Ustawienia uwierzytelniania Kerberos

Ta strona umożliwia konfigurowanie i sprawdzanie protokołu Kerberos jako mechanizmu uwierzytelniania serwera aplikacji.

Po podaniu wymaganych informacji i zastosowaniu ich w konfiguracji na podstawie nazwy usługi, nazwy dziedziny oraz nazwy hosta zostanie utworzona nazwa użytkownika serwera, która następnie zostanie użyta do automatycznej weryfikacji uwierzytelniania w usłudze protokołu Kerberos.

Po skonfigurowaniu protokół Kerberos jest podstawowym mechanizmem uwierzytelniania. Należy skonfigurować uwierzytelnianie EJB (Enterprise JavaBeans) na potrzeby dostępu do zasobów przez uzyskanie dostępu do odsyłaczy odwołujących się do zasobów, które znajdują się na panelu szczegółów aplikacji.

Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zabezpieczenia globalne. W obszarze Uwierzytelnianie należy kliknąć opcję Konfiguracja protokołu Kerberos.

Uwaga: Podczas konfigurowania protokołu Kerberos usługa nazwy użytkownika musi mieć format <nazwa_usługi>/<pełna_nazwa_hosta>@dziedzina_protokołu_Kerberos. Jeśli ten format nie zostanie użyty, może zostać wyświetlony następujący błąd.
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure,
unspecified at GSSAPI level minor string: Cannot get credential for 
principal service WAS/test@AUSTIN.IBM.COM
W przykładowym wyjątku pełna nazwa hosta nie jest określona, co jest powodem występowania niepowodzenia. W przypadku tego niepowodzenia nazwa hosta systemu jest zwykle uzyskiwana z pliku /etc/hosts, a nie z serwera DNS. Jeśli w systemach UNIX lub Linux wiersz hosts znajdujący się w pliku /etc/nsswitch.conf jest skonfigurowany do użycia pliku hostów przed serwerami DNS, konfiguracja protokołu Kerberos zakończy się niepowodzeniem w przypadku, gdy plik hostów zawiera pozycję systemu, która nie jest pełną nazwą hosta.

Nazwa dziedziny protokołu Kerberos

Określa nazwę dziedziny protokołu Kerberos. Zazwyczaj jest to nazwa domeny pisana wielkimi literami. Na przykład komputer, którego nazwa domeny ma postać test.austin.ibm.com, zazwyczaj będzie miał następującą nazwę dziedziny protokołu Kerberos: AUSTIN.IBM.COM.

Istnieją dwa komponenty, które używają nazwy dziedziny. W przypadku implementacji IBM® komponentu Java Generic Security Service (JGSS) nazwa dziedziny jest uzyskiwana z pliku krb5.conf. Produkt WebSphere Application Server także korzysta z nazwy dziedziny, która jest zwykle taka sama, jak używana przez komponent JGSS. Jeśli pole nazwy dziedziny protokołu Kerberos pozostanie puste, to serwer WebSphere Application Server odziedziczy nazwę dziedziny z komponentu JGSS.

Kiedy zaistnieje potrzeba użycia przez serwer WebSphere Application Server innej nazwy dziedziny, można ją zmienić w polu Nazwa dziedziny protokołu Kerberos. Należy jednak pamiętać, że jeśli nazwa dziedziny zostanie zmieniona w Konsoli administracyjnej, to zostanie zmieniona tylko nazwa dziedziny serwera WebSphere Application Server.

Informacje Wartość
Typ danych: Łańcuch

Nazwa usługi Kerberos

Zgodnie z konwencją nazwa użytkownika usługi Kerberos jest podzielona na trzy części: podstawową, instancję oraz nazwę dziedziny protokołu Kerberos. Format nazwy użytkownika usługi Kerberos ma następującą postać: usługa/<pełna_nazwa_hosta>@DZIEDZINA_PROTOKOŁU_KERBEROS.nazwa_usługi. Nazwa usługi to pierwsza część nazwy użytkownika usługi Kerberos. Na przykład dla nazwy użytkownika WAS/test.austin.ibm.com@AUSTIN.IBM.COM nazwa usługi to WAS.

Informacje Wartość
Typ danych: Łańcuch

Plik konfiguracyjny protokołu Kerberos z pełną ścieżką

Plik konfiguracyjny protokołu Kerberos (krb5.conf lub krb5.ini) zawiera informacje o konfiguracji klienta, w tym położenia centrów dystrybucji kluczy używanej dziedziny. Plik krb5.conf jest używany na wszystkich platformach oprócz systemu operacyjnego Windows, w którym używany jest plik krb5.ini.

Informacje Wartość
Typ danych: Łańcuch

Nazwa pliku tabeli kluczy protokołu Kerberos z pełną ścieżką

Służy do określania pliku tabeli kluczy protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj. Jeśli to pole jest puste, zostanie użyta nazwa pliku tabeli kluczy określona w pliku konfiguracyjnym protokołu Kerberos.

Informacje Wartość
Typ danych: Łańcuch

Obcinanie dziedziny protokołu Kerberos z nazwy użytkownika

Określa, czy protokół Kerberos ma usunąć przyrostek nazwy użytkownika, zaczynając od znaku @, który znajduje się przed nazwą dziedziny protokołu Kerberos. Jeśli ten atrybut ma wartość true, przyrostek nazwy użytkownika jest usuwany. Jeśli ten atrybut ma wartość false, przyrostek nazwy użytkownika jest zachowywany. Wartością domyślną jest wartość true.

Uwaga: Wartość tego pola należy ustawić na true, jeśli na potrzeby odwzorowania nazw użytkowników Kerberos na tożsamości SAF używany jest rejestr lokalnego systemu operacyjnego w systemie z/OS oraz wbudowany moduł odwzorowywania.
Informacje Wartość
Wartość domyślna: Włączone

Włącz delegowanie referencji protokołu Kerberos

Określa, czy delegowane referencje protokołu Kerberos mają być zapisywane w temacie przez uwierzytelnianie protokołu Kerberos.

Ta opcja umożliwia ponadto aplikacji pobieranie zapisanych referencji i propagowanie ich do innych aplikacji znajdujących się dalej w celu przeprowadzenia dodatkowego uwierzytelniania protokołu Kerberos przy użyciu referencji od klienta protokołu Kerberos.

Jeśli ten parametr ma wartość true (prawda), a środowisko wykonawcze nie może wyodrębnić referencji delegacji GSS klienta, komunikat ostrzegawczy zostanie zarejestrowany w dzienniku.

Informacje Wartość
Wartość domyślna: Włączone
[z/OS]

Odwzorowywanie nazw użytkowników protokołu Kerberos na tożsamości SAF

Umożliwia określenie, czy w celu odwzorowania nazwy użytkownika protokołu Kerberos na tożsamość SAF w systemie z/OS zostanie użyty wbudowany moduł odwzorowywania. Ta opcja ma zastosowanie tylko wtedy, gdy aktywnym rejestrem użytkowników jest lokalny system operacyjny.

Uwaga: Wymagane są dodatkowe czynności konfiguracyjne. Więcej informacji zawiera sekcja [z/OS] Odwzorowywanie nazwy użytkownika protokołu Kerberos na tożsamość SAF (System Authorization Facility) w systemie z/OS.
Uwaga: Opcja Użyj segmentu KERB profilu użytkownika SAF używa na potrzeby odwzorowywania pełnej nazwy użytkownika Kerberos i dziedziny Kerberos niezależnie od ustawienia pola Usuń dziedzinę protokołu Kerberos z nazwy użytkownika.
Należy kliknąć jeden z następujących przełączników:
Uwaga: Opcja domyślna to Nie używaj profili SAF do odwzorowywania nazw użytkowników protokołu Kerberos na tożsamości SAF.
[z/OS]
Nie używaj profili SAF do odwzorowywania nazw użytkowników protokołu Kerberos na tożsamości SAF
Tę opcję należy wybrać, jeśli nazwa użytkownika protokołu Kerberos jest już zgodna z nazwą użytkownika SAF (co powoduje, że odwzorowywanie nie jest konieczne) lub jeśli do wykonywania odwzorowywania skonfigurowano moduł logowania JAAS (Java Authentication and Authorization Service).
Uwaga: Ten przełącznik jest widoczny tylko wtedy, gdy aktywnym rejestrem użytkowników jest rejestr użytkowników lokalnego systemu operacyjnego i używana jest platforma z/OS.
Użyj segmentu KERB profilu użytkownika SAF
Należy wybrać tę opcję, aby odwzorowywać nazwę użytkownika protokołu Kerberos na użytkownika SAF w sytuacji, gdy nazwa użytkownika protokołu Kerberos jest określona w segmencie KERB tego użytkownika SAF. Po jej wybraniu niestandardowa właściwość zabezpieczeń com.ibm.websphere.security.krb.useBuiltInMappingToSAF zostanie ustawiona na wartość true.
Uwaga: Ten przełącznik jest widoczny tylko wtedy, gdy aktywnym rejestrem użytkowników jest rejestr użytkowników lokalnego systemu operacyjnego i używana jest platforma z/OS. Ta opcja używa na potrzeby odwzorowywania pełnych nazw użytkowników Kerberos i dziedziny Kerberos niezależnie od ustawienia pola Usuń dziedzinę protokołu Kerberos z nazwy użytkownika.
Użyj profili RACMAP w produkcie SAF w celu wykonywania odwzorowywania tożsamości rozproszonych
Należy wybrać tę opcję, aby odwzorowywać nazwę użytkownika protokołu Kerberos na użytkownika SAF w sytuacji, gdy nazwa użytkownika protokołu Kerberos i dziedzina protokołu Kerberos są określone w profilach RACMAP produktu SAF. Aby można było wybrać tę opcję, produkt SAF musi obsługiwać odwzorowywanie tożsamości rozproszonych. Po jej wybraniu niestandardowa właściwość zabezpieczeń com.ibm.websphere.security.krb.useRACMAPMappingToSAF zostanie ustawiona na wartość true.
Uwaga: Ten przełącznik jest widoczny tylko wtedy, gdy aktywnym rejestrem użytkowników jest rejestr użytkowników lokalnego systemu operacyjnego, komórka nie zawiera różnych wersji produktu (nie występują węzły produktu WebSphere Application Server w wersji wcześniejszej niż Wersja 8.5), a produkt obsługujący zabezpieczenia systemu z/OS obsługuje odwzorowywanie tożsamości narzędzia SAF (w przypadku produktu RACF oznacza to system z/OS w wersji 1.11 lub nowszy). Ta opcja używa na potrzeby odwzorowywania pełnych nazw użytkowników Kerberos i dziedziny Kerberos niezależnie od ustawienia pola Usuń dziedzinę protokołu Kerberos z nazwy użytkownika.


Nazwa pliku: usec_kerb_auth_mech.html