Ta strona służy do określenia funkcji obsługiwanych przez serwer działający jako klient w stosunku do kolejnego serwera.
![[IBM i]](../iseries.gif)
Warstwa komunikatów protokołu CSIv2. Warstwa komunikatów może zawierać identyfikator użytkownika i hasło lub uwierzytelniony znacznik wraz z datą ważności.Określa, że podczas żądań logowania ma być obsługiwana propagacja atrybutów zabezpieczeń. Jeśli wybierzesz tę opcję, serwer aplikacji zachowuje dodatkowe informacje o żądaniu logowania, w rodzaju wykorzystywanej siły uwierzytelniania, oraz zachowuje tożsamość i położenie autora żądania.
Jeśli nie zaznaczysz tej opcji, serwer aplikacji nie przyjmie żadnych dodatkowych informacji dotyczących logowania w celu ich przesłania do dalszych serwerów.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Włączone |
Określa, że asercja tożsamości między jednym a drugim serwerem w trakcie wywoływania zgodnego z komponentami EJB (JavaBeans) odbywa się w drodze asercji tożsamości.
ten serwer nie uwierzytelnia ponownie sprawdzonej tożsamości, ponieważ ufa on drugiemu serwerowi. Asercja tożsamości ma pierwszeństwo przed pozostałymi typami uwierzytelniania.
Asercja tożsamości jest dokonywana w warstwie atrybutów i ma zastosowanie wyłącznie do serwerów. Określona na serwerze jednostka główna jest oparta na regułach kolejności wykonywania. Jeśli wykonywana jest asercja tożsamości, to tożsamość zawsze wywodzi się z warstwy atrybutów. Jeśli używane jest podstawowe uwierzytelnianie bez asercji tożsamości, tożsamość zawsze wywodzi się z warstwy komunikatów. Wreszcie, jeśli uwierzytelnianie certyfikatu SSL klienta odbywa się bez uwierzytelniania podstawowego lub asercji tożsamości, to tożsamość jest określana w oparciu o warstwę transportową.
Zatwierdzona tożsamość jest to referencja wywołania określona przez tryb RunAs dla komponentu EJB. Jeśli trybem RunAs jest Klient, tożsamość jest tożsamością klienta. Jeśli trybem RunAs jest System, tożsamość jest tożsamością serwera. Jeśli trybem roli RunAs jest Określona, to tożsamością jest podana tożsamość. Serwer odbierający otrzymuje tożsamość w znaczniku tożsamości; otrzymuje także tożsamość serwera wysyłającego - w znaczniku uwierzytelniania klienta. Serwer odbierający sprawdza poprawność tożsamości serwera wysyłającego jako zaufaną tożsamość przy użyciu pola wpisu identyfikatorów zaufanych serwerów. Wpisz listę nazw jednostek głównych oddzielonych znakiem potoku (|), na przykład identyfikator_serwera_1|identyfikator_serwera_2|identyfikator_serwera_3.
Wszystkie typy znaczników tożsamości są odwzorowywane na pole identyfikatora użytkownika w aktywnym rejestrze użytkownika. W przypadku znacznika tożsamości ITTPrincipal, znacznik ten jest jednoznacznie odwzorowywany na pola identyfikatorów użytkownika. W przypadku znacznika tożsamości ITTDistinguishedName wartość pobierana z pierwszego znaku równości jest odwzorowywana na pole identyfikatora użytkownika. W przypadku znacznika tożsamości ITTCertChain, wartość pobierana z pierwszego znaku równości nazwy wyróżniającej jest odwzorowywana na pole identyfikatora użytkownika.
Dokonując uwierzytelniania w rejestrze LDAP użytkownika, filtry LDAP wyznaczają w jaki sposób tożsamości ITTCertChain i ITTDistinguishedName są odwzorowywane w rejestrze. Jeśli typem znacznika jest ITTPrincipal, to jednostka główna jest odwzorowywana na pole UID w rejestrze LDAP.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Określa tożsamość serwera, której używa serwer aplikacji w celu ustanowienia zaufania do serwera docelowego. Tożsamość serwera można wysyłać, używając jednej z następujących metod:
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Określa alternatywnego użytkownika jako zaufaną tożsamość, która jest wysyłana do serwerów docelowych, zamiast wysyłania tożsamości serwera.
Ta opcja jest zalecana do asercji tożsamości. Tożsamość jest automatycznie uznawana za zaufaną, gdy jest wysyłana w ramach tej samej komórki, i nie musi znajdować się na liście zaufanych tożsamości w ramach tej samej komórki. Tożsamość ta jednak musi być umieszczona w rejestrze serwerów docelowych w zewnętrznej komórce, a identyfikator użytkownika musi znajdować się na liście zaufanych tożsamości. W przeciwnym razie tożsamość ta zostanie odrzucona podczas wartościowania zaufania.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączone |
Określa zaufaną tożsamość, która jest wysyłana z serwera wysyłającego do serwera odbierającego.
Jeśli w tym polu zostanie określona tożsamość, można ją wybrać na panelu do skonfigurowanego repozytorium kont użytkowników. Jeśli tożsamość nie zostanie określona, między serwerami przesyłany jest znacznik LTPA (Lightweight Third Party Authentication).
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Określa listę, której elementy są oddzielone znakiem potoku (|), zawierającą identyfikatory administratorów zaufanych serwerów mogących przeprowadzić asercję tożsamości względem tego serwera. Na przykład: identyfikator_serwera_1|identyfikator_serwera_2|identyfikator_serwera_3. Serwer aplikacji obsługuje przecinek (,) jako separator listy w celu
zapewnienia kompatybilności wstecznej. Serwer aplikacji sprawdza obecność przecinka,
gdy znak potoku (|) nie umożliwi odnalezienie poprawnego identyfikatora serwera zaufanego.
Określa listę, której elementy są oddzielone znakiem średnika (;) lub przecinka (,), zawierającą identyfikatory zaufanych serwerów mogących przeprowadzić asercję tożsamości względem tego serwera. Na przykład: identyfikator_serwera_1;identyfikator_serwera_2;identyfikator_serwera_3 lub identyfikator_serwera_1,identyfikator_serwera_2,identyfikator_serwera_3 .
Ta lista umożliwia rozstrzygnięcie, czy serwer jest zaufany. Nawet jeśli serwer jest obecny na liście, to serwer wysyłający musi wciąż uwierzytelniać się w stosunku do serwera odbierającego w celu przyjęcia znacznika tożsamości serwera wysyłającego.
Hasło powiązane z tożsamością zaufaną.
| Informacje | Wartość |
|---|---|
| Typ danych: | Tekst |
Potwierdzenie hasła powiązanego z tożsamością zaufaną.
| Informacje | Wartość |
|---|---|
| Typ danych: | Tekst |
Określa uwierzytelnianie klient-serwer przez uwierzytelnianie protokołu Kerberos, LTPA lub uwierzytelnianie podstawowe.
Jeśli zostaną wybrane opcje Podstawowe uwierzytelnianie i LTPA, gdy aktywnym mechanizmem uwierzytelniania jest LTPA, serwer będzie nawiązywał połączenie z serwerem znajdującym się za nim za pomocą nazwy użytkownika, hasła lub znacznika LTPA.
Jeśli zostaną wybrane opcje Podstawowe uwierzytelnianie i KRB5, gdy aktywnym mechanizmem uwierzytelniania jest KRB5, serwer będzie nawiązywał połączenie z serwerem znajdującym się za nim za pomocą nazwy użytkownika, hasła, znacznika Kerberos lub znacznika LTPA.
Jeśli opcja Podstawowe uwierzytelnianie nie zostanie wybrana, serwer nie będzie nawiązywał połączenia z serwerem znajdującym się za nim za pomocą nazwy użytkownika i hasła.
Określa, czy procesy klienta łączą się z serwerem przy użyciu jednego z dołączanych do niego typów transportu.
Jako typ transportu danych wychodzących obsługiwanego przez serwer można wybrać protokół SSL (Secure Sockets Layer), TCP/IP lub oba. W przypadku wybrania protokołu TCP/IP serwer obsługuje tylko połączenia TCP/IP i nie jest w stanie zainicjować połączeń SSL z serwerami znajdującymi się za danym serwerem. W przypadku wybrania opcji Obsługiwany protokół SSL serwer ten może zainicjować zarówno połączenie TCP/IP, jak i SSL. W przypadku wybrania opcji Wymagany protokół SSL serwer ten musi do zainicjowania połączeń z serwerami znajdującymi się za danym serwerem używać protokołu SSL. W przypadku wybrania protokołu SSL użytkownik musi zdecydować, jakiego zestawu ustawień SSL chce użyć do konfigurowania danych wychodzących.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Decyzja ta określa, który plik kluczy i plik zaufany
będą używane do połączeń wychodzących z serwerami znajdującymi się za danym
serwerem.
| Wartość domyślna: | Obsługiwany protokół SSL |
| Zakres: | TCP/IP, Wymagany protokół SSL, Obsługiwany protokół SSL |
Umożliwia określenie listy predefiniowanych ustawień protokołu SSL, z której można dokonać wyboru na potrzeby połączenia przychodzącego.
| Informacje | Wartość |
|---|---|
| Typ danych: | Łańcuch |
![]() Wartość
domyślna: |
DefaultSSLSettings |
Wartość
domyślna: |
DefaultIIOPSSL |
| Zakres: | Dowolne ustawienia protokołu SSL utworzone w konfiguracjach SSL |
Określa, czy certyfikat klienta ze skonfigurowanego magazynu kluczy jest używany do uwierzytelniania na serwerze podczas nawiązywania połączenia SSL między tym serwerem a serwerem znajdującym się za nim, jeśli ten kolejny serwer obsługuje uwierzytelnianie certyfikatów klienta.
Zazwyczaj uwierzytelnianie certyfikatów klienta ma większą wydajność niż uwierzytelnianie warstwy komunikatów, wymaga jednak dodatkowych czynności konfiguracyjnych. Te dodatkowe czynności obejmują sprawdzenie, czy ten serwer ma certyfikat osobisty i czy serwer znajdujący się za tym serwerem ma certyfikat osoby podpisującej tego serwera.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Włączone |
Określa typ konfiguracji logowania do systemu wykorzystywaną w przypadku uwierzytelniania przychodzącego.
Niestandardowe moduły logowania można dodać, klikając opcję . W obszarze Uwierzytelnianie należy kliknąć opcję .
Ta opcja umożliwia włączenie sesji stanowych, które są wykorzystywane głównie do zwiększenia wydajności.
Pierwszy kontakt między serwerem a klientem musi być w pełni uwierzytelniony. Jednak wszystkie późniejsze kontakty z poprawnymi sesjami ponownie wykorzystują informację o bezpieczeństwie. Klient przesyła do serwera identyfikator kontekstu, a identyfikator ten jest wykorzystywany do odnalezienia sesji. Identyfikator kontekstowy jest używany w zasięgu połączenia, co gwarantuje jego unikalność. Za każdym razem, gdy sesja zabezpieczeń nie jest poprawna, a ponawianie uwierzytelniania jest włączone, co stanowi opcję domyślną, przechwytywacz zabezpieczeń po stronie klienta unieważnia sesję po stronie klienta i ponownie wysyła żądanie bez wiedzy użytkownika. Sytuacja taka może mieć miejsce, gdy sesja nie istnieje na serwerze (serwer uległ awarii i wznowił działanie). Po wyłączeniu tej wartości musi zostać uwierzytelnione każde wywołanie metody.
Określa, czy wielkość pamięci podręcznej sesji CSIv2 ma być ograniczana.
Po włączeniu tej opcji należy ustawić wartości dla opcji Maksymalna wielkość pamięci podręcznej i Limit czasu bezczynności sesji. Jeśli ta opcja nie zostanie aktywowana, pamięć podręczna sesji CSIv2 nie będzie ograniczana.
W poprzednich wersjach serwera aplikacji wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheLimitEnabled. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | false |
Określa maksymalną wielkość pamięci podręcznej sesji, po przekroczeniu której wygasłe sesje są usuwane z pamięci podręcznej.
Wygasłe sesje to sesje bezczynne przez okres dłuższy, niż czas określony w polu Limit czasu bezczynności sesji. Określając wartość w polu Maksymalna wielkość pamięci podręcznej najlepiej wybrać ją z przedziału od 100 do 1000 pozycji.
Należy rozważyć określenie wartości tego pola, jeśli w środowisku jest używane uwierzytelnianie Kerberos i istnieje krótkie przesunięcie zegara dla skonfigurowanego centrum dystrybucji kluczy. W tym scenariuszu krótkie przesunięcie zegara zdefiniowano jako niższe niż 20 minut. Należy rozważyć zwiększenie wartości tego pola, jeśli mała wielkość pamięci podręcznej powoduje tak częste czyszczenie pamięci, że wpływa ono na wydajność serwera aplikacji.
W poprzednich wersjach serwera aplikacji wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheMaxSize. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową.
To pole ma zastosowanie tylko wtedy, gdy włączono zarówno opcję Sesje stanowe, jak i Włącz limit pamięci podręcznej sesji CSIv2.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Domyślnie wartość nie jest ustawiona. |
| Zakres: | Od 100 do 1000 pozycji |
Właściwość ta określa czas (w milisekundach), przez który sesja CSIv2 może pozostawać bezczynna, zanim zostanie usunięta. Sesja jest usuwana, jeśli wybrano opcję Włącz limit pamięci podręcznej sesji CSIv2, a wartość wskazana w polu Maksymalna wielkość pamięci podręcznej została przekroczona.
Ta wartość limitu czasu ma zastosowanie jedynie wtedy, gdy włączono zarówno opcję Sesje stanowe, jak i Włącz limit pamięci podręcznej sesji CSIv2. Należy rozważyć zmniejszenie wartości tego pola, jeśli w środowisku jest używane uwierzytelnianie Kerberos i istnieje krótkie przesunięcie zegara dla skonfigurowanego centrum dystrybucji kluczy. W tym scenariuszu krótkie przesunięcie zegara zdefiniowano jako niższe niż 20 minut. Małe przesunięcie zegara może powodować dużą liczbę odrzuconych sesji protokołu CSIv2. Jednak niższa wartość w polu Limit czasu bezczynności sesji powoduje, że serwer aplikacji może częściej usuwać odrzucone sesje i potencjalnie ograniczyć niedobory zasobów.
W poprzednich wersjach produktu WebSphere Application Server wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheIdleTime. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową. Jeśli wcześniej ustawiono ją jako właściwość niestandardową, wartość ta została ustawiona w milisekundach, a na panelu Konsoli administracyjnej wykonano zmianę jednostki na sekundy. Na tym panelu Konsoli administracyjnej należy określić tę wartość w sekundach.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Domyślnie wartość nie jest ustawiona. |
| Zakres: | Od 60 do 86 400 sekund |
Włącza używanie niestandardowych modułów logowania danych wychodzących w dzienniku RMI (Remote Method Invocation).
Niestandardowy moduł logowania dokonuje odwzorowania lub wykonuje inne funkcje przed wywołaniem wychodzącym RMI.
Jeśli różne dziedziny komunikują się ze sobą przy użyciu zabezpieczeń RMI/IIOP, należy użyć tego łącza w celu dodania zaufanych dziedzin danych wychodzących.
Znaczniki referencji są wysyłane tylko do zaufanych dziedzin. Ponadto serwer odbierający dane powinien zaufać tej dziedzinie, korzystając z konfiguracji zaufanych dziedzin danych wychodzących w celu sprawdzenia poprawności znacznika LTPA.