Utilize essa página para configurar e verificar o Kerberos como o mecanismo de autenticação para o servidor de aplicativos.
Depois que você tiver digitado e aplicado as informações necessárias para a configuração, o nome do proprietário do servidor será criado a partir do nome do serviço, nome da região e nome do host, além de ser utilizado para verificar automaticamente a autenticação para o serviço Kerberos.
Quando configurado, o Kerberos é o mecanismo de autenticação primário. Configure a autenticação EJB (Enterprise JavaBeans) para recursos, acessando os links de referências de recursos no painel de detalhes do aplicativo.
Para visualizar esta página do console administrativo, clique em Segurança > Segurança Global. Em Autenticação, clique em Configuração do Kerberos.
org.ietf.jgss.GSSException, código principal: 11, código secundário: 0 cadeia principal: Falha geral, não especificada na cadeia de nível inferior GSSAPI: Não é possível obter credencial para serviço do proprietário WAS/test@AUSTIN.IBM.COMNo exemplo de exceção, o nome completo do host não está especificado, o que é a razão da falha. Para essa falha, o nome do host do sistema geralmente é obtido do arquivo /etc/hosts, e não do Domain Name Server (DNS). Nos sistemas UNIX ou Linux, se a linha "hosts": no arquivo /etc/nsswitch.conf estiver configurada para usar o arquivo de hosts antes do DNS, a configuração do Kerberos falhará se o arquivo de hosts contiver uma entrada para o sistema que não seja o nome completo do host.
Especifica o nome de sua região do Kerberos. Na maioria dos casos, a região é o nome do domínio em letras maiúsculas. Por exemplo, uma máquina com o nome de domínio de test.austin.ibm.com possui um nome de região do Kerberos de AUSTIN.IBM.COM.
Existem dois componentes que utilizam nome da região. A implementação da IBM® do componente Java Generic Security Service (JGSS) obtém o nome da região do arquivo krb5.conf. O WebSphere Application Server também mantém um nome de região, que geralmente é igual ao que o JGSS usa. Se você deixar o campo de nome da região do Kerberos em branco, o WebSphere Application Server herdará o nome da região do JGSS.
É possível desejar que o WebSphere Application Server use um nome de região diferente, e pode usar o campo Nome da Região do Kerberos para alterá-lo. No entanto, saiba que se você alterar o nome da região no console administrativo, somente o nome da região do WebSphere Application Server será alterado.
| Informações | Valor |
|---|---|
| Tipo de Dados: | String |
Por convenção, um proprietário do serviço Kerberos é dividido em três partes: o nome principal, o da instância e o da região do Kerberos. O formato do nome do principal do serviço Kerberos é service/<fully qualified hostname>@KERBEROS_REALM.service_name. O nome do serviço é a primeira parte do nome do proprietário do serviço Kerberos. Por exemplo, em WAS/test.austin.ibm.com@AUSTIN.IBM.COM, o nome de serviço é WAS.
| Informações | Valor |
|---|---|
| Tipo de Dados: | String |
O arquivo de configuração do Kerberos, krb5.conf ou krb5.ini, contém informações de configuração do cliente, incluindo os locais dos KDCs (Key Distribution Centers) para a região de interesse. O arquivo krb5.conf é utilizado para todas as plataformas, exceto o sistema operacional Windows, que utiliza o arquivo krb5.ini.
| Informações | Valor |
|---|---|
| Tipo de Dados: | String |
Especifica o nome do arquivo keytab do Kerberos com seu caminho completo. É possível clicar em Procurar para localizá-lo. Se este campo estiver vazio, o nome do arquivo keytab especificado no arquivo de configuração Kerberos será usado.
| Informações | Valor |
|---|---|
| Tipo de Dados: | String |
Especifica se o Kerberos removerá o sufixo do nome de usuário do proprietário, iniciando a partir do @ que precede o nome da região do Kerberos. Se esse atributo for configurado como true, o sufixo do nome do usuário do proprietário será removido. Se esse atributo estiver configurado como false, o sufixo do nome do proprietário será retido. O valor padrão utilizado é true.
| Informações | Valor |
|---|---|
| Padrão: | Enabled |
Especifica se as credenciais delegadas pelo Kerberos serão armazenadas no assunto pela autenticação Kerberos.
Essa opção também permite que um aplicativo recupere as credenciais armazenadas e as propague para outro recebimento de dados de aplicativo, para a autenticação adicional do Kerberos com a credencial do cliente Kerberos.
Se esse parâmetro for true, e o tempo de execução não puder extrair uma credencial de delegação GSS do cliente, uma mensagem de aviso será registrada.
| Informações | Valor |
|---|---|
| Padrão: | Enabled |
Especifica se você deve utilizar o módulo de mapeamento integrado para mapear um nome principal do Kerberos para uma identidade SAF no z/OS. Essa opção aplica-se apenas quando o registro do usuário ativo é S.O. Local.
Mapeando um Kerberos principal para uma identidade de System Authorization Facility (SAF) em z/OS para obter informações adicionais.