja con un símbolo de nombre de usuario o un símbolo LTPA que utiliza enlaces predeterminados, es posible que los nombres de usuario y las contraseñas se hayan proporcionado como ejemplos. Es necesario actualizar los valores para estos tipos de señales.