1. 什么是LTPA?
Lightweight Third-Party Authentication (LTPA)是IBM Websphere和Domino产品中使用单点登录技术。当服务器配置好LTPA认证方式,用户通过浏览器成功登录后,服务器会自动发送一个session cookie给浏览器;此cookie中包含一个LTPA Token。
2. WebSphere部分
本部分描述适用于已实施WebSphere系列产品应用和Domino平台应用,或WebSphere与Domino之间已完成单点登录。在这样的环境中与构异系统实现单点登录。
2.1 WebSphere LTPA 生成原理
- 用户信息,格式为u:user\:<RealmName>/<UserDN>,如:u:user\:VGOLiveRealm/CN=squallzhong,O=VGOLive Technology
- 过期时间
- 签名信息,如:
u:user\:VGOLiveRealm/CN=squallzhong,O=VGOLive Technology%1301558320666%Cy2CAeru5kEElGj0hrvYsKW2ZVsvvcu6Un573aeX55OO4G3EMYWc0e/ZbqDp1z7MS+dLzniuUH4sYWCMpnKdm7ZGabwmV+WcraBl+y+yzwcl722gHVMOnDZAW7U3jEay9Tk2yG4yXkMWU+617xndpVxke2jtS5wIyVVM3q7UDPw=
2.2 异构系统所需信息
从WebSphere系统中导出ltpa的key文件,使用文本文件打开,如:
com.ibm.websphere.CreationDate=Thu Mar 31 11\:08\:09 GMT+08\:00 2011 com.ibm.websphere.ltpa.version=1.0 com.ibm.websphere.ltpa.3DESKey=7dH4i81YepbVe+gF9XVUzE4C1Ca5g6A4Q69OFobJV9g\= com.ibm.websphere.CreationHost=wasserver com.ibm.websphere.ltpa.PrivateKey=N3bnOE1IbiXNsHXxxemC98iiCnmtw3JUuQvdFjEyh9r2gu+FlQRmG8xp5RBltqc6raI4EgYFhTr+t5/tmRQrFqfNKgvujeJZODeCspohi1V4C0qit7DOoqD9xOOn9Rzdb4PIuJM3ekwuBiZZYTYu7q0TANDygc7VbmwoD3xMPCk5svyvFJ/VshPyg5f7Q+VNM8dlIitU4gK9Qp8VZEqjGoXsYYzYYTQgnwAVtR2GfZtXKlf24EPXSkgUz9j8FwTvcylcKwjS22d6eVjciyAzInnxPqxE2iMRPEFDatHZFox3flsqBswmeDQrAGv8zIiffgP1DLKdjozUyAG+50v97xx7u1RtIrB4B01ik8DuLhw\= com.ibm.websphere.ltpa.Realm=VGOLiveRealm com.ibm.websphere.ltpa.PublicKey=AM04If2+ElGSyVRF0ZEesgvC59vGw8gSIfptjfoXj8iz4C7Ip/KVAu2PDkpQi3LUN/FgVF696tmsegBThks9rmMMHzOix/vGP2721dQZKbD7plOLdWtiY2AYZChsBVkOF26DfiWJ6euxD+a+KNcrfDnu2AXRC/tKncIUJV4LbeJdAQAB
- 所使用的DNS域,如:vgolive.com
- 过期时间(分钟),如:30
- LTPA 3DESKey 密钥及密钥的保护密码
- Base DN,如:O=VGOLive Technology或DC=vgolive,DC=com
- 在3DESKey中的反斜杠只是为了在JAVA中可解释等于号,所以正确的3DESKey为7dH4i81YepbVe+gF9XVUzE4C1Ca5g6A4Q69OFobJV9g=
- 用户名可以通过Base Dn验证字进行拼接,如异构系统中用户名为SquallZhong,相应在Domino中的DN就是CN=SquallZhong,O=DigiWin。此类情况仅限于LDAP中的CN与异构系统中的用户名一致。如果不一致,需要异构系统做用户对应
2.3 实现
2.3.1 解析
以下代码为解析从WebSphere或Domino发送过来的LTPAToken Cookie以Java为例:
01
…
02
// LTPA 3DES 密钥
03
String ltpa3DESKey =
"7dH4i81YepbVe+gF9XVUzE4C1Ca5g6A4Q69OFobJV9g="
;
04
// LTPA 密钥密码
05
String ltpaPassword =
"Passw0rd"
;
06
try
{
07
// 获得加密key
08
byte
[] secretKey = getSecretKey(ltpa3DESKey, ltpaPassword);
09
// 使用加密key解密ltpa Cookie
10
String ltpaPlaintext =
new
String(decryptLtpaToken(tokenCipher,
11
secretKey));
12
displayTokenData(ltpaPlaintext);
13
}
catch
(Exception e) {
14
System.out.println(
"Caught inner: "
+ e);
15
}
16
…
17
//获得安全Key
18
private
static
byte
[] getSecretKey(String ltpa3DESKey, String password)
19
throws
Exception {
20
// 使用SHA获得key密码的hash值
21
MessageDigest md = MessageDigest.getInstance(
"SHA"
);
22
md.update(password.getBytes());
23
byte
[] hash3DES =
new
byte
[
24
];
24
System.arraycopy(md.digest(),
0
, hash3DES,
0
,
20
);
25
// 使用0替换后4个字节
26
Arrays.fill(hash3DES,
20
,
24
, (
byte
)
0
);
27
// BASE64解码 ltpa3DESKey
28
byte
[] decode3DES = Base64.decodeBase64(ltpa3DESKey.getBytes());
29
// 使用key密码hash值解密已Base64解码的ltpa3DESKey
30
return
decrypt(decode3DES, hash3DES);
31
}
32
//解密LtpaToken
33
public
static
byte
[] decryptLtpaToken(String encryptedLtpaToken,
byte
[] key)
34
throws
Exception {
35
// Base64解码LTPAToken
36
final
byte
[] ltpaByteArray = Base64.decodeBase64(encryptedLtpaToken
37
.getBytes());
38
// 使用key解密已Base64解码的LTPAToken
39
return
decrypt(ltpaByteArray, key);
40
}
41
// DESede/ECB/PKC5Padding解方法
42
public
static
byte
[] decrypt(
byte
[] ciphertext,
byte
[] key)
43
throws
Exception {
44
final
Cipher cipher = Cipher.getInstance(
"DESede/ECB/PKCS5Padding"
);
45
final
KeySpec keySpec =
new
DESedeKeySpec(key);
46
final
Key secretKey = SecretKeyFactory.getInstance(
"TripleDES"
)
47
.generateSecret(keySpec);
48
cipher.init(Cipher.DECRYPT_MODE, secretKey);
49
return
cipher.doFinal(ciphertext);
50
}
51
…
解析出来的LTPAToken信息以%分隔
2.3.2 生成
Websphere LTPA生成时的签名信息是由用户DN和一些用户其他信息组成字符串,使用私有密钥进行签名,由于不清楚这些信息的组成,故无法产生正确的LTPA。
3. Domino部分
本部分的描述仅适用于单一的Domino平台应用与构异系统实现单点登录。
3.1 Domino LTPA Cookie 生成原理
- LTPA token 版本(4字节)
- 创建时间(8字节)
- 过期时间(8字节)
- 用户名(可变长度)
- Domino LTPA 密钥(20字节)
- LTPA token 版本目前 Domino 只有一种值:0x0001
- 创建时间为以十六进制方式表示的Unix time,例如:2009-04-09 13:52:42 (GMT +8) = 1239256362 = 49DD8D2A。
- 过期时间=创建时间 + SSO 配置文档的过期时间(LTPA_TokenExpiration域)
- 用户名为 Names 中用户文档的FullName域值;如:Squall Zhong/Digiwin
- Domino LTPA 密钥通过 Base64编码后,保存在 SSO 配置文档的LTPA_DominoSecret域中
3.2 异构系统所需信息
- Domino 所使用的DNS域,如:vgolive.com
- 过期时间(分钟),如:30
- Domino LTPA 密钥
- Domino验证字名称,如:/O=VGOLive Technology
3.3 实现
Base64解码/编码所需Jar包:apache-commons-codec-1.3.jar以上
3.3.1 解析
01
import
org.apache.commons.codec.binary.Base64;
02
…...
03
final
String CHARSET =
"Cp850"
;
04
byte
[] dominoSecret = Base64.decodeBase64(ltpaDominoSecret.getBytes());
05
byte
[] ltpa = Base64.decodeBase64(ltpaToken.getBytes());
06
ByteArrayInputStream stream =
new
ByteArrayInputStream(ltpa);
07
int
usernameLength = ltpa.length –
40
;
08
byte
header[] =
new
byte
[
4
];
09
byte
creation[] =
new
byte
[
8
];
10
byte
expires[] =
new
byte
[
8
];
11
byte
username[] =
new
byte
[usernameLength];
12
byte
[] sha =
new
byte
[
20
];
13
// 读取LTPAToken版本号
14
stream.read(header,
0
,
4
);
15
if
(header[
0
] !=
0
|| header[
1
] !=
1
|| header[
2
] !=
2
|| header[
3
] !=
3
)
16
throw
new
IllegalArgumentException(
"Invalid ltpaToken format"
);
17
// 读取开始时间
18
stream.read(creation,
0
,
8
);
19
// 读取到期时间
20
stream.read(expires,
0
,
8
);
21
// 读取Domino用户DN
22
stream.read(username,
0
, usernameLength);
23
// 读取SHA校验和
24
stream.read(sha,
0
,
20
);
25
// 转换用户名
26
char
characters[] =
new
char
[usernameLength];
27
try
{
28
InputStreamReader isr =
new
InputStreamReader(
29
new
ByteArrayInputStream(username),
30
CHARSET);
31
isr.read(characters);
32
}
catch
(Exception e) {
33
}
34
// 获得Domino用户DN
35
String dn =
new
String(characters);
36
// 获得创建时间
37
Date creationDate =
new
Date(
38
Long.parseLong(
new
String(creation),
16
) *
1000
);
39
// 获得到期时间
40
Date expiresDate =
new
Date(
41
Long.parseLong(
new
String(expires),
16
) *
1000
);
42
…...
43
// 创建LTPA Token
44
ByteArrayOutputStream ostream =
new
ByteArrayOutputStream();
45
try
{
46
// LTPA Token版本号
47
ostream.write(header);
48
// 创建时间
49
ostream.write(creation);
50
// 过期时间
51
ostream.write(expires);
52
// Domino用户DN,如CN=SquallZhong/O=DigiWin
53
ostream.write(username);
54
// Domino LTPA 密钥
55
ostream.write(dominoSecret);
56
ostream.close();
57
}
catch
(IOException e) {
58
throw
new
RuntimeException(e);
59
}
60
// 进行 SHA-1 校验和
61
MessageDigest md;
62
try
{
63
md = MessageDigest.getInstance(
"SHA-1"
);
64
md.reset();
65
}
catch
(NoSuchAlgorithmException e) {
66
throw
new
RuntimeException(e);
67
}
68
byte
[] digest = md.digest(ostream.toByteArray());
69
// 完成 SHA-1 校验和,digest长度为20
70
boolean
valid = MessageDigest.isEqual(digest, sha);
3.3.2 生成
01
/**
02
* 为指定用户创建有效的LTPA Token.创建时间为<tt>now</tt>.
03
*
04
* @param username
05
* - 用户名,注:使用用户全称,如:CN=SquallZhong/O=VGOLive Technology
06
* @param creationTime
07
* - 创建时间
08
* @param durationMinutes
09
* - 到期时间,单位:分钟
10
@param ltpaSecretStr
11
* - Domino Ltpa 加密字符串
12
* @return - 返回已Base64编码的Ltpa Cookie.
13
* @throws NoSuchAlgorithmException
14
* @throws Base64DecodeException
15
*/
16
public
static
String createLtpaToken(String username,
17
GregorianCalendar creationTime,
int
durationMinutes,
18
String ltpaSecretStr)
throws
NoSuchAlgorithmException {
19
// Base64解码ltpaSecretStr
20
byte
[] ltpaSecret = Base64.decodeBase64(ltpaSecretStr.getBytes());
21
// 用户名字节数组
22
byte
[] usernameArray = username.getBytes();
23
byte
[] workingBuffer =
new
byte
[preUserDataLength
24
+ usernameArray.length + ltpaSecret.length];
25
26
// 设置ltpaToken版本至workingBuffer
27
System.arraycopy(ltpaTokenVersion,
0
, workingBuffer,
0
,
28
ltpaTokenVersion.length);
29
// 获得过期时间,过期时间=当前时间+到期时间(分钟)
30
GregorianCalendar expirationDate = (GregorianCalendar) creationTime
31