Az oldal segítségével állíthatók be a Rendszer hitelesítés szolgáltatás (SAF) és a SAF hitelesítési tulajdonságok.
A jogosulatlan felhasználó, SAF hitelesítés és a SAF EJBROLE üzenet tiltás tulajdonságai már nem egyéni tulajdonságok.
A beállítás kiválasztásakor a WebSphere Application Server a z/OS biztonsági termékben tárolt hitelesítési irányelvet használja hitelesítéshez.
Meghatározza a SAF hitelesítés konfigurálásakor vagy helyi operációs rendszer rendszernyilvántartásának beállításakor a nem védett szervlet kéréseket képviselő MVS felhasználói azonosítót. A felhasználói azonosító legfeljebb 8 karakter hosszú lehet.
Megadja az SAF EJBRole profil nevét, amelyhez Java Platform, Enterprise Edition (Java EE) szerepkörnév tartozik. A megadott név megvalósítja a com.ibm.websphere.security.SAFRoleMapper felületet.
A com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl megvalósítási osztály, ami az alapértelmezett SAF szerepleképező megvalósítás, van beállítva kezdetben. Ez a kezdeti konfiguráció a kettőskereszt (#) karakterre képezi le az összes olyan karaktert, ami nem megengedett a SAF szerepnevekben, például százalék (%), és-jel (&), csillag (*) vagy üres karakter.
További információk lásd: Egyéni SAF EJB szerepleképező fejlesztése
Megadja, hogy az SAF EJBROLE meghatározások az MVS felhasználói azonossághoz vannak hozzárendelve, amely a RunAs meghatározott szerepkör kiválasztásával az aktív azonosság lett.
Az SAF delegálás engedélyezése lehetőséget csak akkor válassza ki, ha külső hitelesítési szolgáltatóként kiválasztja az SAF hitelesítés engedélyezése lehetőséget is.
APPL profil használata a WebSphere Application Server elérésének korlátozásához.
Ha meghatározott SAF profil előtagot, akkor a használt APPL profil a profil előtag. Máskülönben az APPL profil neve CBS390. A WebSphere szolgáltatásokat használó összes z/OS azonosságnak READ (olvasás) jogosultsággal kell rendelkeznie az APPL profilhoz. Ebbe beletartozik az összes WebSphere Application Server azonosság, WebSphere Application Server nem hitelesített azonosság, WebSphere Application Server adminisztrációs azonosság, a szerepről felhasználóra leképezéseken alapuló felhasználói azonosítók, valamint a rendszerfelhasználók felhasználói azonossága. Ha az APPL osztály nem aktív a z/OS rendszeren, akkor a tulajdonságnak nincs hatása, bármi is az értéke.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Engedélyezett |
Meghatározza az ICH408I üzenetek ki- vagy bekapcsolt állapotát. A beállítás alapértelmezett értéke false (hamis), mely nem kapcsolja ki az üzeneteket.
Hiba elkerülése: A SAF hitelesítéssel kapcsolatos további információkért tanulmányozza az információs központ "Konzol felhasználók elérésének irányítása helyi operációs rendszer nyilvántartás használatakor" fejezetét. További információkat az adminisztrátori szerepekről az információs központ "Adminisztrátori szerepek" című részében talál.
| Információk | Érték |
|---|---|
| Alapértelmezett: | Tiltott, mely nem kapcsolja ki az üzeneteket. |
A Rendszerfelügyelet szolgáltatásba (SMF) felügyeleti bejegyzés rögzítését határozza meg. Minden hitelesítési hívás esetén az RACF vagy egy egyenértékű SAF alapú termék egy felügyeleti bejegyzést írhat a Rendszerfelügyelet szolgáltatásba (SMF), a hitelesítési ellenőrzés eredményével.
A WebSphere Application Server for z/OS a SAF RACROUTE AUTH és a RACROUTE FASTAUTH műveleteket használja és átadja a biztonsági konfigurációban megadott LOG paramétert. A paraméterek: DEFAULT, ASIS, NOFAIL, és NONE.
Több szerep korlátozása esetén, amikor egy felhasználónak a szerepkörök közül egyet kell választania, az utolsó kivételével az összes szerepkör átvizsgált a NOFAIL paraméterrel. Ha a hitelesítés valamelyik utolsó előtt álló szerepkörre megadott, akkor a WebSphere Application Server egy hitelesítési sikerességi bejegyzést ír. Ha a hitelesítés nem sikeres ezekre a szerepkörökre, akkor az utolsó szerepkört átvizsgált az ASIS naplózási paraméterrel. Ha a felhasználó az utolsó szerepkörrel hitelesített, akkor egy sikerességi bejegyzés írható be. Ha a felhasználó nem hitelesített, akkor egy sikertelenségi bejegyzés írható be.
Sikertelen Java EE hitelesítési ellenőrzéskor több SAF hitelesítési hívás esetén is csak egy hitelesítési sikertelenségi bejegyzés képződik. Az SAF RACROUTE hívások LOG beállításairól az RACF leírásában vagy az ennek megfelelő SAF alapú termékdokumentációban találhat további információkat. Tekintse meg a Megfigyelés támogatása témakört is további információkért a WebSphere Application Server hívások SMF megfigyelhetőségéről a RACROUTE makrókhoz és az SAF alkalmazásprogramozási felületekhez, az erőforrás-hitelesítés feldolgozása során.
Megad egy előtagot, amely a Java EE szerepekhez használt összes SAF EJBROLE profilhoz hozzáadásra kerül. Ez a profil az APPL profil neveként is felhasználásra kerül, és a CBIND ellenőrzésekhez használt profilnévbe is beilleszti a rendszer. A SAF profil előtag mezőnek nincs alapértelmezett értéke. Ha egy előtag nincs kifejezetten meghatározva, akkor nem adódik előtag a SAF EJBROLE profilokhoz, és az alapértelmezett CBS390 érték kerül felhasználásra APPL profilnévként, a CBIND ellenőrzések profilneve pedig nem bővül semmivel.
Az APPL profil használatával korlátozhatja a WebSphere Application Server elérését
Ha meghatározott SAF profil előtagot, akkor a használt APPL profil a profil előtag. Máskülönben az APPL profil neve CBS390. A WebSphere szolgáltatásokat használó összes z/OS azonosságnak READ (olvasás) jogosultsággal kell rendelkeznie az APPL profilhoz. Ebbe beletartozik az összes WebSphere Application Server azonosság, WebSphere Application Server nem hitelesített azonosság, WebSphere Application Server adminisztrációs azonosság, a szerepről felhasználóra leképezéseken alapuló felhasználói azonosítók, valamint a rendszerfelhasználók felhasználói azonossága. Fontos, hogy ha az APPL osztály nem aktív a z/OS rendszeren, akkor a tulajdonságnak nincs hatása, bármi is az értéke.