Az oldal segítségével meghatározhatók egy másik lefelé irányuló kiszolgáló felé ügyfélként szereplő kiszolgáló által támogatott jellemzők.
![[IBM i]](../iseries.gif)
CSIv2 üzenetréteg. Az üzenetréteg felhasználói azonosítót és
jelszót vagy egy lejárattal rendelkező hitelesített tokent tartalmazhat.Meghatározza a bejelentkezési kérések során a biztonsági jellemzők terjesztésének támogatását. A lehetőség választásakor az alkalmazáskiszolgáló megőrzi a bejelentkezési kérés további információit, mint például a használt hitelesítés erősségét, és megőrzi a kérés-kezdeményező azonosságát és helyét.
Ha nem választja ki ezt a lehetőséget, akkor az alkalmazáskiszolgáló nem fogad el további bejelentkezési információkat a lefelé irányuló kiszolgálók felé terjesztéshez.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Engedélyezett |
Meghatározza, hogy azonosság-érvényesítés egy lefelé irányuló Enterprise JavaBeans (EJB) hívás során az egyik kiszolgáló azonosság-érvényesítési módszere lehet a másik felé.
Ez a kiszolgáló nem hitelesíti újra a kijelentett azonosságot, mivel megbízik a felsőbb szintű kiszolgálóban. Az azonosság kijelentés elsőbbséget kap az összes többi hitelesítési típussal szemben.
Az azonosság kijelentés az attribútum rétegben valósul meg és csak kiszolgálókon alkalmazható. A kiszolgálón meghatározott azonosító elsőbbségi szabályokon alapul. Azonosság kijelentés esetén az azonosság mindig az attribútum rétegből származtatott. Azonosság-érvényesítés nélküli alapvető hitelesítés esetén az azonosság mindig az üzenetrétegből származtatott. Alapvető hitelesítés vagy azonosság kijelentés nélküli SSL ügyféltanúsítvány hitelesítés esetén pedig az azonosság a szállítási rétegből származtatott.
A kijelentett azonosság a vállalati modul RunAs módja által meghatározott hívásazonosító. Ha a RunAs módja ügyfél, akkor az azonosság az ügyfélazonosság. Ha a RunAs módja rendszer, akkor az azonosság a kiszolgálóazonosság. Ha a RunAs módja megadott, akkor az azonosság a megadott azonosság. A fogadó kiszolgáló az azonosságot egy azonosságjelsorban kapja, valamint megkapja a küldő kiszolgálóazonosságot is egy ügyfél-hitelesítési jelsorban. A fogadó kiszolgáló a küldő kiszolgálóazonosságot a Megbízható kiszolgáló azonosítók beviteli mezőn keresztül megbízható azonosságként érvényesíti. Adjon meg csőjel (|) elválasztású azonosítónevekből álló listát, például: kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3.
Minden azonosságjelsor-típus az aktív felhasználói nyilvántartás felhasználói azonosító mezőjéhez van kiosztva. Az ITTPrincipal azonosságjelsor egyedileg a felhasználói azonosító mezőkhöz van kiosztva. Az ITTDistinguishedName azonosságjelsor esetén az első egyenlőségjel utáni érték van kiosztva a felhasználói azonosító mezőkhöz. Az ITTCertChain azonosságjelsor esetén a megkülönböztetett név első egyenlőségjel utáni értéke van kiosztva a felhasználói azonosító mezőkhöz.
Ha LDAP felhasználói nyilvántartáshoz valósul meg hitelesítés, akkor az LDAP szűrők meghatározzák, hogyan legyen az ITTCertChain és az ITTDistinguishedName típusú azonosság kiosztva a nyilvántartáshoz. ITTPrincipal token típus esetén az azonosító az LDAP nyilvántartás UID mezőjéhez lesz kiosztva.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Tiltott |
Meghatározza az alkalmazáskiszolgáló által a célkiszolgáló felé tanúsítvány megvalósításához használt kiszolgálóazonosságot. A kiszolgálóazonosság az alábbi módokon küldhető el:
| Információk | Érték |
|---|---|
| Alapértelmezett: | Tiltott |
A célkiszolgálók felé küldéshez kiszolgálóazonosság helyett megbízható azonosságként egy alternatív felhasználót határoz meg.
A beállítás azonosság-érvényesítéshez ajánlott. Cellán belüli küldéskor az azonosság automatikusan megbízható, nem szükséges szerepelnie a cellán belüli megbízható azonosság listán. Az azonosságnak szerepelnie kell viszont külső cellában lévő célkiszolgálók nyilvántartásában, a felhasználói azonosítónak pedig rajta kell lennie megbízható azonosságok listáján, különben megbízhatóság kiértékeléskor az azonosság vissza lesz utasítva.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Tiltott |
Meghatározza a küldő kiszolgálótól a fogadó kiszolgáló számára elküldött megbízható azonosságot.
Ha ebben a mezőben azonosságot ad meg, akkor az kiválasztható a beállított felhasználói fiók lerakat panelen. Ha nem ad meg azonosságot, akkor a kiszolgálók között egy Egyszerűsített külső hitelesítés (LTPA) token küldése valósul meg.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Csőjel (|)
elválasztású listát határoz meg megbízható kiszolgáló adminisztrátor
azonosítónevekkel, melyek a kiszolgálón megbízhatók azonosság kijelentés
végrehajtására. Például:
kiszolgálóazonosító_1|kiszolgálóazonosító_2|kiszolgálóazonosító_3. Az alkalmazáskiszolgáló listahatárolóként a vessző (,) karaktert támogatja
a lefelé kompatibilitás érdekében. Ha az alkalmazáskiszolgáló nem talál
érvényes kiszolgáló azonosítót a csőjel (|) elválasztással, akkor vessző
(,) karakterrel is megvizsgálja.
Pontosvessző (;) vagy vessző (,)
elválasztású listát határoz meg megbízható kiszolgáló azonosítókkal,
melyek a kiszolgálón megbízhatók azonosság kijelentés végrehajtására. Például:
kiszolgálóazonosító_1;kiszolgálóazonosító_2;kiszolgálóazonosító_3
vagy
kiszolgálóazonosító_1,kiszolgálóazonosító_2,kiszolgálóazonosító_3.
A lista használatával döntse el, hogy megbízható-e egy kiszolgáló. Ha a kiszolgáló szerepel a listán, a küldő kiszolgálónak akkor is hitelesítenie kell a fogadó kiszolgálóval, a küldő kiszolgálóazonosság tokenjének elfogadásához.
A megbízható azonossághoz tartozó jelszót határozza meg.
| Információk | Érték |
|---|---|
| Adattípus: | Szöveg |
A megbízható azonossághoz tartozó jelszót erősíti meg.
| Információk | Érték |
|---|---|
| Adattípus: | Szöveg |
Az ügyfél számára meghatározza a kiszolgálóhitelesítést Kerberos, LTPA vagy Alapszintű kiszolgáló segítségével.
Ha az Alapvető hitelesítés és LTPA elemeket választja, és az aktív hitelesítési mechanizmus LTPA, akkor a kiszolgáló lefelé irányuló adatfolyam kiszolgálót fog használni felhasználói névvel, jelszóval vagy LTPA jelsorral.
Ha az Alapvető hitelesítés és KRB5 elemeket választja, és az aktív hitelesítési mechanizmus KRB5, akkor a kiszolgáló lefelé irányuló adatfolyam kiszolgálót fog használni felhasználói névvel, jelszóval Kerberos vagy LTPA jelsorral.
Ha nem választja ki az Alapvető hitelesítés lehetőséget, akkor a kiszolgáló nem működik lefelé irányuló adatfolyam kiszolgálóval felhasználói név és jelszó használatával.
Meghatározza, hogy az ügyfélfolyamatok a kiszolgálóhoz annak egyik szállítási kapcsolatával csatlakozzanak.
A kiszolgáló által támogatott kimenő szállításként választható Védett socket réteg (SSL), TCP/IP vagy mindkettő. TCP/IP megadása esetén a kiszolgáló csak TCP/IP protokollt támogat, és nem kezdeményezhet a lefelé irányuló kiszolgálók felé SSL kapcsolatokat. SSL-támogatott lehetőség megadása esetén a kiszolgáló TCP/IP és SSL kapcsolatokat is kezdeményezhet. SSL-kötelező lehetőség megadása esetén a kiszolgálónak SSL használatával kell kapcsolatokat kezdeményezni a lefelé irányuló kiszolgálók felé. SSL megadása során döntse el, hogy a kimenő konfigurációként melyik SSL beállítás-készletet kívánja használni.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
A döntés meghatározza a lefelé irányuló
kiszolgálók felé a kimenő kapcsolatokhoz használt kulcsfájlt és bizalmi
fájlt.
| Alapértelmezett: | SSL-támogatott |
| Tartomány: | TtCP/IP, SSL-kötelező, SSL-támogatott |
A bejövő kapcsolatokhoz megadható előre meghatározott SSL beállítások listája.
| Információk | Érték |
|---|---|
| Adattípus: | Karaktersorozat |
![]() Alapértelmezett: |
DefaultSSLSettings |
Alapértelmezett: |
DefaultIIOPSSL |
| Tartomány: | Az SSL konfigurációs rejtjelkészletben meghatározott bármely SSL beállítás |
Meghatározza a kiszolgáló és a lefelé irányuló kiszolgáló között SSL kapcsolat megvalósulásakor a beállított kulcstároló ügyféltanúsítványának használatát hitelesítéshez, feltéve, hogy a lefelé irányuló kiszolgáló támogatja az ügyféltanúsítvány hitelesítést.
Az ügyféltanúsítvány hitelesítés jellemzően jobb, mint az üzenetréteg hitelesítés, viszont kiegészítő beállításokat igényel. Ezek a kiegészítő lépések tartalmazzák annak ellenőrzését, hogy a kiszolgáló rendelkezik-e személyes tanúsítvánnyal és hogy a lefelé irányuló kiszolgálónak megvan-e ennek a kiszolgálónak az aláírástanúsítványa.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Engedélyezett |
Meghatározza a rendszer bejövő hitelesítéshez használt bejelentkezési konfigurációjának típusát.
A elem kiválasztásával egyéni bejelentkezési modulok vehetők fel. A Hitelesítés részben kattintson a elemre.
A lehetőség kiválasztásával a főleg teljesítményjavításhoz használt állapotőrző munkamenetek engedélyezettek lesznek.
Az ügyfél és kiszolgáló közötti első kapcsolatnak teljesen hitelesítettnek kell lennie. Az érvényes munkamenettel rendelkező összes további kapcsolat viszont újrafelhasználja a biztonsági információkat. Az ügyfél kontextus azonosítót ad át a kiszolgálónak, és annak felhasználásával valósul meg a munkamenet kikeresése. A kontextus azonosító hatóköre a kapcsolat, ami garantálja az egyediséget. Ha hitelesítés újrapróbálkozás alapértelmezett engedélyezése esetén a biztonsági munkamenet nem érvényes, akkor az ügyféloldali biztonsági beavatkozó érvényteleníti az ügyféloldali munkamenetet és újra elküldi a kérést, anélkül, hogy a felhasználó tudna róla. Ez akkor fordulhat elő, ha a munkamenet nem létezik a kiszolgálón, például a kiszolgáló meghibásodott, majd újból működésbe lépett. A lehetőség tiltása esetén minden egyes módszer hívásnak újra hitelesítenie kell.
Megadja, hogy korlátozni kell-e a CSIv2 munkamenet gyorsítótár méretét.
Ha engedélyezi a beállítást, akkor értéket kell adnia a Maximális gyorsítótár méret és Tétlen munkamenet időkorlát beállításoknak. Ha nem engedélyezi ezt a beállítást, akkor a CSIv2 munkamenet gyorsítótára nem korlátozott.
Az alkalmazáskiszolgáló korábbi változataiban ezt az értéket a com.ibm.websphere.security.util.csiv2SessionCacheLimitEnabled egyéni tulajdonságként állíthatta be. Ebben a termékváltozatban ajánlott ezt az értéket az adminisztrációs konzol panelen beállítani, nem pedig egyéni tulajdonságként.
| Információk | Érték |
|---|---|
| Alapértelmezett: | false |
Adja meg a munkamenet gyorsítótár maximális méretét, amely után a lejárt munkamenetek törlődnek a gyorsítótárból.
A lejárt munkamenetek olyan munkamenetekként vannak meghatározva, amelyek a Tétlen munkamenet időkorlát mezőben megadott időnél hosszabb ideig tétlenek. Amikor értéket ad meg a Maximális gyorsítótár méret mezőnek, ajánlott az értéket 100 és 1000 bejegyzés közé állítani.
Fontolja meg, hogy értéket ad ennek az egyéni tulajdonságnak, ha a környezet Kerberos hitelesítést használ, és egy kis óraeltéréssel rendelkezik a beállított kulcselosztó központhoz (KDC) képest. Ebben a példahelyzetben a kis óraeltérés kevesebb, mint 20 percet jelent. Fontolja meg a mező értékének növelését, ha a kis gyorsítótár méret miatt a szemétgyűjtés olyan gyakran fut, hogy az befolyásolja az alkalmazáskiszolgáló teljesítményét.
Az alkalmazáskiszolgáló korábbi változataiban ezt az értéket a com.ibm.websphere.security.util.csiv2SessionCacheMaxSize egyéni tulajdonságként állíthatta be. Ebben a termékváltozatban ajánlott ezt az értéket az adminisztrációs konzol panelen beállítani, nem pedig egyéni tulajdonságként.
Ez a mező csak akkor érvényes, ha az Állapotőrző munkamenetek és a CSIv2 munkamenet gyorsítótár korlát engedélyezése beállításokat egyaránt engedélyezi.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Alapértelmezésben az érték nincs beállítva. |
| Tartomány: | Legalább 100, legfeljebb 1000 bejegyzés |
Ez a tulajdonság megadja, hogy hány ezredmásodpercig maradhat a CSIv2 munkamenet tétlen, mielőtt törlésre kerül. A munkamenet törlésre kerül, ha kijelöli a CSIv2 munkamenet gyorsítótárkorlát engedélyezése beállítást, és a Maximális gyorsítótár méret mező értéke túllépésre kerül.
Ez az időtúllépési érték csak akkor érvényes, ha az Állapotőrző munkamenetek és a CSIv2 munkamenet gyorsítótár korlát engedélyezése beállításokat egyaránt engedélyezi. Fontolja meg a mező értékének csökkentését, ha a környezet Kerberos hitelesítést használ, és egy kis óraeltéréssel rendelkezik a beállított kulcselosztó központhoz (KDC) képest. Ebben a példahelyzetben a kis óraeltérés kevesebb, mint 20 percet jelent. A kicsi óraeltérés nagyobb számú visszautasított CSIv2 munkamenetet eredményezhet. Ha azonban a Tétlen munkamenet időkorlátja mező értéke kisebb, akkor az alkalmazáskiszolgáló gyakrabban tudja törölni a visszautasított munkameneteket, így csökkentve az erőforráshiányt.
A WebSphere Application Server korábbi változataiban ezt az értéket beállíthatta a com.ibm.websphere.security.util.csiv2SessionCacheIdleTime egyéni tulajdonságként. Ebben a termékváltozatban ajánlott ezt az értéket az adminisztrációs konzol panelen beállítani, nem pedig egyéni tulajdonságként. Ha korábban egyéni tulajdonságként állította be, akkor az érték ezredmásodpercekben lett megadva, és az adminisztrációs konzol panelen kerül átváltásra másodpercekre. Ezen az adminisztrációs konzol panelen az értéket másodpercekben kell megadni.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Alapértelmezésben az érték nincs beállítva. |
| Tartomány: | Minimum 60, maximum 86,400 másodperc |
Engedélyezi az egyéni Távoli módszer hívás (RMI) kimenő modulok használatát.
Az egyéni bejelentkezési modul más funkciókat az előre meghatározott RMI kimenő hívás előtt oszt ki vagy hajt végre.
Ha az RMI/IIOP kommunikáció különböző tartományok között zajlik, akkor ezzel a hivatkozással vehet fel kimenő megbízható tartományokat.
A hitelesítési tokenek csak a megbízható tartományokba kerülnek elküldésre. Emellett, az LTPA token érvényesítéséhez a fogadó kiszolgálónak meg kell bíznia ebben, a bejövő bejövő tartományok konfigurációját használó tartományban.