Nastavení obslužné rutiny zpětného volání pro zabezpečení JAX-RPC

Tato stránka slouží k určení, jak získat token zabezpečení, který je vložen v záhlaví zabezpečení webových služeb pro zabezpečení JAX-RPC ve zprávě protokolu SOAP. Získání tokenu je přídavný rámec, který využívá rozhraní javax.security.auth.callback.CallbackHandler služby JAAS (Java Authentication and Authorization Service) při získávání tokenu zabezpečení.

Předcházení potížím Předcházení potížím: Před zadáním hodnot vlastností Úložiště klíčů a Klíč na této stránce je nutné vědět, že informace o úložišti klíčů nebo aliasu poskytované generátoru a informace o úložišti klíčů nebo aliasu poskytované pro spotřebitele jsou používány pro jiné účely. Hlavní rozdíl se týká aliasu pro obslužnou rutinu zpětného volání X.509: gotcha
Generátor
Při použití spolu s generátorem šifrování slouží alias dodávaný pro generátor k načtení veřejného klíče za účelem šifrování zprávy. Není vyžadováno heslo. Alias zadaný v obslužné rutině zpětného volání přidružený ke generátoru šifrování musí být přístupný bez hesla. To znamená, že k aliasu nesmí být v úložišti klíčů přidruženy informace o soukromém klíči. Při použití spolu s generátorem podpisů slouží alias dodávaný pro generátor k načtení soukromého klíče za účelem podepsání zprávy. Je vyžadováno heslo.
Chcete-li zobrazit tuto stránku administrativní konzoly pro obslužnou rutinu zpětného volání na úrovni buňky, postupujte podle následujícího postupu:
  1. Klepněte na volbu Zabezpečení > Běhové prostředí zabezpečení JAX-WS a JAX-RPC.
  2. V části Výchozí vazby generátoru JAX-RPC klepněte na volbu Generátory tokenů > název_generátoru_tokenů.
  3. V části Další vlastnosti klepněte na volbu Obslužná rutina zpětného volání.
Chcete-li zobrazit tuto stránku administrativní konzoly pro obslužnou rutinu zpětného volání na úrovni serveru, postupujte podle následujícího postupu:
  1. Klepněte na volbu Servery > Typy serverů > Aplikační servery platformy WebSphere > název_serveru.
  2. V části Zabezpečení klepněte na volbu Běhové prostředí zabezpečení JAX-WS a JAX-RPC.
    Prostředí se smíšenými verzemi Prostředí se smíšenými verzemi: V buňce se smíšenými uzly se serverem používajícím produkt Websphere Application Server verze 6.1 nebo dřívější klepněte na volbu Webové služby: výchozí vazby pro zabezpečení webových služeb.mixv
  3. V části Výchozí vazby generátoru JAX-RPC klepněte na volbu Generátory tokenů > název_generátoru_tokenů.
  4. V části Další vlastnosti klepněte na volbu Obslužná rutina zpětného volání.
Chcete-li zobrazit tuto stránku administrativní konzoly pro obslužnou rutinu zpětného volání na úrovni aplikace, postupujte podle následujícího postupu:
  1. Klepněte na volbu Aplikace > Typy aplikací > Podnikové aplikace platformy WebSphere > název_aplikace.
  2. V části Moduly klepněte na volbu Spravovat moduly název_identifikátoru_URI.
  3. V části Vlastnosti zabezpečení webových služeb můžete přistupovat k informacím o obslužné rutině zpětného volání pro následující vazby:
    • Vazba generátoru požadavků (odesilatele): Klepněte na volbu Webové služby: vazby zabezpečení klienta. V části Vazba generátoru požadavků (odesilatele) klepněte na volbu Upravit vlastní. V části Další vlastnosti klepněte na volbu Generátor tokenů. Po klepnutí na volbu Nový vytvořte novou konfiguraci generátoru tokenů nebo klepněte na název existující konfigurace, abyste mohli upravit příslušná nastavení. V části Další vlastnosti klepněte na volbu Obslužná rutina zpětného volání.
    • Vazba generátoru odpovědí (odesilatele): Klepněte na volbu Webové služby: vazby zabezpečení serveru. V části Vazba generátoru odpovědí (odesilatele) klepněte na volbu Upravit vlastní. V části Další vlastnosti klepněte na volbu Generátor tokenů. Po klepnutí na volbu Nový vytvořte novou konfiguraci generátoru tokenů nebo klepněte na název existující konfigurace, abyste mohli upravit příslušná nastavení. V části Další vlastnosti klepněte na volbu Obslužná rutina zpětného volání.

Název třídy obslužné rutiny zpětného volání

Určuje název implementační třídy obslužné rutiny zpětného volání používané pro integraci do struktury tokenu zabezpečení.

Určená obslužná rutina zpětného volání musí implementovat třídu javax.security.auth.callback.CallbackHandler. Implementace rozhraní javax.security.auth.callback.CallbackHandler služby JAAS musí poskytovat konstruktor s následující syntaxí:
MyCallbackHandler(String jméno_uživatele, char[] heslo, 
    java.util.Map vlastnosti)
Kde:
jméno_uživatele
Určuje jméno uživatele předávané do konfigurace.
heslo
Určuje heslo předávané do konfigurace.
vlastnosti
Určuje další konfigurační vlastnosti předávané do konfigurace.
Aplikační server poskytuje následující výchozí implementace obslužné rutiny zpětného volání:
com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
Obslužná rutina zpětného volání prostřednictvím výzvy k přihlášení získá informace o jménu uživatele a o hesle. Pokud však na tomto panelu určíte jméno uživatele a heslo, výzva se nezobrazí a aplikační server vrátí jméno uživatele a heslo generátoru tokenů, je-li na tomto panelu zadáno. Tuto implementaci používejte pouze pro aplikačního klienta prostředí Java EE (Java Platform, Enterprise Edition).
com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
Tato obslužná rutina zpětného volání nezobrazí výzvu a vrátí jméno uživatele a heslo, je-li určeno na tomto panelu. Tuto obslužnou rutinu zpětného volání lze použít pouze v případě, že webová služba figuruje jako klient.
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Obslužná rutina zpětného volání prostřednictvím výzvy standardního vstupu získá jméno uživatele a heslo. Pokud je však na tomto panelu určeno jméno uživatele a heslo, aplikační server nezobrazí výzvu, ale vrátí jméno uživatele a heslo generátoru tokenů. Tuto implementaci používejte pouze pro aplikačního klienta prostředí Java EE (Java Platform, Enterprise Edition).
com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler
Obslužná rutina zpětného volání prostřednictvím výzvy standardního vstupu získá jméno uživatele a heslo. Pokud je však na tomto panelu určeno jméno uživatele a heslo, aplikační server nezobrazí výzvu, ale vrátí jméno uživatele a heslo generátoru tokenů. Tuto implementaci používejte pouze pro aplikačního klienta prostředí Java EE (Java Platform, Enterprise Edition).
com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
Tato obslužná rutina zpětného volání se používá pro získání tokenu zabezpečení LTPA (Lightweight Third Party Authentication) ze subjektu vyvolání RunAs. Tento token je vložen do záhlaví zabezpečení webových služeb v rámci zprávy protokolu SOAP jako binární token zabezpečení. Pokud je však na tomto panelu určeno jméno uživatele a heslo, aplikační server ověří jméno uživatele a heslo s cílem získat token zabezpečení LTPA, místo jeho získání ze subjektu RunAs. Tuto obslužnou rutinu zpětného volání používejte pouze v případě, že webová služba figuruje jako klient na aplikačním serveru. Použití této obslužné rutiny zpětného volání v aplikačním klientu Java EE se nedoporučuje.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Tato obslužná rutina zpětného volání se používá k vytvoření certifikátu X.509, která je vložena do záhlaví zabezpečení webových služeb v rámci zprávy protokolu SOAP jako binární token zabezpečení. Pro tuto obslužnou rutinu zpětného volání je vyžadováno úložiště klíčů a definice klíče.
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Tato obslužná rutina zpětného volání se používá pro vytváření certifikátů X.509 kódovaných s použitím formátu PKCS#7. Certifikát je vložen do záhlaví zabezpečení webových služeb ve zprávě protokolu SOAP jako binární token zabezpečení. Pro tuto obslužnou rutinu zpětného volání je vyžadováno úložiště klíčů. V úložišti certifikátů kolekce musíte určit seznam zrušených certifikátů (CRL). Seznam zrušených certifikátů je kódován s použitím certifikátu X.509 ve formátu PKCS#7.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Tato obslužná rutina zpětného volání se používá pro vytváření certifikátů X.509 kódovaných s použitím formátu PkiPath. Certifikát je vložen do záhlaví zabezpečení webových služeb v rámci zprávy protokolu SOAP jako binární token zabezpečení. Pro tuto obslužnou rutinu zpětného volání je vyžadováno úložiště klíčů. Seznam zrušených certifikátů není obslužnou rutinou zpětného volání podporován; úložiště certifikátů kolekce proto není vyžadováno ani používáno.

Implementace obslužné rutiny zpětného volání získává vyžadovaný token zabezpečení a posílá jej generátoru tokenů. Generátor tokenů vloží token zabezpečení do záhlaví zabezpečení webových služeb ve zprávě SOAP. Generátor tokenů je také vstupním bodem pro přídavné rámce tokenu zabezpečení. Poskytovatelé služeb mohou poskytovat vlastní implementace, ale tyto implementace musí používat rozhraní com.ibm.websphere.wssecurity.wssapi.token.SecurityToken. Implementace přihlašovacího modulu JAAS (Java Authentication and Authorization Service) se používá k vytváření tokenu zabezpečení na straně generátoru a k ověřování tokenu zabezpečení na straně spotřebitele (v tomto pořadí).

Použít deklaraci identity

Tuto volbu vyberte, je-li v deskriptoru produktu IBM® Extended Deployment definována deklarace identity.

Tato volba indikuje, že je vyžadována pouze identita počátečního odesilatele, která je vložena do záhlaví zabezpečení webových služeb v rámci zprávy protokolu SOAP. Aplikační server například odesílá pro objekt TokenGenerator uživatelského jména pouze jméno uživatele původního volajícího. Pro generátor tokenů X.509 odesílá aplikační server pouze certifikaci původního podepisujícího subjektu.

Použít identitu RunAs

Tuto volbu vyberte, pokud je deklarace identity definovaná v rozšířeném deskriptoru implementace IBM a pokud chcete používat identitu RunAs místo identity počátečního volajícího k deklaraci identity pro volání dále na trase.

Tato volba je platná pouze v případě, že máte jako generátor tokenů konfigurovaný modul Username TokenGenerator.

Jméno uživatele pro základní ověřování

Určuje jméno uživatele předávané konstruktorům implementace obslužné rutiny zpětného volání.

Jméno uživatele a heslo základního ověřování jsou použity, pokud vyberete jednu z následujících výchozích implementací obslužné rutiny zpětného volání poskytovaných tímto produktem:
  • com.ibm.wsspi.wssecurity.auth.callback.GUIPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.LTPATokenCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.NonPromptCallbackHandler
  • com.ibm.wsspi.wssecurity.auth.callback.StdinPromptCallbackHandler

Tyto implementace jsou podrobně popsány v popisu pole Název třídy manipulátoru pro zpětné volání.

Heslo pro základní ověřování

Určuje heslo předávané konstruktoru obslužné rutiny zpětného volání.

Úložiště klíčů a jeho spřízněná konfigurace jsou použity, pokud vyberete jednu z následujících výchozích implementací obslužné rutiny zpětného volání poskytovaných tímto produktem:
com.ibm.wsspi.wssecurity.auth.callback.PKCS7CallbackHandler
Úložiště klíčů se používá k sestavení certifikátu X.509 s cestou certifikátu.
com.ibm.wsspi.wssecurity.auth.callback.PkiPathCallbackHandler
Úložiště klíčů se používá k sestavení certifikátu X.509 s cestou certifikátu.
com.ibm.wsspi.wssecurity.auth.callback.X509CallbackHandler
Úložiště klíčů se používá k načítání certifikátu X.509.

Úložiště klíčů

Pokud pro tuto konfiguraci není potřeba žádné úložiště klíčů, vyberte volbu Není.

Chcete-li vybrat předdefinovaná úložiště klíčů s názvem konfigurace úložiště klíčů, vyberte volbu Předdefinované úložiště klíčů.

Chcete-li použít úložiště klíčů definovaná uživatelem, vyberte volbu Úložiště klíčů definované uživatelem.

Je třeba určit následující informace:

Název konfigurace úložiště klíčů

Určuje název konfigurace úložiště klíčů definované v nastaveních úložiště klíčů v rámci zabezpečené komunikace.

Heslo k úložišti klíčů

Určuje heslo používané pro přístup k úložišti klíčů.

Cesta k úložišti klíčů

Určuje umístění souboru úložiště klíčů.

V názvu cesty použijte hodnotu ${USER_INSTALL_ROOT}, protože tato proměnná se převede na cestu k produktu v počítači. Chcete-li změnit cestu použitou v této proměnné, klepněte na volby Prostředí > Proměnné platformy WebSphere a poté klepnutím vyberte položku USER_INSTALL_ROOT.

Typ úložiště klíčů

Určuje typ formátu souboru úložiště klíčů.

Zvolte pro toto pole jednu z následujících hodnot:
JKS
Tuto volbu vyberte, pokud úložiště klíčů používá formát JKS (Java Keystore).
JCEKS
Tuto volbu použijte v případě, že je v rámci sady SDK konfigurováno rozšíření JCE (Java Cryptography Extension). Na aplikačním serveru je konfigurován výchozí balík IBM JCE. Tato volba poskytuje zvýšenou ochranu uložených soukromých klíčů pomocí šifrování Triple DES.
[z/OS] JCERACFKS
Volbu JCERACFKS použijte v případě, že jsou certifikáty uloženy ve svazku klíčů SAF (pouze pro platformu z/OS).
PKCS11KS (PKCS11)
Tuto volbu vyberte v případě, že soubor úložiště klíčů používá formát souborů PKCS#11. Soubory úložiště klíčů, které používají tento formát, mohou obsahovat klíče RSA (Rivest Shamir Adleman) pro kryptografický hardware nebo mohou šifrovat klíče využívající kryptografický hardware pro zajištění ochrany.
PKCS12KS (PKCS12)
Tuto volbu vyberte v případě, že soubor úložiště klíčů používá formát souborů PKCS#12.


Název souboru: uwbs_callback.html