Ta strona umożliwia konfigurowanie i sprawdzanie protokołu Kerberos jako mechanizmu uwierzytelniania serwera aplikacji.
Po podaniu wymaganych informacji i zastosowaniu ich w konfiguracji na podstawie nazwy usługi, nazwy dziedziny oraz nazwy hosta zostanie utworzona nazwa użytkownika serwera, która następnie zostanie użyta do automatycznej weryfikacji uwierzytelniania w usłudze protokołu Kerberos.
Po skonfigurowaniu protokół Kerberos jest podstawowym mechanizmem uwierzytelniania. Należy skonfigurować uwierzytelnianie EJB (Enterprise JavaBeans) na potrzeby dostępu do zasobów przez uzyskanie dostępu do odsyłaczy odwołujących się do zasobów, które znajdują się na panelu szczegółów aplikacji.
Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zabezpieczenia globalne. W obszarze Uwierzytelnianie należy kliknąć opcję Konfiguracja protokołu Kerberos.
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure, unspecified at GSSAPI level minor string: Cannot get credential for principal service WAS/test@AUSTIN.IBM.COMW przykładowym wyjątku pełna nazwa hosta nie jest określona, co jest powodem występowania niepowodzenia. W przypadku tego niepowodzenia nazwa hosta systemu jest zwykle uzyskiwana z pliku /etc/hosts, a nie z serwera DNS. Jeśli w systemach UNIX lub Linux wiersz hosts znajdujący się w pliku /etc/nsswitch.conf jest skonfigurowany do użycia pliku hostów przed serwerami DNS, konfiguracja protokołu Kerberos zakończy się niepowodzeniem w przypadku, gdy plik hostów zawiera pozycję systemu, która nie jest pełną nazwą hosta.
Określa nazwę dziedziny protokołu Kerberos. Zazwyczaj jest to nazwa domeny pisana wielkimi literami. Na przykład komputer, którego nazwa domeny ma postać test.austin.ibm.com, zazwyczaj będzie miał następującą nazwę dziedziny protokołu Kerberos: AUSTIN.IBM.COM.
Istnieją dwa komponenty, które używają nazwy dziedziny. W przypadku implementacji IBM® komponentu Java Generic Security Service (JGSS) nazwa dziedziny jest uzyskiwana z pliku krb5.conf. Produkt WebSphere Application Server także korzysta z nazwy dziedziny, która jest zwykle taka sama, jak używana przez komponent JGSS. Jeśli pole nazwy dziedziny protokołu Kerberos pozostanie puste, to serwer WebSphere Application Server odziedziczy nazwę dziedziny z komponentu JGSS.
Kiedy zaistnieje potrzeba użycia przez serwer WebSphere Application Server innej nazwy dziedziny, można ją zmienić w polu Nazwa dziedziny protokołu Kerberos. Należy jednak pamiętać, że jeśli nazwa dziedziny zostanie zmieniona w Konsoli administracyjnej, to zostanie zmieniona tylko nazwa dziedziny serwera WebSphere Application Server.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Zgodnie z konwencją nazwa użytkownika usługi Kerberos jest podzielona na trzy części: podstawową, instancję oraz nazwę dziedziny protokołu Kerberos. Format nazwy użytkownika usługi Kerberos ma następującą postać: usługa/<pełna_nazwa_hosta>@DZIEDZINA_PROTOKOŁU_KERBEROS.nazwa_usługi. Nazwa usługi to pierwsza część nazwy użytkownika usługi Kerberos. Na przykład dla nazwy użytkownika WAS/test.austin.ibm.com@AUSTIN.IBM.COM nazwa usługi to WAS.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Plik konfiguracyjny protokołu Kerberos (krb5.conf lub krb5.ini) zawiera informacje o konfiguracji klienta, w tym położenia centrów dystrybucji kluczy używanej dziedziny. Plik krb5.conf jest używany na wszystkich platformach oprócz systemu operacyjnego Windows, w którym używany jest plik krb5.ini.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Służy do określania pliku tabeli kluczy protokołu Kerberos z pełną ścieżką. Aby go znaleźć, można kliknąć przycisk Przeglądaj. Jeśli to pole jest puste, zostanie użyta nazwa pliku tabeli kluczy określona w pliku konfiguracyjnym protokołu Kerberos.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
Określa, czy protokół Kerberos ma usunąć przyrostek nazwy użytkownika, zaczynając od znaku @, który znajduje się przed nazwą dziedziny protokołu Kerberos. Jeśli ten atrybut ma wartość true, przyrostek nazwy użytkownika jest usuwany. Jeśli ten atrybut ma wartość false, przyrostek nazwy użytkownika jest zachowywany. Wartością domyślną jest wartość true.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Włączone |
Określa, czy delegowane referencje protokołu Kerberos mają być zapisywane w temacie przez uwierzytelnianie protokołu Kerberos.
Ta opcja umożliwia ponadto aplikacji pobieranie zapisanych referencji i propagowanie ich do innych aplikacji znajdujących się dalej w celu przeprowadzenia dodatkowego uwierzytelniania protokołu Kerberos przy użyciu referencji od klienta protokołu Kerberos.
Jeśli ten parametr ma wartość true (prawda), a środowisko wykonawcze nie może wyodrębnić referencji delegacji GSS klienta, komunikat ostrzegawczy zostanie zarejestrowany w dzienniku.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Włączone |
Umożliwia określenie, czy w celu odwzorowania nazwy użytkownika protokołu Kerberos na tożsamość SAF w systemie z/OS zostanie użyty wbudowany moduł odwzorowywania. Ta opcja ma zastosowanie tylko wtedy, gdy aktywnym rejestrem użytkowników jest lokalny system operacyjny.
Odwzorowywanie nazwy użytkownika protokołu Kerberos na tożsamość SAF (System Authorization Facility) w systemie z/OS.