Mechanizm SPNEGO (Simple and Protected GSS-API Negotiation) można skonfigurować jako element uwierzytelniający WWW dla produktu WebSphere Application Server.
Uwierzytelnianie WWW SPNEGO udostępnia funkcję pojedynczego logowania klient-serwer przez negocjowanie użycia znaczników SPNEGO.
Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zabezpieczenia globalne. W obszarze Uwierzytelnianie należy rozwinąć pozycję Bezpieczeństwo WWW i SIP, a następnie kliknąć opcję Uwierzytelnianie WWW SPNEGO.
Ta opcje umożliwia rozstrzygnięcie aliasu nazwy hosta serwera aplikacji na rzeczywistą nazwę hosta na potrzeby funkcji pojedynczego logowania SPNEGO. Należy wyłączyć tę opcję, jeśli alias nazwy hosta serwera aplikacji nie jest dostępny. Tę opcję należy także wyłączyć w przypadku, gdy alias nazwy hosta serwera aplikacji jest dostępny, lecz nie można go rozstrzygnąć na rzeczywistą nazwę hosta.
Jeśli ta opcja jest włączona, można dynamicznie dodawać lub modyfikować aliasy w systemie DNS bez zmiany konfiguracji serwera aplikacji. Aliasów nazw hosta nie trzeba ustawiać przy użyciu konfiguracji SPNEGO. Po odebraniu żądania HTTP serwer aplikacji wykona wyszukanie DNS. Jeśli alias nazwy hosta zostanie rozstrzygnięty na nazwę hosta, który jest już skonfigurowany na potrzeby pojedynczego logowania SPNEGO, serwer aplikacji będzie kontynuował przetwarzanie żądania HTTP.
Serwer aplikacji oczekuje, że w pliku tabeli kluczy protokołu Kerberos jako rzeczywista nazwa hosta jest podana nazwa użytkownika usługi Kerberos (SPN).
Gdy alias nazwy hosta jest dostępny i ta opcja jest wyłączona, należy ustawić alias nazwy hosta przy użyciu konfiguracji SPNEGO, jeśli nazwa SPN dla aliasu nazwy hosta znajduje się w pliku tabeli kluczy.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Umożliwia dynamiczne aktualizowanie środowiska wykonawczego mechanizmu SPNEGO w przypadku wystąpieniu zmian bez konieczności restartowania serwera aplikacji.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Umożliwia określenie mechanizmu SPNEGO (Simple and Protected GSS-API Negotiation Mechanism) jako elementu uwierzytelniającego WWW dla serwera aplikacji.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Umożliwia określenie, że mechanizm SPNEGO jest elementem uwierzytelniającym WWW, który umożliwia zalogowanie się w pierwszej kolejności do produktu WebSphere Application Server. Jeśli jednak logowanie nie powiedzie się, logowanie do produktu WebSphere Application Server zostanie wykonane przy użyciu mechanizmu uwierzytelniania aplikacji.
Unikanie problemów: Zezwolenie na powrót
występuje tylko po odebraniu znacznika SPNEGO. Powrót nie następuje, gdy nie
wysłano znacznika SPNEGO. gotchaTa opcja jest wyłączona, jeśli opcja Włącz mechanizm SPNEGO nie jest wybrana.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Nazwa pliku konfiguracyjnego protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj.
Plik konfiguracyjny klienta protokołu Kerberos, krb5.conf lub krb5.ini, zawiera informacje konfiguracyjne protokołu Kerberos, w tym położenia centrów dystrybucji kluczy używanej dziedziny. Nazwa pliku krb5.conf jest domyślna dla wszystkich platform z wyjątkiem systemu operacyjnego Windows, w którym jest używany plik krb5.ini.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Plik tabeli kluczy protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj.
Plik tabeli kluczy protokołu Kerberos zawiera co najmniej jedną nazwę użytkownika usługi protokołu Kerberos oraz klucze. Domyślnym plikiem tabeli kluczy jest plik krb5.keytab. Duże znaczenie dla hostów ma zabezpieczenie plików tabeli kluczy protokołu Kerberos przez zapisanie ich na dysku lokalnym, dzięki czemu mogą być odczytywane tylko przez autoryzowanych użytkowników. Więcej informacji zawiera sekcja Tworzenie nazwy użytkownika i pliku tabeli kluczy usługi protokołu Kerberos.
Jeśli nie określono pliku tabeli kluczy Kerberos, zostanie użyty domyślny plik tabeli kluczy zdefiniowany w pliku konfiguracji Kerberos.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Powoduje odwzorowanie nazwy użytkownika protokołu Kerberos w znaczniku mechanizmu SPNEGO na użytkownika SAF w sytuacji, gdy nazwa użytkownika protokołu Kerberos i dziedzina protokołu Kerberos są określone w profilach RACMAP produktu SAF. Aby można było wybrać tę opcję, produkt SAF musi obsługiwać odwzorowywanie tożsamości.
Domyślnie ta opcja jest niezaznaczona. Po jej zaznaczeniu niestandardowa właściwość zabezpieczeń com.ibm.websphere.security.spnego.useRACMAPMappingToSAF otrzyma wartość true.