Włączanie uwierzytelniania WWW SPNEGO

Mechanizm SPNEGO (Simple and Protected GSS-API Negotiation) można skonfigurować jako element uwierzytelniający WWW dla produktu WebSphere Application Server.

Uwierzytelnianie WWW SPNEGO udostępnia funkcję pojedynczego logowania klient-serwer przez negocjowanie użycia znaczników SPNEGO.

Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zabezpieczenia globalne. W obszarze Uwierzytelnianie należy rozwinąć pozycję Bezpieczeństwo WWW i SIP, a następnie kliknąć opcję Uwierzytelnianie WWW SPNEGO.

Użyj aliasu nazwy hosta dla serwera aplikacji

Ta opcje umożliwia rozstrzygnięcie aliasu nazwy hosta serwera aplikacji na rzeczywistą nazwę hosta na potrzeby funkcji pojedynczego logowania SPNEGO. Należy wyłączyć tę opcję, jeśli alias nazwy hosta serwera aplikacji nie jest dostępny. Tę opcję należy także wyłączyć w przypadku, gdy alias nazwy hosta serwera aplikacji jest dostępny, lecz nie można go rozstrzygnąć na rzeczywistą nazwę hosta.

Jeśli ta opcja jest włączona, można dynamicznie dodawać lub modyfikować aliasy w systemie DNS bez zmiany konfiguracji serwera aplikacji. Aliasów nazw hosta nie trzeba ustawiać przy użyciu konfiguracji SPNEGO. Po odebraniu żądania HTTP serwer aplikacji wykona wyszukanie DNS. Jeśli alias nazwy hosta zostanie rozstrzygnięty na nazwę hosta, który jest już skonfigurowany na potrzeby pojedynczego logowania SPNEGO, serwer aplikacji będzie kontynuował przetwarzanie żądania HTTP.

Serwer aplikacji oczekuje, że w pliku tabeli kluczy protokołu Kerberos jako rzeczywista nazwa hosta jest podana nazwa użytkownika usługi Kerberos (SPN).

Gdy alias nazwy hosta jest dostępny i ta opcja jest wyłączona, należy ustawić alias nazwy hosta przy użyciu konfiguracji SPNEGO, jeśli nazwa SPN dla aliasu nazwy hosta znajduje się w pliku tabeli kluczy.

Informacje Wartość
Wartość domyślna: Wyłączone

Dynamiczna aktualizacja mechanizmu SPNEGO

Umożliwia dynamiczne aktualizowanie środowiska wykonawczego mechanizmu SPNEGO w przypadku wystąpieniu zmian bez konieczności restartowania serwera aplikacji.

Uwaga: Ta opcja jest wyłączona, jeśli opcja Włącz mechanizm SPNEGO nie jest wybrana.
Informacje Wartość
Wartość domyślna: Wyłączone

Włącz mechanizm SPNEGO

Umożliwia określenie mechanizmu SPNEGO (Simple and Protected GSS-API Negotiation Mechanism) jako elementu uwierzytelniającego WWW dla serwera aplikacji.

Informacje Wartość
Wartość domyślna: Wyłączone

Zezwalaj na powrót do mechanizmu uwierzytelniania aplikacji

Umożliwia określenie, że mechanizm SPNEGO jest elementem uwierzytelniającym WWW, który umożliwia zalogowanie się w pierwszej kolejności do produktu WebSphere Application Server. Jeśli jednak logowanie nie powiedzie się, logowanie do produktu WebSphere Application Server zostanie wykonane przy użyciu mechanizmu uwierzytelniania aplikacji.

Unikanie problemów Unikanie problemów: Zezwolenie na powrót występuje tylko po odebraniu znacznika SPNEGO. Powrót nie następuje, gdy nie wysłano znacznika SPNEGO. gotcha

Ta opcja jest wyłączona, jeśli opcja Włącz mechanizm SPNEGO nie jest wybrana.

Informacje Wartość
Wartość domyślna: Wyłączone

Plik konfiguracyjny protokołu Kerberos z pełną ścieżką

Nazwa pliku konfiguracyjnego protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj.

Plik konfiguracyjny klienta protokołu Kerberos, krb5.conf lub krb5.ini, zawiera informacje konfiguracyjne protokołu Kerberos, w tym położenia centrów dystrybucji kluczy używanej dziedziny. Nazwa pliku krb5.conf jest domyślna dla wszystkich platform z wyjątkiem systemu operacyjnego Windows, w którym jest używany plik krb5.ini.

Informacje Wartość
Typ danych: Łańcuch

Nazwa pliku tabeli kluczy protokołu Kerberos z pełną ścieżką

Plik tabeli kluczy protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj.

Plik tabeli kluczy protokołu Kerberos zawiera co najmniej jedną nazwę użytkownika usługi protokołu Kerberos oraz klucze. Domyślnym plikiem tabeli kluczy jest plik krb5.keytab. Duże znaczenie dla hostów ma zabezpieczenie plików tabeli kluczy protokołu Kerberos przez zapisanie ich na dysku lokalnym, dzięki czemu mogą być odczytywane tylko przez autoryzowanych użytkowników. Więcej informacji zawiera sekcja Tworzenie nazwy użytkownika i pliku tabeli kluczy usługi protokołu Kerberos.

Jeśli nie określono pliku tabeli kluczy Kerberos, zostanie użyty domyślny plik tabeli kluczy zdefiniowany w pliku konfiguracji Kerberos.

Informacje Wartość
Typ danych: Łańcuch

Odwzoruj nazwy użytkowników protokołu Kerberos na tożsamości SAF przy użyciu profili SAF RACMAP

Powoduje odwzorowanie nazwy użytkownika protokołu Kerberos w znaczniku mechanizmu SPNEGO na użytkownika SAF w sytuacji, gdy nazwa użytkownika protokołu Kerberos i dziedzina protokołu Kerberos są określone w profilach RACMAP produktu SAF. Aby można było wybrać tę opcję, produkt SAF musi obsługiwać odwzorowywanie tożsamości.

Uwaga: Ta opcja jest dostępna jedynie w przypadku, gdy produkt obsługujący zabezpieczenia systemu z/OS obsługuje odwzorowywanie tożsamości narzędzia SAF, ustawienie aktywnego rejestru użytkowników ma wartość Lokalny system operacyjny, a w komórce nie ma węzłów produktu WebSphere Application Server w wersji wcześniejszej niż Wersja 8.5.

Domyślnie ta opcja jest niezaznaczona. Po jej zaznaczeniu niestandardowa właściwość zabezpieczeń com.ibm.websphere.security.spnego.useRACMAPMappingToSAF otrzyma wartość true.



Nazwa pliku: usec_kerb_SPNEGO_config.html