Az oldal segítségével meghatározhatók a kiszolgáló által támogatott, az erőforrásokat elérő ügyfélre vonatkozó jellemzők.
A Közös biztonságos együttműködés (CSI) bejövő kommunikációs beállításokat használja a bejövő kérésben vagy szállított adatokban lévő hitelesítési információk típusának konfigurálásához.
![[IBM i]](../iseries.gif)
CSIv2 üzenetréteg. Az üzenetréteg felhasználói azonosítót és
jelszót vagy egy lejárattal rendelkező hitelesített tokent tartalmazhat.Meghatározza a bejelentkezési kérések során a biztonsági jellemzők terjesztésének támogatását. A lehetőség választásakor az alkalmazáskiszolgáló megőrzi a bejelentkezési kérés további információit, mint például a használt hitelesítés erősségét, és megőrzi a kérés-kezdeményező azonosságát és helyét.
Ha nem választja ki ezt a lehetőséget, akkor az alkalmazáskiszolgáló nem fogad el további bejelentkezési információkat a lefelé irányuló kiszolgálók felé terjesztéshez.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Engedélyezett |
Meghatározza, hogy azonosság-érvényesítés egy lefelé irányuló Enterprise JavaBeans (EJB) hívás során az egyik kiszolgálóazonosság-érvényesítési módszere lehet a másik felé.
Ez a kiszolgáló nem hitelesíti újra a kijelentett azonosságot, mivel megbízik a felsőbb szintű kiszolgálóban. Az azonosság kijelentés elsőbbséget kap az összes többi hitelesítési típussal szemben.
Az azonosság kijelentés az attribútum rétegben valósul meg és csak kiszolgálókon alkalmazható. A kiszolgálón meghatározott azonosító elsőbbségi szabályokon alapul. Azonosság-érvényesítés használata esetén az azonosság mindig az attribútum rétegből származtatott. Azonosság-érvényesítés nélküli alapvető hitelesítés esetén az azonosság mindig az üzenetrétegből származtatott. Alapvető hitelesítés vagy azonosság kijelentés nélküli SSL ügyféltanúsítvány hitelesítés esetén pedig az azonosság a szállítási rétegből származtatott.
A kijelentett azonosság a vállalati modul RunAs módja által meghatározott hívásazonosító. Ha a RunAs módja ügyfél, akkor az azonosság az ügyfélazonosság. Ha a RunAs módja rendszer, akkor az azonosság a kiszolgálóazonosság. Ha a RunAs módja megadott, akkor az azonosság a megadott azonosság. A fogadó kiszolgáló az azonosságot egy azonosságjelsorban kapja, valamint megkapja a küldő kiszolgálóazonosságot is egy ügyfél-hitelesítési jelsorban. A fogadó kiszolgáló a küldő kiszolgálóazonosságot a Megbízható kiszolgáló azonosítók beviteli mezőn keresztül megbízható azonosságként érvényesíti. Adjon meg csőjel (|) elválasztású azonosítónevekből álló listát, például: kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3.
Minden azonosságjelsor-típus az aktív felhasználói nyilvántartás felhasználói azonosító mezőjéhez van kiosztva. Az ITTPrincipal azonosságjelsor egyedileg a felhasználói azonosító mezőkhöz van kiosztva. Az ITTDistinguishedName azonosságjelsor esetén az első egyenlőségjel utáni érték van kiosztva a felhasználói azonosító mezőkhöz. Az ITTCertChain azonosságjelsor esetén a megkülönböztetett név első egyenlőségjel utáni értéke van kiosztva a felhasználói azonosító mezőkhöz.
Ha LDAP felhasználói nyilvántartáshoz valósul meg hitelesítés, akkor az LDAP szűrők meghatározzák, hogyan legyen az ITTCertChain és az ITTDistinguishedName típusú azonosság kiosztva a nyilvántartáshoz. ITTPrincipal token típus esetén az azonosító az LDAP nyilvántartás UID mezőjéhez lesz kiosztva.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Tiltott |
Az alábbi beállítás csak akkor engedélyezett, ha
az aktív felhasználó-nyilvántartás egy helyi operációs rendszer
felhasználó-nyilvántartása, a z/OS biztonság
változata megfelelő verziószámú, amely támogatja az osztott azonosságleképezést, és
nincsenek WebSphere Application Server
8.0 változat előtti csomópontok:Az alapértelmezett érték a bejelöletlen. Ha bejelöli, akkor a com.ibm.websphere.security.certdn.useRACMAPMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.
Meghatározza a küldő kiszolgálótól a fogadó kiszolgáló számára elküldött megbízható azonosságot.
Csőjel (|) elválasztású listát határoz meg megbízható kiszolgáló adminisztrátor azonosítónevekkel, melyek a kiszolgálón megbízhatók azonosság kijelentés végrehajtására. Például: kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3. Az alkalmazáskiszolgáló listahatárolóként a vessző (,) karaktert támogatja a lefelé kompatibilitás érdekében. Ha az alkalmazáskiszolgáló nem talál érvényes kiszolgáló azonosítót a csőjel (|) elválasztással, akkor vessző (,) karakterrel is megvizsgálja.
A lista használatával döntse el, hogy megbízható-e egy kiszolgáló. Ha a kiszolgáló szerepel a listán, a küldő kiszolgálónak akkor is hitelesítenie kell a fogadó kiszolgálóval, a küldő kiszolgálóazonosság tokenjének elfogadásához.
| Információk | Érték |
|---|---|
| Adattípus: | Karaktersorozat |
Meghatározza, hogy az ügyfél és kiszolgáló közötti módszerkérés során a kezdeti kapcsolat megteremtésekor hitelesítés valósuljon meg.
A szállítási rétegben Védett socket réteg (SSL) ügyféltanúsítvány hitelesítés valósul meg. Az üzenetrétegben alapvető hitelesítés (felhasználói azonosító és jelszó) használatos. Az ügyféltanúsítvány hitelesítés jellemzően jobb, mint az üzenetréteg hitelesítés, viszont kiegészítő beállítást igényel. A kiegészítő beállítások közé tartozik annak ellenőrzése, hogy a kiszolgáló megbízik-e az összes csatlakoztatott ügyfél aláírási tanúsítványában. Ha az ügyfél a személyes tanúsítványának létrehozásához tanúsítványhatóságot (CA) használ, akkor csak a CA gyökér tanúsítványra van szükség az SSL bizalmi fájl kiszolgáló aláíró részében.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Ha a tanúsítvány Egyszerűsített címtár-hozzáférési
protokoll (LDAP) felhasználói nyilvántartáshoz hitelesített, akkor a
megkülönböztetett név (DN) kiosztása az LDAP konfiguráció során megadott
szűrő alapján valósul meg. Ha a tanúsítvány helyi operációs rendszer
felhasználói nyilvántartáshoz hitelesített, akkor a tanúsítványban lévő
megkülönböztetett név (DN) első attribútuma, mely jellemzően a közös név,
a nyilvántartásban a felhasználói azonosítóhoz van kiosztva.
Ha a tanúsítvány helyi operációs rendszer
felhasználói nyilvántartáshoz hitelesített, akkor a tanúsítvány a
nyilvántartásban a felhasználói azonosítóhoz van kiosztva.
Az ügyféltanúsítványokból származó azonosság csak akkor használt, ha a kiszolgálón nincs jelen más hitelesítési réteg.
Megjegyzés: Amikor a kiszolgálón
a CSIv2 bejövő hitelesítés számára "Támogatott" érték van beállítva, a
hitelesítéshez az ügyfél tanúsítvány kerül használatra.
Az alábbi beállítás csak akkor engedélyezett, ha
az aktív felhasználó-nyilvántartás egy helyi operációs rendszer
felhasználó-nyilvántartása, a z/OS biztonság
változata megfelelő verziószámú, amely támogatja az osztott azonosságleképezést, és
nincsenek WebSphere Application Server
8.0 változat előtti csomópontok:Az alapértelmezett érték a bejelöletlen. Ha bejelöli, akkor a com.ibm.websphere.security.certificate.useRACMAPMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.
Meghatározza, hogy az ügyfélfolyamatok a kiszolgálóhoz annak egyik szállítási kapcsolatával csatlakozzanak.
A kiszolgáló által támogatott bejövő szállításként választható Védett socket réteg (SSL), TCP/IP vagy mindkettő. TCP/IP megadása esetén a kiszolgáló csak TCP/IP protokollt támogat, és nem fogad el SSL kapcsolatokat. SSL-támogatott lehetőség megadása esetén a kiszolgáló TCP/IP és SSL kapcsolatokat is támogat. SSL-kötelező lehetőség megadása esetén a kiszolgálóval kommunikáló összes kiszolgálónak SSL kapcsolatot kell használnia.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
CSIV2_SSL_MUTUALAUTH_LISTENER_ADDRESS
CSIV2_SSL_SERVERAUTH_LISTENER_ADDRESS
SAS_SSL_SERVERAUTH_LISTENER_ADDRESS
ORB_SSL_LISTENER_ADDRESS
| Információk | Érték |
|---|---|
| Alapértelmezett: | SSL-kötelező |
| Tartomány: | TCP/IP, SSL-kötelező, SSL-támogatott |
A bejövő kapcsolatokhoz megadható előre meghatározott SSL beállítások listája.
Megjegyzés: A lehetőség nem érhető el
z/OS platformon, kivéve, ha a
cellában 6.1 változatú és korábbi csomópontok is vannak.| Információk | Érték |
|---|---|
| Adattípus: | Karaktersorozat |
![]() Alapértelmezett: |
DefaultSSLSettings |
Alapértelmezett: |
DefaultIIOPSSL |
| Tartomány: | Az SSL konfigurációs rejtjelkészletben meghatározott bármely SSL beállítás |
Az ügyfél számára meghatározza a kiszolgálóhitelesítést Kerberos, LTPA vagy Alapszintű kiszolgáló segítségével.
Alapvető hitelesítés és LTPA kiválasztása esetén, ha az aktív hitelesítési mechanizmus LTPA, akkor felhasználói név és jelszó, valamint LTPA jelsorok elfogadottak.
Alapvető hitelesítés és KRB5 kiválasztása esetén, ha az aktív hitelesítési mechanizmus KRB5, akkor felhasználói név és jelszó, valamint Kerberos és LTPA jelsorok elfogadottak.
Ha nem választja ki az Alapvető hitelesítés lehetőséget, akkor a kiszolgáló nem fog elfogadni felhasználói nevet és jelszót.
Meghatározza a rendszer bejövő hitelesítéshez használt bejelentkezési konfigurációjának típusát.
A Biztonság > Globális biztonság elem kiválasztásával egyéni bejelentkezési modulok vehetők fel. A Hitelesítés szakaszban válassza a Java hitelesítési és jogosultság szolgáltatás > Rendszerbejelentkezések elemet.
A lehetőség kiválasztásával a főleg teljesítményjavításhoz használt állapotőrző munkamenetek engedélyezettek lesznek.
Az ügyfél és kiszolgáló közötti első kapcsolatnak teljesen hitelesítettnek kell lennie. Az érvényes munkamenettel rendelkező összes további kapcsolat viszont újrafelhasználja a biztonsági információkat. Az ügyfél kontextus azonosítót ad át a kiszolgálónak, és annak felhasználásával valósul meg a munkamenet kikeresése. A kontextus azonosító hatóköre a kapcsolat, ami garantálja az egyediséget. Ha hitelesítés újrapróbálkozás alapértelmezett engedélyezése esetén a biztonsági munkamenet nem érvényes, akkor az ügyféloldali biztonsági beavatkozó érvényteleníti az ügyféloldali munkamenetet és újra elküldi a kérést, anélkül, hogy a felhasználó tudna róla. Ez akkor fordulhat elő, ha a munkamenet nem létezik a kiszolgálón; például a kiszolgáló meghibásodott, majd újból működésbe lépett. A lehetőség tiltása esetén minden egyes metódushívásnak újra hitelesítenie kell.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Engedélyezett |
A hivatkozásra kattintva alakíthat ki bejövő megbízhatóságot a tartományokhoz. A bejövő hitelesítési tartomány beállítások nem a CSIv2-re jellemzőek; azt is beállíthatja, hogy mely tartományoknak kíván bejövő megbízhatóságot adni a több biztonsági tartomány közül.
A bejövő hitelesítés arra a konfigurációra vonatkozik, amely meghatározza a bejövő kérések elfogadott hitelesítésének típusát. Ez a hitelesítés az ügyfél által a névkiszolgálóról lekért egymással működtethető objektum hivatkozással (IOR) hirdetett.