2-es változatú Közös biztonságos együttműködés bejövő kommunikációs beállítások

Az oldal segítségével meghatározhatók a kiszolgáló által támogatott, az erőforrásokat elérő ügyfélre vonatkozó jellemzők.

Az adminisztrációs konzol ezen oldalának megjelenítéséhez tegye a következőket:
  1. Kattintson a Biztonság > Globális biztonság elemre.
  2. A Hitelesítés szakaszban kattintson az RMI/IIOP biztonság > CSIv2 bejövő kommunikációk elemre.

A Közös biztonságos együttműködés (CSI) bejövő kommunikációs beállításokat használja a bejövő kérésben vagy szállított adatokban lévő hitelesítési információk típusának konfigurálásához.

A hitelesítési jellemzők három egyidejűleg használható hitelesítési réteget tartalmaznak:

Biztonsági attribútumok terjesztése

Meghatározza a bejelentkezési kérések során a biztonsági jellemzők terjesztésének támogatását. A lehetőség választásakor az alkalmazáskiszolgáló megőrzi a bejelentkezési kérés további információit, mint például a használt hitelesítés erősségét, és megőrzi a kérés-kezdeményező azonosságát és helyét.

Ha nem választja ki ezt a lehetőséget, akkor az alkalmazáskiszolgáló nem fogad el további bejelentkezési információkat a lefelé irányuló kiszolgálók felé terjesztéshez.

Információk Érték
Alapértelmezett: Engedélyezett
Fontos: A többszörözési szolgáltatás igénybevételekor győződjön meg róla, hogy a Biztonsági jellemzők továbbítása beállítás engedélyezett.

Azonosságellenőrzés alkalmazása

Meghatározza, hogy azonosság-érvényesítés egy lefelé irányuló Enterprise JavaBeans (EJB) hívás során az egyik kiszolgálóazonosság-érvényesítési módszere lehet a másik felé.

Ez a kiszolgáló nem hitelesíti újra a kijelentett azonosságot, mivel megbízik a felsőbb szintű kiszolgálóban. Az azonosság kijelentés elsőbbséget kap az összes többi hitelesítési típussal szemben.

Az azonosság kijelentés az attribútum rétegben valósul meg és csak kiszolgálókon alkalmazható. A kiszolgálón meghatározott azonosító elsőbbségi szabályokon alapul. Azonosság-érvényesítés használata esetén az azonosság mindig az attribútum rétegből származtatott. Azonosság-érvényesítés nélküli alapvető hitelesítés esetén az azonosság mindig az üzenetrétegből származtatott. Alapvető hitelesítés vagy azonosság kijelentés nélküli SSL ügyféltanúsítvány hitelesítés esetén pedig az azonosság a szállítási rétegből származtatott.

A kijelentett azonosság a vállalati modul RunAs módja által meghatározott hívásazonosító. Ha a RunAs módja ügyfél, akkor az azonosság az ügyfélazonosság. Ha a RunAs módja rendszer, akkor az azonosság a kiszolgálóazonosság. Ha a RunAs módja megadott, akkor az azonosság a megadott azonosság. A fogadó kiszolgáló az azonosságot egy azonosságjelsorban kapja, valamint megkapja a küldő kiszolgálóazonosságot is egy ügyfél-hitelesítési jelsorban. A fogadó kiszolgáló a küldő kiszolgálóazonosságot a Megbízható kiszolgáló azonosítók beviteli mezőn keresztül megbízható azonosságként érvényesíti. Adjon meg csőjel (|) elválasztású azonosítónevekből álló listát, például: kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3.

Minden azonosságjelsor-típus az aktív felhasználói nyilvántartás felhasználói azonosító mezőjéhez van kiosztva. Az ITTPrincipal azonosságjelsor egyedileg a felhasználói azonosító mezőkhöz van kiosztva. Az ITTDistinguishedName azonosságjelsor esetén az első egyenlőségjel utáni érték van kiosztva a felhasználói azonosító mezőkhöz. Az ITTCertChain azonosságjelsor esetén a megkülönböztetett név első egyenlőségjel utáni értéke van kiosztva a felhasználói azonosító mezőkhöz.

Ha LDAP felhasználói nyilvántartáshoz valósul meg hitelesítés, akkor az LDAP szűrők meghatározzák, hogyan legyen az ITTCertChain és az ITTDistinguishedName típusú azonosság kiosztva a nyilvántartáshoz. ITTPrincipal token típus esetén az azonosító az LDAP nyilvántartás UID mezőjéhez lesz kiosztva.

Információk Érték
Alapértelmezett: Tiltott
[z/OS] Az alábbi beállítás csak akkor engedélyezett, ha az aktív felhasználó-nyilvántartás egy helyi operációs rendszer felhasználó-nyilvántartása, a z/OS biztonság változata megfelelő verziószámú, amely támogatja az osztott azonosságleképezést, és nincsenek WebSphere Application Server 8.0 változat előtti csomópontok:
Tanúsítvány és DN leképezése SAF osztott azonosságleképzés használatával
A beállítás kiválasztása leképez egy követelt tanúsítványt és a megkülönböztetett nevét egy SAF felhasználói azonosságra RACMAP szűrő használatával.

Az alapértelmezett érték a bejelöletlen. Ha bejelöli, akkor a com.ibm.websphere.security.certdn.useRACMAPMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.

Megjegyzés: A beállítás csak akkor látható, ha az aktív felhasználó-nyilvántartás a helyi operációs rendszer, a cella nem vegyes verziószámú (nincsenek a WebSphere Application Server 8.0 előtti csomópontok), és a z/OS biztonsági termék támogatja a SAF azonosságleképezést (RACF esetén ez azt jelenti, hogy a z/OS változat 1.11 vagy újabb).
Megjegyzés: Ha a megkülönböztetett névben üres karakter van az attribútumok között, akkor a RACF APAR OA34258 vagy PTF UA59873, és a SAF APAR OA34259 vagy PTF UA59871 alkalmazásával érheti el az üres karakterek helyes értelmezését.

Megbízható azonosságok

Meghatározza a küldő kiszolgálótól a fogadó kiszolgáló számára elküldött megbízható azonosságot.

Csőjel (|) elválasztású listát határoz meg megbízható kiszolgáló adminisztrátor azonosítónevekkel, melyek a kiszolgálón megbízhatók azonosság kijelentés végrehajtására. Például: kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3. Az alkalmazáskiszolgáló listahatárolóként a vessző (,) karaktert támogatja a lefelé kompatibilitás érdekében. Ha az alkalmazáskiszolgáló nem talál érvényes kiszolgáló azonosítót a csőjel (|) elválasztással, akkor vessző (,) karakterrel is megvizsgálja.

A lista használatával döntse el, hogy megbízható-e egy kiszolgáló. Ha a kiszolgáló szerepel a listán, a küldő kiszolgálónak akkor is hitelesítenie kell a fogadó kiszolgálóval, a küldő kiszolgálóazonosság tokenjének elfogadásához.

Információk Érték
Adattípus: Karaktersorozat

Ügyféltanúsítvány hitelesítés

Meghatározza, hogy az ügyfél és kiszolgáló közötti módszerkérés során a kezdeti kapcsolat megteremtésekor hitelesítés valósuljon meg.

A szállítási rétegben Védett socket réteg (SSL) ügyféltanúsítvány hitelesítés valósul meg. Az üzenetrétegben alapvető hitelesítés (felhasználói azonosító és jelszó) használatos. Az ügyféltanúsítvány hitelesítés jellemzően jobb, mint az üzenetréteg hitelesítés, viszont kiegészítő beállítást igényel. A kiegészítő beállítások közé tartozik annak ellenőrzése, hogy a kiszolgáló megbízik-e az összes csatlakoztatott ügyfél aláírási tanúsítványában. Ha az ügyfél a személyes tanúsítványának létrehozásához tanúsítványhatóságot (CA) használ, akkor csak a CA gyökér tanúsítványra van szükség az SSL bizalmi fájl kiszolgáló aláíró részében.

[AIX Solaris HP-UX Linux Windows][IBM i] Ha a tanúsítvány Egyszerűsített címtár-hozzáférési protokoll (LDAP) felhasználói nyilvántartáshoz hitelesített, akkor a megkülönböztetett név (DN) kiosztása az LDAP konfiguráció során megadott szűrő alapján valósul meg. Ha a tanúsítvány helyi operációs rendszer felhasználói nyilvántartáshoz hitelesített, akkor a tanúsítványban lévő megkülönböztetett név (DN) első attribútuma, mely jellemzően a közös név, a nyilvántartásban a felhasználói azonosítóhoz van kiosztva.

[z/OS] Ha a tanúsítvány helyi operációs rendszer felhasználói nyilvántartáshoz hitelesített, akkor a tanúsítvány a nyilvántartásban a felhasználói azonosítóhoz van kiosztva.

Az ügyféltanúsítványokból származó azonosság csak akkor használt, ha a kiszolgálón nincs jelen más hitelesítési réteg.

Soha
Meghatározza, hogy az ügyfelek nem végezhetnek Védett socket réteg (SSL) ügyféltanúsítvány hitelesítést ezzel a kiszolgálóval.
Támogatott
Meghatározza, hogy a kiszolgálóhoz csatlakozó ügyfelek SSL ügyféltanúsítványok alkalmazásával hitelesíthetnek. A kiszolgáló azonban meghívhat ilyen hitelesítést nélkülöző módszert is. Például anonim- vagy alapvető hitelesítés is használható.
[z/OS] Megjegyzés: Amikor a kiszolgálón a CSIv2 bejövő hitelesítés számára "Támogatott" érték van beállítva, a hitelesítéshez az ügyfél tanúsítvány kerül használatra.
Kötelező
Meghatározza, hogy a kiszolgálóhoz csatlakozó ügyfeleknek a módszer meghívása előtt SSL ügyféltanúsítványok alkalmazásával hitelesíteniük kell.
[z/OS] Az alábbi beállítás csak akkor engedélyezett, ha az aktív felhasználó-nyilvántartás egy helyi operációs rendszer felhasználó-nyilvántartása, a z/OS biztonság változata megfelelő verziószámú, amely támogatja az osztott azonosságleképezést, és nincsenek WebSphere Application Server 8.0 változat előtti csomópontok:
Tanúsítvány leképezése SAF osztott azonosságleképzés használatával
A beállítás kiválasztása leképez egy CSIv2 szállítási rétegben fogadott tanúsítványt egy SAF felhasználói azonosságra RACMAP szűrő használatával.

Az alapértelmezett érték a bejelöletlen. Ha bejelöli, akkor a com.ibm.websphere.security.certificate.useRACMAPMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.

Megjegyzés: A beállítás csak akkor látható, ha az aktív felhasználó-nyilvántartás a helyi operációs rendszer, a cella nem vegyes verziószámú (nincsenek a WebSphere Application Server 8.0 előtti csomópontok), és a z/OS biztonsági termék támogatja a SAF azonosságleképezést (RACF esetén ez azt jelenti, hogy a z/OS változat 1.11 vagy újabb).

Szállítás

Meghatározza, hogy az ügyfélfolyamatok a kiszolgálóhoz annak egyik szállítási kapcsolatával csatlakozzanak.

A kiszolgáló által támogatott bejövő szállításként választható Védett socket réteg (SSL), TCP/IP vagy mindkettő. TCP/IP megadása esetén a kiszolgáló csak TCP/IP protokollt támogat, és nem fogad el SSL kapcsolatokat. SSL-támogatott lehetőség megadása esetén a kiszolgáló TCP/IP és SSL kapcsolatokat is támogat. SSL-kötelező lehetőség megadása esetén a kiszolgálóval kommunikáló összes kiszolgálónak SSL kapcsolatot kell használnia.

Megjegyzés: A lehetőség nem érhető el z/OS platformon, kivéve, ha a cellában 6.1 változatú és korábbi csomópontok is vannak.
TCP/IP
TCP/IP lehetőség választása esetén a kiszolgáló csak egy TCP/IP figyelő portot nyit meg, és a bejövő kérések nem rendelkeznek SSL védelemmel.
SSL-kötelező
SSL-kötelező lehetőség választása esetén a kiszolgáló csak egy SSL figyelő portot nyit meg, és a bejövő kérések fogadása SSL alkalmazásával valósul meg.
SSL-támogatott
SSL-támogatott lehetőség választása esetén a kiszolgáló egy TCP/IP és egy SSL figyelő portot nyit meg, és a bejövő kérések többségének fogadása SSL alkalmazásával valósul meg.
Az alábbi portokra biztosítson rögzített portszámokat. A nulla portszám jelzi, hogy a futás során dinamikus hozzárendelés valósul meg.
[AIX Solaris HP-UX Linux Windows][IBM i]

CSIV2_SSL_MUTUALAUTH_LISTENER_ADDRESS
CSIV2_SSL_SERVERAUTH_LISTENER_ADDRESS
SAS_SSL_SERVERAUTH_LISTENER_ADDRESS


[z/OS]

ORB_SSL_LISTENER_ADDRESS

Információk Érték
Alapértelmezett: SSL-kötelező
Tartomány: TCP/IP, SSL-kötelező, SSL-támogatott

SSL beállítások

A bejövő kapcsolatokhoz megadható előre meghatározott SSL beállítások listája.

[z/OS] Megjegyzés: A lehetőség nem érhető el z/OS platformon, kivéve, ha a cellában 6.1 változatú és korábbi csomópontok is vannak.
Információk Érték
Adattípus: Karaktersorozat
[AIX Solaris HP-UX Linux Windows][IBM i] Alapértelmezett: DefaultSSLSettings
[z/OS] Alapértelmezett: DefaultIIOPSSL
Tartomány: Az SSL konfigurációs rejtjelkészletben meghatározott bármely SSL beállítás

Üzenetréteg hitelesítés

Az üzenetréteg hitelesítéshez a következő beállítások állnak rendelkezésre:
Soha
Meghatározza, hogy a kiszolgáló az alábbiakban kiválasztott egyik mechanizmussal végzett hitelesítést sem fogadhatja el.
Támogatott
Meghatározza, hogy a kiszolgálóval kommunikáló ügyfél az alábbiakban kiválasztott mechanizmusok bármelyikének használatával hitelesíthet. Meghívható azonban ilyen hitelesítést nélkülöző módszer is. Például anonim- vagy ügyféltanúsítvány is használható.
Kötelező
Meghatározza, hogy a kiszolgálóval kommunikáló ügyfeleknek bármely metóduskéréshez hitelesítési információkat kell megadniuk az alábbiakban kiválasztott mechanizmusok egyikének használatával.

Kiszolgálóhitelesítés engedélyezése az ügyfél számára a következővel:

Az ügyfél számára meghatározza a kiszolgálóhitelesítést Kerberos, LTPA vagy Alapszintű kiszolgáló segítségével.

A következő beállítások állnak rendelkezésre az ügyfél számára a kiszolgáló hitelesítéséhez:
Kerberos (KRB5)
Ha Kerberos hitelesítési mechanizmust szeretne megadni, akkor válassza ezt a lehetőséget. Először konfigurálnia kell a Kerberos hitelesítési mechanizmust. További információkért lásd: A Kerberos hitelesítési mechanizmus beállítása az adminisztrációs konzol segítségével.
LTPA
Ha LTPA token hitelesítési mechanizmust szeretne megadni, akkor válassza ezt a lehetőséget.
Alapvető hitelesítés
Az alap hitelesítési beállítás az Általános biztonsági szolgáltatás felhasználói név jelszó (GSSUP). Az ilyen jellegű hitelesítés esetén jellemzően az ügyfél felhasználói azonosítót és jelszót küld a kiszolgálónak hitelesítésre.

Alapvető hitelesítés és LTPA kiválasztása esetén, ha az aktív hitelesítési mechanizmus LTPA, akkor felhasználói név és jelszó, valamint LTPA jelsorok elfogadottak.

Alapvető hitelesítés és KRB5 kiválasztása esetén, ha az aktív hitelesítési mechanizmus KRB5, akkor felhasználói név és jelszó, valamint Kerberos és LTPA jelsorok elfogadottak.

Ha nem választja ki az Alapvető hitelesítés lehetőséget, akkor a kiszolgáló nem fog elfogadni felhasználói nevet és jelszót.

Bejelentkezési konfiguráció

Meghatározza a rendszer bejövő hitelesítéshez használt bejelentkezési konfigurációjának típusát.

A Biztonság > Globális biztonság elem kiválasztásával egyéni bejelentkezési modulok vehetők fel. A Hitelesítés szakaszban válassza a Java hitelesítési és jogosultság szolgáltatás > Rendszerbejelentkezések elemet.

Állapotőrző munkamenetek

A lehetőség kiválasztásával a főleg teljesítményjavításhoz használt állapotőrző munkamenetek engedélyezettek lesznek.

Az ügyfél és kiszolgáló közötti első kapcsolatnak teljesen hitelesítettnek kell lennie. Az érvényes munkamenettel rendelkező összes további kapcsolat viszont újrafelhasználja a biztonsági információkat. Az ügyfél kontextus azonosítót ad át a kiszolgálónak, és annak felhasználásával valósul meg a munkamenet kikeresése. A kontextus azonosító hatóköre a kapcsolat, ami garantálja az egyediséget. Ha hitelesítés újrapróbálkozás alapértelmezett engedélyezése esetén a biztonsági munkamenet nem érvényes, akkor az ügyféloldali biztonsági beavatkozó érvényteleníti az ügyféloldali munkamenetet és újra elküldi a kérést, anélkül, hogy a felhasználó tudna róla. Ez akkor fordulhat elő, ha a munkamenet nem létezik a kiszolgálón; például a kiszolgáló meghibásodott, majd újból működésbe lépett. A lehetőség tiltása esetén minden egyes metódushívásnak újra hitelesítenie kell.

Információk Érték
Alapértelmezett: Engedélyezett

Megbízható hitelesítési tartományok - bejövő

A hivatkozásra kattintva alakíthat ki bejövő megbízhatóságot a tartományokhoz. A bejövő hitelesítési tartomány beállítások nem a CSIv2-re jellemzőek; azt is beállíthatja, hogy mely tartományoknak kíván bejövő megbízhatóságot adni a több biztonsági tartomány közül.

A bejövő hitelesítés arra a konfigurációra vonatkozik, amely meghatározza a bejövő kérések elfogadott hitelesítésének típusát. Ez a hitelesítés az ügyfél által a névkiszolgálóról lekért egymással működtethető objektum hivatkozással (IOR) hirdetett.



Fájlnév: usec_inbound.html