Kerberos hitelesítés beállításai

Ezen az oldalon beállíthatja és ellenőrizheti a Kerberos hitelesítési mechanizmust az alkalmazáskiszolgálóhoz.

Miután a konfigurációban megadta és alkalmazta a kötelező információkat, a kiszolgáló azonosítóneve a szolgáltatás nevéből, a tartomány nevéből és a hoszt nevéből kerül létrehozásra, majd a Kerberos szolgáltatás hitelesítésének automatikus ellenőrzésére lesz felhasználva.

Beállítása után a Kerberos lesz az elsődleges hitelesítési mechanizmus. Erőforrások Enterprise JavaBeans (EJB) hitelesítésének konfigurálásához használja az erőforrás-hivatkozásokat az alkalmazás részletei panelen.

Az adminisztrációs konzol oldal megtekintéséhez kattintson a Biztonság > Globális biztonság elemre. A Hitelesítés szakaszban kattintson a Kerberos konfiguráció elemre.

Megjegyzés: Kerberos beállításakor az azonosított szereplő szolgáltatásnak az alábbi formátumúnak kell lennie: <szolgáltatás neve>/<teljes képzésű hosztnév>@KerberosTartomány. Ha nem ezt a formátumot használja, akkor az alábbi hibát kapja:
org.ietf.jgss.GSSException, főkód: 11, alkód: 0 fő karaktersorozat: Általános hiba,
nincs megadva a GSSAPI szint al karaktersorozatban: Nem szerezhetők meg a hitelesítő adatok 
a WAS/test@AUSTIN.IBM.COM azonosított szereplő szolgáltatáshoz
A kivételpéldában nincs megadva a teljes képzésű hosztnév, és ez okozza a hibát. A hibánál a rendszer hosztnevét általában az /etc/hosts fájlból szerzi meg a rendszer a tartománynév-kiszolgáló (DNS) helyett. UNIX vagy Linux rendszereken ha az /etc/nsswitch.conf fájl "hosts" sora úgy van beállítva, hogy előbb a hosztfájlban keressen és csak utána a DNS kiszolgálón, akkor a Kerberos konfiguráció meghiúsul, amennyiben a hosztfájl olyan bejegyzést tartalmaz a rendszerhez, ami nem a teljes képzésű hosztnév.

Kerberos tartománynév

A Kerberos tartomány nevét határozza meg. A legtöbb esetben a tartomány a tartománynév nagybetűs formátumban. Egy test.austin.ibm.com tartománynevű számítógép Kerberos tartományneve jellemzően AUSTIN.IBM.COM.

Két olyan összetevő van, ami tartománynevet használ. A Java Generic Security Service (JGSS) összetevő IBM® megvalósítása a krb5.conf fájlból szerzi meg a tartománynevet. A WebSphere Application Server is fenntart egy tartománynevet, ami általában ugyanaz, mint amit a JGSS használ. Ha üresen hagyja a Kerberos tartománynév mezőt, akkor a WebSphere Application Server a JGSS szolgáltatástól örökli a tartománynevet.

Célszerű lehet azonban, hogy a WebSphere Application Server eltérő tartománynevet használjon. Ekkor a Kerberos tartománynév mező segítségével módosíthatja azt. Fontos azonban tudnia, hogy ha módosítja a tartománynevet az adminisztrációs konzolon, akkor csak a WebSphere Application Server tartománynév változik meg.

Információk Érték
Adattípus: Karaktersorozat

Kerberos szolgáltatás neve

Megállapodás alapján a Kerberos szolgáltatásazonosító három részre van felosztva: az elsődleges, a példány és a Kerberos tartománynévre. A Kerberos szolgáltatás azonosító neve szolgáltatás/<teljes képzésű hosztnév>@KERBEROS_TARTOMÁNY.szolgáltatásnév. A szolgáltatásnév a Kerberos szolgáltatásazonosító név első része. A WAS/test.austin.ibm.com@AUSTIN.IBM.COM névben például a szolgáltatás neve: WAS.

Információk Érték
Adattípus: Karaktersorozat

Kerberos konfigurációs fájl teljes elérési úttal

A Kerberos konfigurációs fájl a krb5.conf or krb5.ini, ügyfél-konfigurációs információkat tartalmaz, beleértve a kulcselosztó központok helyét a kívánt tartományhoz. A krb5.conf fájl a Windows kivételével minden platformhoz használható, a Windows a krb5.ini fájlt használja.

Információk Érték
Adattípus: Karaktersorozat

Kerberos kulcscímke fájlnév teljes elérési úttal

A Kerberos kulcscímke fájl neve teljes elérési útvonalával. A fájlt a Tallóz gomb segítségével is megkeresheti. Ha ez a mező üres, akkor a Kerberos konfigurációs fájlban megadott kulcscímkefájlnév kerül felhasználásra.

Információk Érték
Adattípus: Karaktersorozat

Kerberos tartomány levágása az azonosítónévből

Megadja, hogy a Kerberos eltávolítja-e az azonosító felhasználónév utótagját, a @ karaktertől kezdve, amely megelőzi a Kerberos tartománynevet. Ha ez az attribútum true értékre van beállítva, akkor az azonosító felhasználónév utótagja eltávolításra kerül. Ha ez az attribútum false értékre van beállítva, akkor az azonosítónév megmarad. A használt alapértelmezett érték a true.

Megjegyzés: Ezt a mezőt true értékre kell állítani, ha z/OS rendszeren a helyi operációs rendszert és a beépített leképzési modult egyaránt használja Kerberos azonosított szereplők leképzéséhez SAF azonosságokra.
Információk Érték
Alapértelmezett: Engedélyezett

Kerberos hitelesítési adatok delegálásának engedélyezése

Megadja, hogy a Kerberos által delegált hitelesítési adatokat a Kerberos hitelesítés tárolja-e a tárgyban.

Ez a beállítás lehetővé teszi továbbá egy alkalmazás számára a tárolt hitelesítési adatok lekérését, majd továbbítását egyéb alkalmazásfolyamokhoz további hitelesítéshez a Kerberos ügyféltől származó hitelesítési adatok segítségével.

Ha ez a paraméter true értékű, és a futási környezet nem tudja kibontani az ügyfél GSS delegálási hitelesítési adatait, akkor egy figyelmeztetés kerül a naplóba.

Információk Érték
Alapértelmezett: Engedélyezett
[z/OS]

Kerberos azonosítónevek leképezése SAF azonosságokra

Megadja, hogy a beépített leképzési modul leképezze a Kerberos azonosított szereplő nevet egy SAF azonosságra a z/OS rendszeren. Ez a beállítás csak akkor alkalmazható, ha az aktív felhasználói nyilvántartás a helyi operációs rendszer.

Megjegyzés: További beállításokra van még szükség. Bővebb információkért lásd: [z/OS] Kerberos azonosító leképezése rendszerjogosultsági szolgáltatás (SAF) azonosságra z/OS rendszeren.
Megjegyzés: A SAF felhasználói profil KERB szegmensének használata beállítás a teljes Kerberos azonosítónevet és a Kerberos tartományt használja a leképezéshez, függetlenül a Kerberos tartomány levágása az azonosítónévből mező beállításától.
Kattintson az alábbi választógombok egyikére:
Megjegyzés: Az alapértelmezés: Ne használjon SAF profilokat a Kerberos azonosított szereplők leképzéséhez SAF azonosságokra.
[z/OS]
Ne használjon SAF profilokat a Kerberos azonosított szereplők leképzéséhez SAF azonosságokra
Akkor válassza ezt a lehetőséget, ha a Kerberos azonosított szereplő neve már egyezik egy SAF felhasználóval, így nem szükséges leképezés, vagy ha be van állítva egy Java hitelesítési és jogosultsági szolgáltatás (JAAS) bejelentkezési modul a leképezés végrehajtásához.
Megjegyzés: A gomb csak akkor látható, ha az aktív felhasználói nyilvántartás a helyi operációs rendszer, és a platform z/OS.
SAF felhasználói profil KERB szegmensének használata
Válassza ezt a lehetőséget a Kerberos azonosított szereplő leképezéséhez SAF felhasználóra, ahol a Kerberos azonosított szereplő az adott SAF felhasználó KERB szegmensében van megadva. Ha kiválasztja, akkor a com.ibm.websphere.security.krb.useBuiltInMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.
Megjegyzés: A gomb csak akkor látható, ha az aktív felhasználói nyilvántartás a helyi operációs rendszer, és a platform z/OS. A beállítás a teljes Kerberos azonosított szereplő nevet és Kerberos tartományt használja a leképzéshez, függetlenül attól, hogy a Kerberos tartomány kivágása az azonosító névből mező milyen értékre van állítva.
SAF termék RACMAP profiljainak használata az osztott azonosságleképezéshez
Válassza ezt a lehetőséget a Kerberos azonosított szereplő leképezéséhez SAF felhasználóra, ahol a Kerberos azonosított szereplő és a Kerberos tartomány a SAF termék RACMAP profiljaiban van megadva. Csak akkor választhatja ezt a lehetőséget, ha a SAF termék támogatja az osztott azonosságleképezést. Ha kiválasztja, akkor a com.ibm.websphere.security.krb.useRACMAPMappingToSAF biztonság egyéni tulajdonság true értékűre lesz állítva.
Megjegyzés: A gomb csak akkor látható, ha az aktív felhasználó-nyilvántartás a helyi operációs rendszer, a cella nem vegyes verziószámú (nincsenek a WebSphere Application Server 8.5 változat előtti csomópontok), és a z/OS biztonsági termék támogatja a SAF azonosságleképezést (RACF esetén ez azt jelenti, hogy a z/OS változat 1.11 vagy újabb). A beállítás a teljes Kerberos azonosított szereplő nevet és Kerberos tartományt használja a leképzéshez, függetlenül attól, hogy a Kerberos tartomány kivágása az azonosító névből mező milyen értékre van állítva.


Fájlnév: usec_kerb_auth_mech.html