已阅读5页,还剩12页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Target的安装:1、安装软件环境:操作系统:Windows 2000 advanced server(ntfs文件格式) 安装iis,安装“证书颁发机构”(CA) 执行shibboleth-1.2.1a-win32.exe(从shibboleth网站上下载),默认安装在从C:opt下。Target安装过程:1、 确保windows 2000 server已经装了iis和CA(也可以建在别的地方或是用权威机构的CA,但是为了局域网测试,必须自己建立一个CA用来颁发大家都信任的证书)。在windows 2000 server上安装CA的过程:(1)首先请确认您的服务器已经安装配置了Active Directory服务,这样您就可以给域中的用户颁发数字证书。当然AD服务不是安装CA服务的必要条件,如果仅仅左测试使用,您可以不安装AD服务; (2)确保在您的Windows2000server/.NET中开启IIS服务,并且支持ASP,这样您的CA服务可以通过WEB在INTERNET/INTRANET发布; (3)开始-设置-控制面板-添加/删除程序-添加/删除Windows组件-选中证书服务; (4)然后选择合适的CA类型,这里我们选择独立的根CA; (5)如果你要改变微软的默认密钥设置,你可以选中高级选项;一般,我们直接进入下一步; (6)在这里输入您这个CA的详细信息; (7)然后指定存储配置数据、数据库和日志的位置; (8)完成安装向导,系统开始安装CA服务; 然后,您可以通过如下方式访问认证服务器: http:/安装认证服务器IP地址/certsrv 在这里,您可以申请一张证书,查看证书请求状态还有下载根证书。 当您完成证书申请之后,您可以通过打开IE-工具-INTERNET选项-内容-证书-个人查看您个人证书。 当然你也可以通过把证书服务加入到MMC来进行证书服务管理,方法如下: 开始-运行-mmc-文件-添加/删除插件-添加-证书2、 为iis开启ssl通道。(1)单击开始,指向程序,指向管理工具,然后单击Internet服务管理器。(2)扩展域节点。选择缺省Web页面,然后右击。在子菜单中单击属性。(3)显示缺省Web站点属性对话框。单击目录安全选项卡。 注意在安全通信下面的 编辑按钮现在不可用。这将会持续到您请求一个Web服务器证 书。(4)单击服务器证书按钮。(5)启动Web服务器证书向导。单击下一步。(6)选择创建一个新证书选项,单击下一步。如果IIS已经有一个证书了,您将看见一个不同的对话框。(7)选择立即发送请求到在线证书机构按纽。(8)在名字和安全设置对话框中,接受缺省选项。单击下一步。(9)在下一个页面上,输入您的信息,单击下一步。(10)在通用名文本框中输入您的服务器名字。它可以是DNS名、NetBIOS名称或 LOCALHOST。输入您的选择,单击下一步。(11)在下一个页面上,输入您的信息,单击下一步。(12)如果在域里面已经有了企业CA,并且您可以从那里申请到Web服务器证书,那么您 将可以看到它列在那里。(如果没有CA,如果CA没有配置成可以发布Web服务器证书,或如果您没有权限申请一个Web服务器证书,列表将会是空的。您必须有一个CA来完成这个部分。)选择您要使用的CA,单击下一步。(13)就会出现证书请求提交页面。单击下一步。(14)单击完成。现在服务器就有了一个WEB服务器证书。(15)您将注意到在安全通信下面的编辑可以使用了,单击编辑。(16)进入安全通信对话框,在需要安全通道(SSL)前打上勾。(17)如果你希望以后客户端浏览器和WEB通信的时候需要128位对称加密,那么你就在需要128位加密前打上勾。(18)在客户端证书中有三种选择:忽略客户证书、接收客户证书和申请客户证书。选择第一第二种仅仅是开启SSL单向认证,选择第三种着开启SSL双向认证。(19)选择接受客户端证书,接受客户端证书设置需要在客户端证书和浏览器之间进行协商。您也必须选中申请安全通道(SSL)选项框。如果失败了,它不允许退回到另一个验证方法。需要安全通道意味着Web站点将不能通过HTTP协议进行访问,只可以通过HTTPS协议进行访问。单击确定。单击应用并且单击确定。(20)单击确定,好了,您的SSL通道开启了。以后你就可以通过https访问WEB服务了。3、 安装shibboleth1.2.1a(Scott说1.2版本不能用了,所以换成最新版本1.2.1a)直接运行shibboleth-1.2.1a-win32.exe,直接默认安装就可以了。我装在了c:opt目录下。4、 配置shibboleth的target端:主要修改集中在shibboleth.xml上,另外AAP.xml,Site.xml和Trust.xml也可以进行相应修改或直接在shibboleth.xml上改而不用这几个xml的配置。其中AAP.xml是用来配置Attribute Acceptance Policy的,Site.xml是设置Federation(联盟)的成员信息的,这些信息如果很少的话也可以直接在shibboleth.xml里的FederationProvider里面设置,我们测试时就是这样设置的。Trust.xml是用来设置Federation信任的CA的一个配置文件,我们安装时把我们CA证书的公钥信息添加了进去。我们在IQ-Trust.xml里添加的内容如下:- /证书链的最大深度,一般来说“5”足够了 /shibboleth /Federation的Name- - /Federation信任的CA的证书的公钥,可以有多个CA MIICzDCCAnagAwIBAgIQF7LuyPBu3olPBQS2I1C3NDANBgkqhkiG9w0BAQUFADCB hDEgMB4GCSqGSIb3DQEJARYRbGltaW5nNDMwQDE2My5jb20xCzAJBgNVBAYTAkNO MQ4wDAYDVQQIEwVIdWJlaTEOMAwGA1UEBxMFV3VoYW4xDTALBgNVBAoTBGh1c3Qx DTALBgNVBAsTBGNnY2wxFTATBgNVBAMTDHNoaWJib2xldGhDQTAeFw0wNDEyMjUw OTIwMjlaFw0wNjEyMjUwOTI2MzdaMIGEMSAwHgYJKoZIhvcNAQkBFhFsaW1pbmc0 MzBAMTYzLmNvbTELMAkGA1UEBhMCQ04xDjAMBgNVBAgTBUh1YmVpMQ4wDAYDVQQH EwVXdWhhbjENMAsGA1UEChMEaHVzdDENMAsGA1UECxMEY2djbDEVMBMGA1UEAxMM c2hpYmJvbGV0aENBMFwwDQYJKoZIhvcNAQEBBQADSwAwSAJBAOTpZ9vcHNsoZ8Ir d5UB1dcST0K+E40TRNXGTPJRrSfa4+NRu3CyRsECN7fRke08k5RrbIBJ6dlOkTAE CI04apkCAwEAAaOBwTCBvjALBgNVHQ8EBAMCAcYwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQUXLTNb+PT1PhJ/AMuhEBoXm5pU08wbQYDVR0fBGYwZDAvoC2gK4Yp aHR0cDovL2h1c3Rvbi9DZXJ0RW5yb2xsL3NoaWJib2xldGhDQS5jcmwwMaAvoC2G K2ZpbGU6Ly9cXGh1c3RvblxDZXJ0RW5yb2xsXHNoaWJib2xldGhDQS5jcmwwEAYJ KwYBBAGCNxUBBAMCAQAwDQYJKoZIhvcNAQEFBQADQQB0DgoSla5AYhktwLU6vtbv Rjg+zr+4iNHBovJMzRtcIOpxiNKe/Rj9Cfi/StERI6kQEeY5XvSOUE4pX2OxYoY1 shibboleth.xml里的设置如下:(/后面为我加的解释说明)- - - - !- - - - !- - - - !- --language=C:/opt/shibboleth/share/english --datadir=C:/opt/shibboleth/data - - - - !- - - - / Application的id要和这里的applicationId对应,/表明该id对应的Application对应的文件应该用哪个shire- !- This requires a session for documents in /secure on the containing host with http and https on the default ports. Note that the name and port in the elements MUST match Apaches ServerName and Port directives or the IIS Site mapping in the element below. - - /我的域名- /默认的路径名,/requireSession设置为true时表明访问该资源时需要建立会话,即shibboleth保护了该文件/夹下的内容- !- Example shows a subfolder on the SSL port assigned to a separate - /自己设置的默认路径下的一个子目/录,这个路径下的applicationId为foo-admin,当Application里的id设为foo-admin时,表/明是用这个路径下的shire - - /用iis做web服务器时,该项必须为true- !- Maps IIS IID values to the host scheme/name/port. The name is required so that the proper in the request map above is found without having to cover every possible DNS/IP combination the user might enter. The port and scheme can usually be omitted, so the HTTP requests port and scheme will be used. - /name为我的域名 - /默认会话的ProviderId,实际不是 / 一个URL,只是一个字符串。- - /设置错误提示页面- - /设置Federation使用的证书 - - !- - - - !- - - - !- AAPProvider type=vider.XMLAAP - - - !- - - !- Localhost Test Deploymentlocalhost - /设置Federation信任的CA的证书- - !- - - /shibboleth - !- You can customize behavior of specific applications here. You must supply a complete element to inidicate a distinct shireURL and wayfURL for this application, along with any other non-default settings you require. None will be inherited. The wayfURL can be the same as the default above, but the shireURL MUST be different and MUST map to this application in the RequestMap. The default elements inside the outer element generally have to be overridden in an all or nothing fashion. That is, if you supply an override, you MUST include all attributes you want to apply, as they will not be inherited. Similarly, if you specify an element such as , it is not additive with the defaults, but replaces them. The example below shows a special application that requires use of SSL when establishing sessions, restricts the session cookie to SSL and a specific folder, and inherits most other behavior except that it requests only EPPN from the origin instead of asking for all attributes. - - /设置提供服务的Application /shireURL对每个Application必须不/同,并且位于对应的目录下。由于是只有一个idp,所以这里的wayfURL直接连到了idp/的HS上,一般情况下应该连到wayfURL上- - /Federation的名字- /origin的ProviderId Localhost Test Deployment /这些信息必须和origin的AA使用的证书信息完全匹配! localhost - Localhost Test Deployment - !- Define all the private keys and certificates here that you reference from . - - - - - C:optshibbolethetcshibbolethprivkey.key /这个私钥是未加密的 - C:optshibbolethetcshibbolethprivkey.crt C:CAConfighuston_shibbolethCA.crt /CA证书存放的路径 - !- C:/opt/shibboleth/etc/shibboleth/inqueue.key C:/opt/shibboleth/etc/shibboleth/inqueue.crt - 值得注意的是在Applications下的Application的设置如果有和Applications的default相同的元素,则Application的设置会覆盖default的设置,否则,则用default的设置。5、将shibboleth加到iis里面去 在iis默认的wwwroot目录下建一个secure目录,再在secure下建一个admin目录。然后用mmc打开iis(开始程序管理工具Internet信息服务),双击站点图标,在“默认的Web站点”上点右键,选择“属性“,再选择“ISAPI筛选器”,然后将位于c:optshibbolethlibexec下的isapi_shib.dll添加进去,并将其命名为Shibboleth。然后,再在“主目录”的配置里添加isapi_shib.dll,并将extension(扩展名)改为“.shire”重启iis服务器,确保ISAPI筛选器里的Shibboleth左边为一个向上的绿箭头,说明名为Shibboleth的filter已经在工作了,否则Shibboleth将不起作用。6、为SHAR申请证书 这个过程其实有很多种处理方法,最简单的方法就是用openssl来产生 首先,产生一个证书请求:openssl req -new 之后会要求输入密码,在确认密码之后就生成了一个名为privkey.pem的私钥和privkey.csr的证书请求,把这个证书请求复制下来,然后在浏览器上输入/certsrv,选择“申请证书”-“高级申请”- “使用 base64 编码的 PKCS #10 文件提交一个证书申请,或使用 base64 编码的 PKCS #7 文件更新证书申请。 “,然后将刚才复制的证书请求内容粘贴上去,就向CA提交了一个证书请求。 然后CA就可以直接颁发证书,由于windows下颁发的证书格式是用DER编码的.cer,最好将它转化为PEM编码的.crt格式。 openssl的命令如下: openssl x509 inform DER in privkey.cer outform PEM out privkey.crt然后要把私钥转化为不用密码启动的格式,先将privkey.pem重命名为privkey.key,再用如下openssl命令: openssl rsa in privkey.key out privkey.key.unsecure用的时候最好再将privkey.key.unsecure改为privkey.key。 origin端的证书和私钥也是同样产生的。 值得注意的是,在申请证书请求时,会要求输入一些信息,比如CN,O,OU等,email地址最好不要输入,因为我们测试时就遇到过origin(装在linux下)端不能解析target(装在windows 2000 server下)发给它的证书的email项的情况,导致SHAR不能和AA交互。这应该是shibboleth的一个bug,感觉shibboleth在证书处理的这一块上做的还不是很好,至少在不同的操作系统交互时就容易出问题。 安装时特别注意的事项:1、在修改shibboleth.xml之前,要先关闭iis服务器,否则ISAPI的filter的箭头可能会变成朝下的红箭头(说明filter失效,正常情况下应该为向上的绿箭头)。如果重新安装的话。应该把shibboleth.xml等相关配置文件都改好之后再在“ISAP筛选器”里添加“isapi_shib.dll”(位于C:optshibbolethlibexec下)。然后再在主目录的配置里添加isapi_shib.dll,并将扩展名改为“.shire”。2、origin端的HS和AA是用的同一个证书,但实际上HS的证书可有可无,而AA是必须要用的。在origin.xml里设置他们使用的证书和密钥时,path里一定要用相对路径(linux下),而在target端SHAR也必须要用证书,在shibboleth.xml里设置时,path要用绝对路径(windows下)。3、 密钥的使用:如果不用java keystore的话,私钥(origin和target都要)一定要转化成不用密码启动的。用openssl的一个命令就可以做到openssl rs
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年江苏徐州市初中学业水平考试生物试卷真题(含答案详解)
- 2026 事业单位水利岗面试考点梳理 题库 含答案
- 2026计算机岗面试高频题 含解析
- 2026 水利岗面试易错题 事业编 题型分析 含答案
- AI教育试点意义
- 高分子化学考研就业前景分析
- 2026年西双版纳市烟草专卖局人员招聘考试备考题库及答案详解
- 2026年山东省技能兴鲁职业技能大赛(动物疫病防治员)经典试题及答案
- 信息系统第三方测评岗位考试题库含答案
- 空气净化设备定期监测检查表
- 上海交通大学春季统一招聘笔试题
- 2026年度质量战略规划
- 浙江省强基联盟2025-2026学年高二上学期12月联考日语试题含答案
- 锌浸出工艺流程图
- 非遗漆扇动态介绍非物质文化遗产课件
- 政治大单元教学课件
- 江苏淮安2020-2023年中考满分作文28篇
- 邮政客户经理工作总结汇报
- 电工技能训练(第六版)课件:常用电工工具的使用
- 老年医学科建设与发展
- 中班语言《秋天的颜色》课件
评论
0/150
提交评论