Tampilkan postingan dengan label Identity Management. Tampilkan semua postingan
Tampilkan postingan dengan label Identity Management. Tampilkan semua postingan

[FMW, Security] How To - Identity Propagation for REST using OWSM - 12.1.2

Posted by Unknown Senin, 12 Agustus 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/owsm/entry/how_to_identity_propagation_for

このエントリは前回のエントリの続編です。
How To - Securing REST clients using OWSM - 12.1.2
https://blogs.oracle.com/owsm/entry/how_to_securing_rest_clients
http://orablogs-jp.blogspot.jp/2013/08/how-to-securing-rest-clients-using-owsm.html
前回のエントリでは、WebLogic Serverに同梱されているJersey JAX-RSテクノロジーを使ったRESTサービス、RESTクライアントを保護する方法をステップバイステップでご紹介しました。

このエントリでは、RESTサービス/クライアントのためのID伝播のステップバイステップガイドをご紹介します。
Identity Propagation for REST using Oracle WebService Manager 12.1.2
Step-by-Step Instruction Guide
http://www.oracle.com/technetwork/middleware/webservices-manager/rest-security-id-prop-12c-1988943.pdf
このエントリの内容を実際に試す前に、前回までのエントリをご覧になることをお勧めします。
How To - OWSM 12.1.2 Installation
https://blogs.oracle.com/owsm/entry/how_to_owsm_12_1
http://orablogs-jp.blogspot.jp/2013/07/how-to-owsm-1212-installation-and.html
How To - Securing REST services using OWSM - 12.1.2
https://blogs.oracle.com/owsm/entry/how_to_securing_rest_services
http://orablogs-jp.blogspot.jp/2013/07/how-to-owsm-1212-installation-and.html
How To - Securing REST clients using OWSM - 12.1.2
https://blogs.oracle.com/owsm/entry/how_to_securing_rest_clients
http://orablogs-jp.blogspot.jp/2013/08/how-to-securing-rest-clients-using-owsm.html

Baca Selengkapnya ....

[SOA, Security] Single Sign-On with Security Assertion Markup Language between Oracle and SAP

Posted by Unknown Rabu, 03 Juli 2013 0 komentar
原文はこちら。
http://www.oracle.com/technetwork/articles/soa/fernandes-sso-saml-1965440.html

Security Assertion Markup Language (SAML)を実装し、Oracle Service Bus (OSB)のOracle Web Services Manager (OWSM)からSAP Enterprise Central Component (ECC)にIDを伝播する方法をご紹介します。

Enterprise Resource Planning (ERP)アプリケーションを使ってデータやプロセスにアクセスし、更新している場合、ユーザーのアクティビティ追跡は重要なことです。機密データ(例えば会計や売上の数値)をWebサービスで公開するため、様々なシステム間でユーザーIDを伝播させることが可能なセキュアな環境を提供する必要があります。
この記事では、Security Assertion Markup Language (SAML)を実装して、Oracle Service Bus (OSB)と組み合わせて構成されているOracle Web Services Manager (OWSM)からWebサービスを使ってSAP Enterprise Central Component(ECC)へIDを伝播する方法、必要な構成、Oracle環境の例をご紹介します。

シナリオ

このソリューションはOracle Web Services ManagerとOracle Service Bus 11g (11.1.1.6)、SAP ECC 6.06 SP2の環境で実施したものです。各々のシステムが様々な場所でユーザーを認証します。以前はSAP ERPはR/3として知られていました。
このシナリオでは、(アイデンティティプロバイダーとしての)Oracle Services Busが、(サービスプロバイダーとしての)SAP ECCが発行したSAML 1.1のsender-vouchesを使ってWebサービスにアクセスします。SAML 2.0ではなくSAML 1.1を使っているのは、お客様がアーキテクチャの変更を検討しているためです。
1964573.gif
Figure 1: Oracle Service Bus / ECC environment
ユーザーは自分の資格情報を使用してプロキシサービスにアクセスします。Oracle Service Busは認証し、フローを実行して、ビジネス·サービスを呼び出します。
ビジネス·サービスに適用されるOracle Web Services Managerのポリシーは、SAMLアサーションの生成が必要です。 Oracle Web Services Managerは、アサーションを含むセキュリティ情報を持つメッセージを生成し、署名されたメッセージ本体と共に、ECCを呼び出します。
ECCがSAMLアサーションとセキュリティ情報を検証し、メッセージが検証された場合は、ユーザストア内にユーザーが存在することを確認し、ECCは、Oracle Service Busにレスポンスを返します。
ECCで公開されたサービスは引数としてテキストを一つだけ受け取り、この同じパラメータとユーザー名(SAMLを使用して認証)を連結したものを返します。簡単なテストですが、プラットフォーム間でIDの伝播を確認するには十分です。

構成

WebLogic Server

Oracle WebLogic Serverの組み込みLDAPにユーザーを作成します(例: testsamlclient)。今回のテストでは、このユーザーはプロキシサービスでクライアントを認証します。この同じユーザーもしくは同等のユーザーがECCに存在する必要があります。

Oracle Web Services Manager

Oracle Web Services Managerが使うキーストアを構成し、通信に使う証明書をインポートします(Oracle Web Services Managerの秘密鍵、ECCの公開鍵、CA)。 このシナリオではお客様が生成した証明書を使うため、Enterprise CAが証明書発行者です。

Enterprise Manager Fusion Middleware Controlにアクセスします。
http://<host>:<port>/em
キーストアの設定画面で、キーストアと証明書を構成します。今回は、署名鍵でSAML AssertionとSOAPリクエストの本体に署名します。
<ファーム名>/Weblogicドメイン/<ドメイン名> を開き、[WebLogicドメイン] > [セキュリティ] > [セキュリティプロバイダの構成]へと移動し、 [キーストアの構成]に到達します。
Figure 2: Oracle Web Services Manager Keystore Configuration
サーバーを再起動します。
Enterprise Manager Fusion Middleware Controlに再度アクセスし、新しいセキュリティポリシーを構成します。
<ファーム名>/Weblogicドメイン/<ドメイン名> を開き、[WebLogicドメイン] > [Webサービス] > [ポリシー]へと移動します。
Webサービス・ポリシーの画面で、サービス・クライアントに的ようするポリシーを検索します。
[oracle/wss10_saml_token_with_message_integrity_client_policy]を選択し、[類似作成]をクリックします。
Figure 3: Creating a web service policy
ポリシーの名前を変更します(例:oracle/wss10_saml_token_with_message_integrity_client_policy_sap
Figure 4: Rename the policy
Because ECC SAML Webサービスは署名付きのタイムスタンプを必要とするため、[設定]タブの[タイムスタンプを含める]にチェックを入れておきます。
Figure 5: Include timestamp
それによって、Oracle Web Services Managerは署名付きのタイムスタンプをリクエストに追加し、署名済みのタイムスタンプがレスポンスにあることを期待します。しかしECCは、ECCは署名されていないタイムスタンプをレスポンスに含めて送信してくるため、Oracle Service Busでエラーが発生します。
oracle.wsm.security.policy.scenario.policycompliance.PolicyComplianceException: WSM-00036 : 
The signed message elements or parts do not comply with the policy. The following
headers/elements () or attachments () must be signed:-
< http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd: Timestamp >
この問題を解決するため、[構成]タブに移動して、ignore.timestamp.in.responseというプロパティを追加し、その値としてtrueを設定します。この構成により、Oracle Web Services Managerはレスポンス中のタイムスタンプを検証しなくなります。
Figure 6: Add a property
saml.issuer.nameのフィールドはSAML Assertionの発行者を定義します(デフォルトではwww.oracle.comになっています)。この値を変更することができますが、Oracle Service Busから到着するSAML Assertionを受け付けるよう、SAP ECCで発行者が構成されている必要があります。
csf-keyプロパティはデフォルトでbasic.credentialsを使うよう定義されています。<FARM>/Weblogicドメイン/<ドメイン名>をクリックし、メニューから WebLogicドメイン] > [セキュリティ]> [資格証明]へと移動し、testsamlclientユーザーを通知するbasic.credentialsという名前を持つ新しいキーをoracle.wsm.security下に作成します。
Figure 7: Create Key
必要に応じて、新しい資格証明キーを定義したり、csf-keyプロパティの値を変更したりできます。

実装

Oracle Enterprise Pack for Eclipse (OEPE) を開き、ビジネスサービスをECCのWSDLから生成し、名前を付けます(例:TestSamlClient)。

以下はECCのWSDLのサンプルです。
<?xml version="1.0" encoding="utf-8"?>
<wsdl:definitions targetNamespace="urn:sap-com:document:sap:soap:functions:mc-style"
xmlns:wsdl="http://schemas.xmlsoap.org/wsdl/"
xmlns:xsd="http://www.w3.org/2001/XMLSchema"
xmlns:soap="http://schemas.xmlsoap.org/wsdl/soap/"
xmlns:wsoap12="http://schemas.xmlsoap.org/wsdl/soap12/"
xmlns:http="http://schemas.xmlsoap.org/wsdl/http/"
xmlns:mime="http://schemas.xmlsoap.org/wsdl/mime/"
xmlns:tns="urn:sap-com:document:sap:soap:functions:mc-style"
xmlns:wsp="http://schemas.xmlsoap.org/ws/2004/09/policy"
xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd"
xmlns:n1="urn:sap-com:document:sap:rfc:functions">
<wsdl:documentation>
<sidl:sidl xmlns:sidl="http://www.sap.com/2007/03/sidl"/>
</wsdl:documentation>
<wsp:UsingPolicy wsdl:required="true"/>
<wsp:Policy wsu:Id="BN_BN_YS_SAMLTEST">
<saptrnbnd:OptimizedXMLTransfer uri="http://xml.sap.com/2006/11/esi/esp/binxml"
xmlns:saptrnbnd="http://www.sap.com/webas/710/soap/features/transportbinding/"
wsp:Optional="true"/>
<saptrnbnd:OptimizedMimeSerialization xmlns:saptrnbnd="http://schemas.xmlsoap.org/ws/2004/09/policy/optimizedmimeserialization"
wsp:Optional="true"/>
<wsp:ExactlyOne xmlns:wsp="http://schemas.xmlsoap.org/ws/2004/09/policy">
<wsp:All>
<sp:AsymmetricBinding xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:InitiatorSignatureToken>
<wsp:Policy>
<sp:X509Token sp:IncludeToken="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702/IncludeToken/AlwaysToRecipient">
<wsp:Policy>
<sp:WssX509V3Token10/>
</wsp:Policy>
</sp:X509Token>
</wsp:Policy>
</sp:InitiatorSignatureToken>
<sp:AlgorithmSuite>
<wsp:Policy>
<sp:Basic128Rsa15/>
</wsp:Policy>
</sp:AlgorithmSuite>
<sp:Layout>
<wsp:Policy>
<sp:Strict/>
</wsp:Policy>
</sp:Layout>
<sp:IncludeTimestamp/>
<sp:OnlySignEntireHeadersAndBody/>
</wsp:Policy>
</sp:AsymmetricBinding>
<sp:Wss10 xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:MustSupportRefKeyIdentifier/>
<sp:MustSupportRefIssuerSerial/>
</wsp:Policy>
</sp:Wss10>
<sp:SignedParts xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<sp:Body/>
<sp:Header Name="Trace"
Namespace="http://www.sap.com/webas/630/soap/features/runtime/tracing/"/>
<sp:Header Name="messageId"
Namespace="http://www.sap.com/webas/640/soap/features/messageId/"/>
<sp:Header Name="CallerInformation"
Namespace="http://www.sap.com/webas/712/soap/features/runtime/metering/"/>
<sp:Header Name="Session"
Namespace="http://www.sap.com/webas/630/soap/features/session/"/>
<sp:Header Name="To"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="From"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="FaultTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="ReplyTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="MessageID"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="RelatesTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="Action"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="To"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="From"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="FaultTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="ReplyTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="MessageID"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="RelatesTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="Action"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="ReferenceParameters"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="Sequence"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="SequenceAcknowledgement"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="AckRequested"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="SequenceFault"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="Sequence"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="AckRequested"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="SequenceAcknowledgement"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="SequenceFault"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="UsesSequenceSTR"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="UsesSequenceSSL"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
</sp:SignedParts>
<sp:SignedSupportingTokens xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:SamlToken sp:IncludeToken="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702/IncludeToken/AlwaysToRecipient">
<wsp:Policy>
<sp:WssSamlV11Token10/>
</wsp:Policy>
</sp:SamlToken>
</wsp:Policy>
</sp:SignedSupportingTokens>
</wsp:All>
</wsp:ExactlyOne>
<wsaw:UsingAddressing xmlns:wsaw="http://www.w3.org/2006/05/addressing/wsdl"
wsp:Optional="true"/>
</wsp:Policy>
<wsp:Policy wsu:Id="BN_BN_YS_SAMLTEST_SOAP12">
<saptrnbnd:OptimizedXMLTransfer uri="http://xml.sap.com/2006/11/esi/esp/binxml"
xmlns:saptrnbnd="http://www.sap.com/webas/710/soap/features/transportbinding/"
wsp:Optional="true"/>
<saptrnbnd:OptimizedMimeSerialization xmlns:saptrnbnd="http://schemas.xmlsoap.org/ws/2004/09/policy/optimizedmimeserialization"
wsp:Optional="true"/>
<wsp:ExactlyOne xmlns:wsp="http://schemas.xmlsoap.org/ws/2004/09/policy">
<wsp:All>
<sp:AsymmetricBinding xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:InitiatorSignatureToken>
<wsp:Policy>
<sp:X509Token sp:IncludeToken="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702/IncludeToken/AlwaysToRecipient">
<wsp:Policy>
<sp:WssX509V3Token10/>
</wsp:Policy>
</sp:X509Token>
</wsp:Policy>
</sp:InitiatorSignatureToken>
<sp:AlgorithmSuite>
<wsp:Policy>
<sp:Basic128Rsa15/>
</wsp:Policy>
</sp:AlgorithmSuite>
<sp:Layout>
<wsp:Policy>
<sp:Strict/>
</wsp:Policy>
</sp:Layout>
<sp:IncludeTimestamp/>
<sp:OnlySignEntireHeadersAndBody/>
</wsp:Policy>
</sp:AsymmetricBinding>
<sp:Wss10 xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:MustSupportRefKeyIdentifier/>
<sp:MustSupportRefIssuerSerial/>
</wsp:Policy>
</sp:Wss10>
<sp:SignedParts xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<sp:Body/>
<sp:Header Name="Trace"
Namespace="http://www.sap.com/webas/630/soap/features/runtime/tracing/"/>
<sp:Header Name="messageId"
Namespace="http://www.sap.com/webas/640/soap/features/messageId/"/>
<sp:Header Name="CallerInformation"
Namespace="http://www.sap.com/webas/712/soap/features/runtime/metering/"/>
<sp:Header Name="Session"
Namespace="http://www.sap.com/webas/630/soap/features/session/"/>
<sp:Header Name="To"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="From"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="FaultTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="ReplyTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="MessageID"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="RelatesTo"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="Action"
Namespace="http://schemas.xmlsoap.org/ws/2004/08/addressing"/>
<sp:Header Name="To"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="From"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="FaultTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="ReplyTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="MessageID"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="RelatesTo"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="Action"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="ReferenceParameters"
Namespace="http://www.w3.org/2005/08/addressing"/>
<sp:Header Name="Sequence"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="SequenceAcknowledgement"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="AckRequested"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="SequenceFault"
Namespace="http://schemas.xmlsoap.org/ws/2005/02/rm"/>
<sp:Header Name="Sequence"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="AckRequested"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="SequenceAcknowledgement"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="SequenceFault"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="UsesSequenceSTR"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
<sp:Header Name="UsesSequenceSSL"
Namespace="http://docs.oasis-open.org/ws-rx/wsrm/200702"/>
</sp:SignedParts>
<sp:SignedSupportingTokens xmlns:sp="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702"
xmlns:sapsp="http://www.sap.com/webas/630/soap/features/security/policy"
xmlns:wsa="http://www.w3.org/2005/08/addressing"
xmlns:wst="http://docs.oasis-open.org/ws-sx/ws-trust/200512"
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility"
xmlns:wsx="http://schemas.xmlsoap.org/ws/2004/09/mex">
<wsp:Policy>
<sp:SamlToken sp:IncludeToken="http://docs.oasis-open.org/ws-sx/ws-securitypolicy/200702/IncludeToken/AlwaysToRecipient">
<wsp:Policy>
<sp:WssSamlV11Token10/>
</wsp:Policy>
</sp:SamlToken>
</wsp:Policy>
</sp:SignedSupportingTokens>
</wsp:All>
</wsp:ExactlyOne>
<wsaw:UsingAddressing xmlns:wsaw="http://www.w3.org/2006/05/addressing/wsdl"
wsp:Optional="true"/>
</wsp:Policy>
<wsp:Policy wsu:Id="IF_IF_YS_SAMLTEST">
<sapsession:Session xmlns:sapsession="http://www.sap.com/webas/630/soap/features/session/">
<sapsession:enableSession>false</sapsession:enableSession>
</sapsession:Session>
<sapcentraladmin:CentralAdministration xmlns:sapcentraladmin="http://www.sap.com/webas/700/soap/features/CentralAdministration/"
wsp:Optional="true">
<sapcentraladmin:BusinessApplicationID>4FF6C4A0570F00E9E10000000A1D140F</sapcentraladmin:BusinessApplicationID>
</sapcentraladmin:CentralAdministration>
</wsp:Policy>
<wsp:Policy wsu:Id="OP_IF_OP_YsSamltest">
<sapcomhnd:enableCommit xmlns:sapcomhnd="http://www.sap.com/NW05/soap/features/commit/">false</sapcomhnd:enableCommit>
<sapblock:enableBlocking xmlns:sapblock="http://www.sap.com/NW05/soap/features/blocking/">true</sapblock:enableBlocking>
<saptrhnw05:required xmlns:saptrhnw05="http://www.sap.com/NW05/soap/features/transaction/">no</saptrhnw05:required>
<saprmnw05:enableWSRM xmlns:saprmnw05="http://www.sap.com/NW05/soap/features/wsrm/">false</saprmnw05:enableWSRM>
</wsp:Policy>
<wsdl:types>
<xsd:schema attributeFormDefault="qualified"
targetNamespace="urn:sap-com:document:sap:rfc:functions">
<xsd:simpleType name="char10">
<xsd:restriction base="xsd:string">
<xsd:maxLength value="10"/>
</xsd:restriction>
</xsd:simpleType>
<xsd:simpleType name="char40">
<xsd:restriction base="xsd:string">
<xsd:maxLength value="40"/>
</xsd:restriction>
</xsd:simpleType>
</xsd:schema>
<xsd:schema attributeFormDefault="qualified"
targetNamespace="urn:sap-com:document:sap:soap:functions:mc-style"
xmlns:n0="urn:sap-com:document:sap:rfc:functions">
<xsd:import namespace="urn:sap-com:document:sap:rfc:functions"/>
<xsd:element name="YsSamltest">
<xsd:complexType>
<xsd:sequence>
<xsd:element name="Text" type="n0:char10" minOccurs="0"/>
</xsd:sequence>
</xsd:complexType>
</xsd:element>
<xsd:element name="YsSamltestResponse">
<xsd:complexType>
<xsd:sequence>
<xsd:element name="Result" type="n0:char40"/>
</xsd:sequence>
</xsd:complexType>
</xsd:element>
</xsd:schema>
</wsdl:types>
<wsdl:message name="YsSamltest">
<wsdl:part name="parameters" element="tns:YsSamltest"/>
</wsdl:message>
<wsdl:message name="YsSamltestResponse">
<wsdl:part name="parameter" element="tns:YsSamltestResponse"/>
</wsdl:message>
<wsdl:portType name="YS_SAMLTEST">
<wsp:Policy>
<wsp:PolicyReference URI="#IF_IF_YS_SAMLTEST"/>
</wsp:Policy>
<wsdl:operation name="YsSamltest">
<wsp:Policy>
<wsp:PolicyReference URI="#OP_IF_OP_YsSamltest"/>
</wsp:Policy>
<wsdl:input message="tns:YsSamltest"/>
<wsdl:output message="tns:YsSamltestResponse"/>
</wsdl:operation>
</wsdl:portType>
<wsdl:binding name="YS_SAMLTEST" type="tns:YS_SAMLTEST">
<wsp:Policy>
<wsp:PolicyReference URI="#BN_BN_YS_SAMLTEST"/>
</wsp:Policy>
<soap:binding transport="http://schemas.xmlsoap.org/soap/http"
style="document"/>
<wsdl:operation name="YsSamltest">
<soap:operation style="document"/>
<wsdl:input>
<soap:body use="literal"/>
</wsdl:input>
<wsdl:output>
<soap:body use="literal"/>
</wsdl:output>
</wsdl:operation>
</wsdl:binding>
<wsdl:binding name="YS_SAMLTEST_SOAP12" type="tns:YS_SAMLTEST">
<wsp:Policy>
<wsp:PolicyReference URI="#BN_BN_YS_SAMLTEST_SOAP12"/>
</wsp:Policy>
<wsoap12:binding transport="http://schemas.xmlsoap.org/soap/http"
style="document"/>
<wsdl:operation name="YsSamltest">
<wsoap12:operation style="document"/>
<wsdl:input>
<wsoap12:body use="literal"/>
</wsdl:input>
<wsdl:output>
<wsoap12:body use="literal"/>
</wsdl:output>
</wsdl:operation>
</wsdl:binding>
<wsdl:service name="YS_SAMLTEST">
<wsdl:port name="YS_SAMLTEST" binding="tns:YS_SAMLTEST">
<soap:address location="http://poc-sap:8021/sap/bc/srt/rfc/sap/ys_samltest/200/ys_samltest/ys_samltest"/>
</wsdl:port>
<wsdl:port name="YS_SAMLTEST_SOAP12" binding="tns:YS_SAMLTEST_SOAP12">
<wsoap12:address location="http://poc-sap:8021/sap/bc/srt/rfc/sap/ys_samltest/200/ys_samltest/ys_samltest"/>
</wsdl:port>
</wsdl:service>
</wsdl:definitions>
ビジネスサービス作成後、以下のエラーを確認するかと思います。
"[OSB Kernel:398133]The service is based on WSDL with Web Services Security Policies that are not natively supported by Oracle Service Bus. Please select OWSM Policies - From OWSM Policy Store option and attach equivalent OWSM security policy." (See Figure 8参照)
1964583.gif
Figure 8: Policy Error
このエラーはOracle WebLogic ServerがOracle Web Services Managerとは異なり、ECCのWSDLにあるポリシーをサポートしていないために発生します。現時点では、このエラーを避けるためには、サービスポリシー構成を「From OWSM Policy Store」に変更しましょう。ポリシーをOracle Service Bus管理コンソールからのみ設定します。Oracle Service Busサーバーが立ち上がっていれば、必要に応じて、Oracle Web Services ManagerポリシーをOEPEから追加することができます。
プロキシサービスをビジネスサービスから作成すると、同じポリシーエラーが出てきます。[Policy]タブで Service Policy Configuration[From Pre-defined Policy or WS-Policy Resource]に変更します。Figure 9では、プロキシサービスにはポリシーは不要です。
1964584.gif
Figure 9: Create proxy service
HTTP Transport]タブで、[Authentication]を[Basic]に変更します。これが必要なのは、ビジネスサービスで、Oracle Web Services Managerが認証済みユーザー名を使ってSAML Assertionを生成するためです。

Oracle Service Busの構成jarファイルをエクスポートします。

Oracle Service Busの構成


Oracle Service Bus管理コンソールにアクセスし、OSB構成jarファイルをサーバーにインポートします。
ビジネスサービスを構成し、Oracle Web Services Managerで作成したカスタムポリシーを追加します。
Figure 10:  Service Policy Configuration
ポリシーを適用後、[セキュリティ]タブでプロパティの値を変更できます。
Figure 11: Policy Overrides
(注意)ビジネスサービスで振る舞いを変更する必要があれば、ここでポリシーのプロパティ値を変更することができます(例:異なる署名の証明書)。

テストの前に


テストの前に検証ポイントをご紹介します。
OracleとSAPのマシンの時計が同期されていることを確認し、ECCで適切なクロックスキューを設定します。未来の時刻、もしくは定義したクロックスキューよりも大きなタイムスタンプを持つメッセージをOracle Service Busが送信すると、ECCは呼びだしを拒否します。SAML Assertionに含まれているユーザーは、ECCでユーザー·ストアの既存のユーザーとマッピングする必要があります。ECCではユーザー名の大文字と小文字を区別します。
ECCがOracle Web Services Managerが使うSAML Issuerを受け入れるように設定しておきましょう。
すべての必要な証明書がキーストアにOracle Web Services ManagerおよびECCにインポートされていることを確認しましょう。

テスト


プロキシサービスのWSDL URLを取得し、サービスをテストします。例えば以下のような具合です。
http://<host>:<port>/TestSecSap/ProxyServices/TestSamlClient?WSDL
任意のWebサービスクライアントツール(例えばSoapUIなど)を使ってサービスをテストできます。
WebLogic Serverに作成したユーザーの資格証明を設定することをお忘れなく。

以下はリクエストメッセージのサンプルです。
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/"
xmlns:urn="urn:sap-com:document:sap:soap:functions:mc-style">
<soapenv:Header/>
<soapenv:Body>
<urn:YsSamltest>
<Text>test</Text>
</urn:YsSamltest>
</soapenv:Body>
</soapenv:Envelope>
Oracle Web Services Managerがポリシーを適用すると、ECCに送付されるリクエストは次のように変わります。
<?xml version="1.0" encoding="UTF-8"?>
<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/"
xmlns:urn="urn:sap-com:document:sap:soap:functions:mc-style">
<soapenv:Header>
<wsse:Security soapenv:mustUnderstand="1"
xmlns:wsse="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd">
<wsse:SecurityTokenReference wsu:Id="STR-SAML-bCgQ6C7G7d3xvJEZ0Ap9Ag22"
xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">
<wsse:KeyIdentifier ValueType="http://docs.oasis-open.org/wss/oasis-wss-saml-token-profile-1.0#SAMLAssertionID">SAML-l0sKvVtSFWBxVSfO8DOYOQ22</wsse:KeyIdentifier>
</wsse:SecurityTokenReference>
<wsu:Timestamp wsu:Id="Timestamp-B8oMUcneIEM0FBP1WSzqiw22"
xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">
<wsu:Created>2013-04-15T20:04:41Z</wsu:Created>
<wsu:Expires>2013-04-15T20:09:41Z</wsu:Expires>
</wsu:Timestamp>
<wsse:BinarySecurityToken ValueType="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-x509-token-profile-1.0#X509v3"
EncodingType="http://docs.oasis-open.org/wss/2004/01/ oasis-200401-wss-soap-message-security-1.0#Base64Binary"
wsu:Id="BST-umEAXBVw2Neuu90Yk43M6A22"
xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">MIIG1jCCBb6gAwI...CreDzVTHZz/xXtD2Vl8JsTN/QaKkZ1n88=</wsse:BinarySecurityToken>
<saml:Assertion MajorVersion="1" MinorVersion="1"
AssertionID="SAML-l0sKvVtSFWBxVSfO8DOYOQ22"
IssueInstant="2013-04-15T20:04:41Z"
Issuer="www.oracle.com"
xmlns:saml="urn:oasis:names:tc:SAML:1.0:assertion">
<saml:Conditions NotBefore="2013-04-15T20:04:41Z"
NotOnOrAfter="2013-04-15T20:09:41Z"/>
<saml:AuthenticationStatement AuthenticationInstant="2013-04-15T20:04:41Z"
AuthenticationMethod="urn:oasis:names:tc:SAML:1.0:am:password">
<saml:Subject>
<saml:NameIdentifier Format="urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified">testsamlclient</saml:NameIdentifier>
<saml:SubjectConfirmation>
<saml:ConfirmationMethod>urn:oasis:names:tc:SAML:1.0:cm:sender-vouches</saml:ConfirmationMethod>
</saml:SubjectConfirmation>
</saml:Subject>
</saml:AuthenticationStatement>
</saml:Assertion>
<dsig:Signature xmlns:dsig="http://www.w3.org/2000/09/xmldsig#">
<dsig:SignedInfo>
<dsig:CanonicalizationMethod Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#"/>
<dsig:SignatureMethod Algorithm="http://www.w3.org/2000/09/xmldsig#rsa-sha1"/>
<dsig:Reference URI="#BST-umEAXBVw2Neuu90Yk43M6A22">
<dsig:Transforms>
<dsig:Transform Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#"/>
</dsig:Transforms>
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/>
<dsig:DigestValue>buSz7W4V5OQ4FTBZKf8YBIpBC1Y=</dsig:DigestValue>
</dsig:Reference>
<dsig:Reference URI="#Timestamp-B8oMUcneIEM0FBP1WSzqiw22">
<dsig:Transforms>
<dsig:Transform Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#"/>
</dsig:Transforms>
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/>
<dsig:DigestValue>psj9Sjk+bPTxUbqu1h8xUahVkrA=</dsig:DigestValue>
</dsig:Reference>
<dsig:Reference URI="#STR-SAML-bCgQ6C7G7d3xvJEZ0Ap9Ag22">
<dsig:Transforms>
<dsig:Transform Algorithm="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-soap-message-security-1.0#STR-Transform">
<wsse:TransformationParameters>
<dsig:CanonicalizationMethod Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#"/>
</wsse:TransformationParameters>
</dsig:Transform>
</dsig:Transforms>
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/>
<dsig:DigestValue>gMV488pINPLCAhWMzF6YGmBXySc=</dsig:DigestValue>
</dsig:Reference>
<dsig:Reference URI="#Body-qp7LuhCcRiNgYpIFe3OIyA22">
<dsig:Transforms>
<dsig:Transform Algorithm="http://www.w3.org/2001/10/xml-exc-c14n#"/>
</dsig:Transforms>
<dsig:DigestMethod Algorithm="http://www.w3.org/2000/09/xmldsig#sha1"/>
<dsig:DigestValue>n6fRqeZ5AOg7GUSST0Y23bIftSg=</dsig:DigestValue>
</dsig:Reference>
</dsig:SignedInfo>
<dsig:SignatureValue>f6TPUUzWLbpPCnpbBBNeIhmy8vp+03V7YWLxCPcSbbPeN1AcUBijFPsH35V90IBmhgbPX366S9Ouu52lYiKNTgWn8UPIEVeKHYKp742dHBSlqyxxVagJ7ddHjHgNbNn5QFuu/re6gcDAOVYwcGRDwpNPg+RnywQKkOfpgxtSdkLWz5ok7TjQcfApnur5gCQvmRsBJwuQcaI3WTuFfWLg5gCj+yazOgUkwb+l7Vbssl8LdTQ1WiQdBKmoAbWci2GL+VFfkaq0dGcYd2/oJLJtrehPiTW6GY/o7TmWY9L8cJOCJo86YPbKjfjn8WHuANe/AQRMAMkKnymUd424xS+C8g==</dsig:SignatureValue>
<dsig:KeyInfo Id="KeyInfo-KYpO2OdhC7Q6fmBL1fonww22">
<wsse:SecurityTokenReference>
<wsse:Reference URI="#BST-umEAXBVw2Neuu90Yk43M6A22"
ValueType="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-x509-token-profile-1.0#X509v3"/>
</wsse:SecurityTokenReference>
</dsig:KeyInfo>
</dsig:Signature>
</wsse:Security>
</soapenv:Header>
<soapenv:Body wsu:Id="Body-qp7LuhCcRiNgYpIFe3OIyA22"
xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">
<urn:YsSamltest>
<!--Optional: -->
<Text>test</Text>
</urn:YsSamltest>
</soapenv:Body>
</soapenv:Envelope>
ECCはリクエストを検証し、レスポンスをOracle Service Busに返します。
<soap-env:Envelope xmlns:soap-env="http://schemas.xmlsoap.org/soap/envelope/">
<soap-env:Header xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd">
<wsse:Security xmlns:wsse="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-secext-1.0.xsd">
<wsu:Timestamp wsu:Id="ts-516B5F24AE9D1010E10080000A1D123D">
<wsu:Created>2013-04-15T20:04:41Z</wsu:Created>
<wsu:Expires>2013-04-15T20:06:11Z</wsu:Expires>
</wsu:Timestamp>
</wsse:Security>
</soap-env:Header>
<soap-env:Body>
<n0:YsSamltestResponse xmlns:n0="urn:sap-com:document:sap:soap:functions:mc-style">
<Result>Hello testsamlclient - PARAM: test</Result>
</n0:YsSamltestResponse>
</soap-env:Body>
</soap-env:Envelope>
Oracle Service Busはレスポンスをクライアントに返します。
<soap-env:Envelope xmlns:soap-env="http://schemas.xmlsoap.org/soap/envelope/">
<soap-env:Header xmlns:wsu="http://docs.oasis-open.org/wss/2004/01/oasis-200401-wss-wssecurity-utility-1.0.xsd"/>
<soap-env:Body>
<n0:YsSamltestResponse xmlns:n0="urn:sap-com:document:sap:soap:functions:mc-style">
<Result>Hello testsamlclient - PARAM: test</Result>
</n0:YsSamltestResponse>
</soap-env:Body>
</soap-env:Envelope>

まとめ

IDの伝播はセキュアな統合において非常に重要ですが、SAMLのようなテクノロジーを適用する方法は常に明快であるとは限りません。この記事が皆様の類似のシナリオにおいてお役に立つことを願っています。

著者について

Ronaldo FernandesはブラジルのOracle Consultingチームのprincipal consultantです。専門はOracle Fusion Middleware、SOA、セキュリティで、1996年からJavaテクノロジーを使って業務をしています。アーキテクチャ定義、問題解決、テクニカルリーダーシップおよびソフトウェア開発において15年以上の経験を有しています。

Baca Selengkapnya ....

[Security] REST security and Federation - 11g

Posted by Unknown Rabu, 19 Juni 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/owsm/entry/rest_security_and_federation_11g

RESTセキュリティに関する以前のエントリで、ID伝播の方法について述べました。
Identity Propgation for REST APIs - 11g
https://blogs.oracle.com/owsm/entry/identity_propgation_for_rest_apis
このエントリで、RESTサービスのFederationの実現方法に関するコメントがありました。
端的に回答すると、クライアントの種類次第で実装方法が変わります。
  1. ブラウザを使わないクライアントの場合
    STSを使ってSOAPサービスと同じようにRESTサービスでFederationすることができます。
  2. ブラウザを使うクライアントの場合
    WebのFederationモデルを使うことができます。

STSベースのRESTサービスのFederation


しかし、このモデルではSOAP RST/RSTRを作成して、STSと会話する必要があります。最近の標準には、SOAPバインディングではなくRESTバインディングを使い(例えばOpenID Connectなど)STSと同等の機能を提供するSecurityサービスと会話可能なものがあります(注:現時点ではOracleはサポートしていません)。

Baca Selengkapnya ....

[SOA, Security, Identity Management] Identity Propgation for REST APIs - 11g

Posted by Unknown Selasa, 11 Juni 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/owsm/entry/identity_propgation_for_rest_apis

以前のエントリで、OWSMがREST APIを保護するような機能が追加されたことを説明しました。これまでに、OWSMのRESTセキュリティサポートに関する質問や、REST APIでのSSOやID伝播の実現方法に関する質問をいくつかいただいています。
FMW PS6 (11.1.1.7.0) released!
https://blogs.oracle.com/owsm/entry/fmw_ps6_11_1_1
http://orablogs-jp.blogspot.jp/2013/04/fmw-ps6-111170-released.html
私は1つがREST APIでのID伝播の実現方法を紹介する前に、REST APIを呼び出すことが可能な様々な種類のクライアントの識別に役立つことでしょう。クライアントは以下のように分類できるように思います。
  1. サーバー(Java EE REST) クライアント
    これらを組み合わせる 標準的なRESTスタック(Jersey JAX-RS、JBoss REST Easyなど)を使って構築されたもの
  2. ブラウザクライアント
  3. Thickクライアント(Outlookなど)
  4. Java SEクライアント(もしくはサーバーやブラウザ以外の環境で実行するクライアント)
  5. モバイルクライアント
セキュリティ要件はクライアントの種類によって少々異なります。

JEE Clients - Server to Server communication

Server間のREST通信で、ID伝播をしたい場合、SAMLの使用をお勧めします。 OWSMは、SAML Bearer Tokenをサポートしています。OWSMは現在保護されたRESTクライアントをサポートしていませんが、RESTクライアントをプログラム的なモデルを使って構築し、OPSS Trust APIやOpenSAMLなどのようなライブラリを使って、必要なSAMLトークンを構築し、HTTPヘッダに注入することができます(下図。図をクリックすると拡大します)。
以下のエントリをフォローされている方のために言えば、この写真はこのブログの記事で説明したように、SOAPの場合と非常に類似しています。
Identity Propagation across Web and Web Service - 11g
https://blogs.oracle.com/owsm/entry/identity_propagation_across_web_and
http://orablogs-jp.blogspot.jp/2012/06/identity-propagation-across-web-and-web.html
唯一の違いは、OWSMエージェントはRESTクライアントの保護機能がないため、別のライブラリやツールキットを使う必要がある、という点です。
ブラウザベースのクライアントが呼び出すREST APIを保護する場合、2つのやり方があります。
  1. OAMのみを使う
  2. OAMをOWSMと組み合わせて使う
REST APIを使うクライアントがブラウザベースのクライアントのみであれば、OAMだけでREST APIを保護できます。

Identity Propagation vs. SSO

多くの人が同義として使っていますが、重要なのは、ID伝播とSSOは同じではないということです。(ユーザーのアイデンティティがアプリケーションで利用できるという点では)両者の正味の効果は同じですが、重要な違いがあります。
ID伝播の場合、ログイン・ログアウトの概念がありません。つまり、基本的にWeb SSOセッションの概念がないということです。


REST APIを呼び出す様々なクライアントがあり、そのうちの一つがブラウザベースのクライアントである場合、OAMとOWSMはよりよい組み合わせです。

Thick Clients like Outlook, etc

Microsoftテクノロジーベースのクライアントの場合、SAMLの代わりにSPNEGOを使ってID伝播することができます。

JSE Clients

典型的なID伝播はJava SEクライアントでそれほど大きなユースケースではありませんが、Java EEクライアントと類似の方法で実現できます。

Mobile Clients

Mobileクライアントの件は、将来のブログエントリで取り上げる予定です。

Baca Selengkapnya ....

[Identity Management] Unified Directory Goes Virtual: IdM R2 PS1

Posted by Unknown Senin, 20 Mei 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/OracleIDM/entry/unified_directory_goes_virtual_idm

Oracle Unified Directoryは性能のためのバーを設定しました。伸縮性のある拡張性を提供するべく構築されており、Oracle Unified Directory (OUD)はOracle Directory Services Suiteの全てのディレクトリとの相互運用性があります。

Patchset 1でOUDはOracle Virtual Directoryの機能を併せ持つようになりました。複合型ディレクトリでは、組織はより低運用コストでディレクトリのサイロを一つのディレクトリサーバーに統合することができます。複数の基盤や別々の管理者ではなく、統一されたソリューションによってより優れた管理性や規模の経済をもたらします。

統一されたソリューションにより、組織が認証・認可のための高スケールな読み込み・書き込み性能を提供する単一のソリューションを使ってクラウドを受け入れやすくなります。クラウドアプリケーションにとっては、単一のディレクトリで、位置データやパーソナル化データを保存し、外部データのための単一のインタフェースを提供することができます。
Identity Management R2 PS1の詳細情報は以下のリンクからどうぞ。
Oracle Identity Management 11g Documentation
http://www.oracle.com/technetwork/jp/middleware/id-mgmt/documentation/index.html
http://www.oracle.com/technetwork/middleware/id-mgmt/documentation/index.html
また、以下のリソースからIdentity Management R2について学んで頂くこともできます。

Baca Selengkapnya ....

[Security] Oracle Access Management Mobile & Social SDK 11gR2 PS1 is out

Posted by Unknown Selasa, 14 Mei 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/IdentityStoreServices/entry/idm_mobile_sdk_11gr2_ps1

iOS SDKの最初のアップデート、ならびにAndroid SDKがリリースされました。両プラットフォームで多くの新機能が加わっており、エンタープライズアプリケーションを保護するにあたりお役に立つことでしょう。

以下の認証メカニズムをサポートしています。
  • モバイルおよびソーシャル認証
  • ナレッジベース認証(Knowledge Based Authentication)およびワンタイムパスワードを使う強力な認証
  • Facebook、Google、YahooなどのインターネットIDプロバイダーを使ったソーシャル認証
  • モバイルシングルサインオン
新機能は…
  • オフライン認証(ローカルにキャッシュされた資格証明に対する認証をサポート)
  • 資格証明ストア(デバイス内に安全に機密データを格納するためのユーティリティメソッドの集合体)
  • 暗号モジュール(機密データの暗号化のような、一般的な暗号化作業を可能に)
  • デバイスの位置把握
ドキュメント中にはもっとたくさんの情報が詰まっていますので、是非ご覧下さい。
Oracle® Fusion Middleware Developer's Guide for Oracle Access Management 11g Release 2 (11.1.2.1)
Developing Mobile Services Applications with the iOS Client SDK
http://docs.oracle.com/cd/E37115_01/dev.1112/e27134/mobileiossdk.htm
Developing Mobile Services Applications with the Android Client SDK
http://docs.oracle.com/cd/E37115_01/dev.1112/e27134/mobileandroidsdk.htm
SDKに付属するAPIドキュメントのチェックもお忘れなく。

Baca Selengkapnya ....

[Security, Identity Management, Cloud] Addressing the Top 5 Cloud Security Challenges

Posted by Unknown Selasa, 23 April 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/OracleIDM/entry/addressing_the_top_5_cloud
https://blogs.oracle.com/fusionmiddleware/entry/addressing_the_top_5_cloud

世界中の組織と会話していると、明らかなのは、ほとんどの組織がクラウドをコスト削減の最大の機会と考えている、ということです。すべての組織にとって、ビジネスの俊敏性、運用コストの削減、スケーラビリティ、パフォーマンスの向上、などなどの数多くのメリットをクラウドはもたらします。プライベート、パブリック、ハイブリッドといったクラウドの導入に伴い、利益も変わりますが、それと同じくリスクも変わってきます。
その後、オンプレミスからプライベートクラウド、ハイブリッドクラウド、そしてパブリッククラウドへと移行するにつれ、セキュリティポリシーに対するITのコントロールと可視性が低下するのです。

プライベートクラウドでは、パブリッククラウドで許可されていないネットワーク帯域幅の管理や最適化を実装することができるため、組織は高いセキュリティやデータのプライバシー、コンプライアンス、QoSをコントロールできるようになっています。しかし、多くの企業でそうであるように、特権アクセスとインサイダーの脅威からリスクが生じています。パブリッククラウドでは、クラウド·サービス·プロバイダーである外部の第三者によってポリシーが管理されます。パブリッククラウドの共有環境では、セキュリティとコンプライアンスの問題を引き起こす可能性があります。ハイブリッドクラウドは、その定義の通り、プライベートクラウドとパブリッククラウドの両方のリスクとメリットの両方をカプセル化しています。
この範囲を動いていくと、複数の場所でポリシーデータを複製するにつれ、セキュリティポリシーはますます断片化していきます。その結果、レイテンシも増加し、リスクが指数関数的に増大します。コンプライアンスやガバナンスの問題に加えて、セキュリティがクラウドの採用において最も大きな障壁であり続けているのは不思議ではありません。実際、2012年のInformationWeek Reportによる“Private Cloud Vision vs. Reality”(プライベートクラウドのビジョン vs 現実)は、組織の82%がパブリッククラウドを段階的に廃止もしくは利用しないことを決めた主要な理由の一つとして、セキュリティとデータプライバシーの問題がある、と伝えています。
では、セキュリティを危険にさらすことなく、クラウドを利用するには、どの領域に労力を集中するのが一番よいのでしょうか。最近のCSO Onlineによるチーフ·セキュリティ·オフィサーに対する調査の結果、クラウドへのセキュリティの懸念の上位5つは、モバイルデータアクセス、規制遵守とデータやアプリケーションへのアクセス管理、すなわち全てアイデンティティ管理に関連していることがわかりました。
クラウドにアプリケーションを移動する組織は、データセキュリティとアプリケーションのアクセスの領域に標準的なセキュリティフレームワークを提供して、オンプレミス環境とクラウド環境の間のギャップを埋める必要があります。しばしこの短いスクリーンキャストをご覧頂いて、クラウドの可能性に制限をかけずに、セキュリティリスクを管理し、ガバナンスの問題に対処する方法を知って頂ければと思います。

Baca Selengkapnya ....

[Identity Management, Security] Oracle Unified Directory 11g R2 PS1 released

Posted by Unknown Kamis, 11 April 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/sduloutr/entry/oracle_unified_directory_11g_r2

Oracle Identity and Access Management 11g R2 (11.1.2.1.0) がリリースされ、ダウンロードできるようになっています。メディアはOracle Software Delivery Cloud(OSDC、旧e-Delivery)からダウンロードできます。このリリースには以下の製品が含まれています。
  • Oracle Identity and Access Management
  • Oracle Entitlements Server Security Module
  • Oracle Access Manager OHS 11g WebGates
  • Oracle Access Manager IHS 7.0 WebGates
  • Oracle Access Manager Access SDK
  • Oracle Access Manager JBoss 5 Agent
  • Oracle Unified Directory
  • Oracle Enterprise Single Sign-On
  • Oracle Access Management Mobile and Social SDK
OUDをダウンロードするには、OSDCから[Oracle Fusion Middleware]とインストール先のプラットフォームを選択します。その後、[Oracle Fusion Middleware Identity Management 11gR2 Media Pack]から[Oracle Unified DIrectory 11g (11.1.2.1.0)]を選択しましょう。

ドキュメントは以下のリンクからどうぞ。
Unified Directory 11g Release 2 (11.1.2.1.0)
http://docs.oracle.com/cd/E37116_01/index.htm
動作保証するハードウェア構成やソフトウェア構成は以下からご確認下さい。
http://www.oracle.com/technetwork/middleware/id-mgmt/identity-accessmgmt-11gr2certmatrix-1714221.xls

Baca Selengkapnya ....

[Identity Management, Security] Globe Trotters Edition: Virgin Media brings WiFi to London Tube for Olympics 2012

Posted by Unknown Rabu, 30 Januari 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/OracleIDM/entry/virgin_media_delivers_wifi_on

(寄稿者)Ben Bulpett, aurionPro SENA

Virgin Mediaはイギリスで最初にブロードバンド、TV、モバイル、家庭電話サービスを統合した会社です。2012年のロンドンオリンピックにあたり、Virgin MediaはパートナーであるaurionPro SENAと共に、Oracle Identity Managementソリューションを使って無料のセキュアなWiFiサービスをロンドンの地下鉄で提供しました。そう、今日ロンドン地下鉄でセキュアなWiFiが使えるのは、ID管理を使っているからなのです!そして、ロンドンオリンピックの遺産として、Oracleのアーキテクチャが他のVirgin Mediaサービスが利用するプラットフォームになっています。是非以下の動画をご覧ください。

このエントリおよび近日開催するWebcastでは、Identity Management、具体定期にはOracle Virtual Directory(OVD)とOracle Entitlements Server(OES)を使い、Virgin Mediaがどうやってバックエンドのレガシーシステム(外だしするよう設計されていない)を使ってサービスを提供したのか、を分析します。.

この大規模な事業の課題はたくさんあります。プロジェクトの最初のスコープはロンドン地下鉄Zone1の72の駅を対象にしていました。ひと駅あたり2個以上のプラットフォームがあって、駅に数百人がいると仮定すれば、サービスは2分ごとに11万5000セッションをサポートする必要がありました。そしてもちろん、customer experienceが鍵でした。つまり、ユーザーにシームレスな体験を提供しながら、ピーク時でも、高可用性を担保する、ということです。

顧客情報を保持している現在のシステムやデータベース、ディレクトリはレガシーアーキテクチャ上にありすぎるほど存在していますが、これらはどれも外出しできるように設計されてはいませんでした。aurionPro SENAと共に、Virgin Mediaは、Oracle Virtual Directoryを使った抽象化レイヤを構成して、顧客データのビューを提供するキャリアクラスのディレクトリを構築し、Oracle Entitlements Serverと統合して、顧客が無料WiFiサービスを利用できるか否かを判断するルールベースの資格付与サービスを構築しています。

Virgin Mediaは、2012年ロンドンオリンピックまでに構築が必須だった、ロンドン地下鉄での無料WiFiサービス(Metro WIFI)を安全に提供することに成功しました。Virgin Mediaによれば、ロンドン地下鉄のWiFiは大成功を収め、70万人以上がすでに利用し、毎日数百万もの接続があります。

しかしながら、オリンピック後にサービス利用の拡大を目論んでいました。付加価値として、サービスをすべての顧客に追加するだけでなく、他のプロバイダにプロバイダの卸も追加しようとしていました。

Metro WiFiと同じようなEnd-to-Endの機能は既存のVirgin Mediaサービスにはありませんでしたので、スクラッチですべてのサービスを作るよりも、Virgin Mediaはすでに自社環境にあるコンポーネントを再利用したかったのです。この新しいサービスをVirgin Media BroadbandやVirgin Media Mobileの既存顧客に利用してもらおうと考えていたためですが、これらの既存コンポーネントが主としてバックエンドのユーザー認証や認可機能(RADIUS、Central LDAP、Virgin Mobileユーザーシステム)にありました。

しかし、こうしたシステム間をつないでVirgin Media WiFiサービスを利用できるようにする仕組みはまだなかったので、本当のところは、このソリューションは既存のコンポーネントを使って構成されており、それらの間を新たに関係づけて、極力新規コンポーネントを使わずに統合したソリューションを提供しています。

ソリューションは3個のOracleソフトウェアコンポーネントからなり、Oracle Hardwareプラットフォーム上で動作しています。

OESはOVDに統合され、認可コンテキストを標準LDAPの検索に提供しています。これを利用すると、OESが提供する認可ポリシーを集中管理機能を使いながら、Steel Belted Radiusは標準LDAPインターフェースを使って異なるユーザーリポジトリのユーザーを認証し、公衆WiFiサービスの利用可否を認可することができます。

このソリューションは、OESに対する認可処理要求の結果を含むLDAPリクエストに、数多くの仮想属性を追加するOVDが作用しています。その後、Steel Belted Radiusがこれらの仮想属性を取り出し、WiFiサービスへの接続を許可・否認することにより、認可を実行します。

ロンドン地下鉄WiFiサービスはVirgin Mediaブロードバンドおよび契約モバイルユーザーベース(Virgin MediaおよびVirgin Mobile)のすべてが利用できるようになるでしょう。

このソリューションに関する詳細を知りたい方は、まもなく実施されるVirgin MediaによるWebcastで情報を入手して下さい。この中で、Virgin Mediaのアーキテクトの一人であるPerry BantonがソリューションパートナーであるaurionPro SENAと共にソリューションの詳細を説明してくれるでしょう。
Virgin Media Takes Identity Management Underground
http://event.on24.com/r.htm?e=558738&s=1&k=C9A6E9B7B1FD0238CF2816D5F8510694
2013年3月28日(木)午前10時(PDT)、午後1時(EDT)
2013年3月29日(金)午前2時(JST)


執筆者について

Ben BulpettはイギリスのaurionPro SENAでAlliance and Enterprise Accounts Directorをつとめています。彼はaurionPro SENAとOracle  UK間の間を取り持っているだけでなく、数多くの重要な戦略的な顧客を担当する役割も担っています。

BenはaurionPro SENAに3年以上在籍し、Oracleとの関係発展に尽力し、Oracle UK and EMEA Partner of the Yearになるため、aurionPro SENAをリードしていました。彼はまた、Virgin MediaでMetro WiFiソリューションに向けOracle製品を配信するチームのリーダーでもありました。Benは25年以上のコンピュータ業界の経験との知識があります。aurionPro SENAに移る前は、営業職や管理職など(CAでのDirector Security Sales、NovellでのUK Sales Directorを含む)を歴任し、重要な企業顧客とMindjet UK Limitedのパートナーを担当していました。既婚で、6人の子供がいます。

Baca Selengkapnya ....

[Identity Management] Oracle Directory Server Enterprise Edition 11gR1 certified with SAP NetWeaver AS

Posted by Unknown Minggu, 06 Januari 2013 0 komentar
原文はこちら。
https://blogs.oracle.com/directoryservices/entry/oracle_directory_server_enterprise_edition

LDAPを使ったユーザー管理のためのDirectory Interface(BD-LDAP-USR)として、SAP NetWeaver ASとOracle Directory Server Enterprise Edition 11gR1の組み合わせがSAP AG社により動作検証され、動作が保証されました。詳細は是非SAP AG社のサイトのページをご覧下さい。
SAP Partner Finder - Partner Information Center: Search
http://www.sap.com/partners/directories/SearchSolution.epx

Baca Selengkapnya ....

[Identity Management, Security] Oracle on Oracle: How Oracle IT uses Oracle IDM

Posted by Unknown Rabu, 17 Oktober 2012 0 komentar
原文はこちら。
https://blogs.oracle.com/OracleIDM/entry/oracle_on_oracle_how_oracle

時として、最も厳しいお客様というのは自社の社員だったりします。Chirag AndaniはProduct Development Security IT Groupを運営しています。つまり、彼のグループはOracle内で社内のIdentity ManagementとSecurityに責任を負う部門なのです。

大規模なグローバル企業の多くと同様に、Oracleは複雑で動的なITインフラストラクチャを持っており、そのインフラストラクチャは同社の成長や企業の買収にあわせて変化し続けます。

Chiragを捕まえて彼の部門が直面している問題と、Oracle IDM、特に11gR2について思っていることを質問してみました。そのインタビューをPodcastにしていますので、是非お聴き下さい。

Baca Selengkapnya ....
Trik SEO Terbaru support Online Shop Baju Wanita - Original design by Bamz | Copyright of apk zipalign.