2.7. 配置身份提供程序以使用 Kerberos 身份验证
除了其他身份存储外,IDP 还可以将 Kerberos 用作其身份验证机制。要将 IDP 设置为使用 Kerberos,您需要执行以下操作:
它假设您有一个正常工作的 Kerberos 环境。
配置用于 Kerberos 身份验证的安全域.
您可以使用以下命令配置 IDP 所需的安全域。如需更多信息,请参阅《如何使用 Kerberos 设置 SSO 指南》的"JBoss EAP 配置传统安全子系统 "一节。
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重要有关登录模块的更多信息,请参阅 JBoss EAP 登录模块参考中的 Kerberos 登录模块和 SPNEGO 登录模块部分。
为 SP 配置安全域。
您可以使用以下命令配置 SP 所需的安全域:如需更多信息,请参阅 设置 SP 的完整文档。
/subsystem=security/security-domain=sp:add(cache-type=default) /subsystem=security/security-domain=sp/authentication=classic:add /subsystem=security/security-domain=sp/authentication=classic/login-module=org.picketlink.identity.federation.bindings.jboss.auth.SAML2LoginModule:add(code=org.picketlink.identity.federation.bindings.jboss.auth.SAML2LoginModule,flag=required)
/subsystem=security/security-domain=sp:add(cache-type=default) /subsystem=security/security-domain=sp/authentication=classic:add /subsystem=security/security-domain=sp/authentication=classic/login-module=org.picketlink.identity.federation.bindings.jboss.auth.SAML2LoginModule:add(code=org.picketlink.identity.federation.bindings.jboss.auth.SAML2LoginModule,flag=required)
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重新加载服务器以使更改生效。
reload
reload
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 完成上述步骤后,将创建以下配置:
示例:IDP 和 SP 的安全域
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 配置 IDP 应用。
配置 IDP 的过程与设置 IDP 部分所述的相同,但有以下更改:
- 声明 JBoss Negotiation 的额外依赖性
配置 IDP 应用,以将安全域与
SPNEGO
登录模块搭配使用注意在配置 IDP 时,您不需要在配置中指定
PicketLinkSTS
元素。如果是异常的PicketLink
,则会从 selectetlink-core
的文件加载默认配置。-VERSION.jar 内名为 core-
st仅在需要时覆盖此配置。例如,更改令牌超时或为 SAML 断言指定自定义安全令牌提供程序。
示例:使用 Kerberos 和 Picketlink 依赖项的
jboss-deployment-structure.xml
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 示例:IDP
中的 jboss-web.xml
<jboss-web> <security-domain>app-spnego</security-domain> <context-root>identity</context-root> </jboss-web>
<jboss-web> <security-domain>app-spnego</security-domain> <context-root>identity</context-root> </jboss-web>
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 示例:使用
PicketLinkSTS
元素的 picketlink.xml
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 重要您必须确保 IDP
web.xml
中配置的任何角色都与 Kerberos 环境中配置的角色匹配。若要实现这一目的,可在 IDP 的安全域中配置第二个登录模块,将适当的角色映射到 SPNEGO 身份验证后,或者在 IDP 安全域中使用映射提供程序。