Ustawienia komunikacji wychodzącej dla protokołu Common Secure Interoperability 2

Ta strona służy do określenia funkcji obsługiwanych przez serwer działający jako klient w stosunku do kolejnego serwera.

Aby wyświetlić tę stronę Konsoli administracyjnej, wykonaj następujące czynności:
  1. Kliknij opcję ZabezpieczeniaZabezpieczenia globalne.
  2. W obszarze Uwierzytelnianie kliknij opcję Zabezpieczenia RMI/IIOP Komunikacja wychodząca protokołu CSIv2.
Opcje uwierzytelniania zawierają trzy warstwy uwierzytelniania, których można użyć równocześnie:

Propagacja atrybutów zabezpieczeń

Określa, że podczas żądań logowania ma być obsługiwana propagacja atrybutów zabezpieczeń. Jeśli wybierzesz tę opcję, serwer aplikacji zachowuje dodatkowe informacje o żądaniu logowania, w rodzaju wykorzystywanej siły uwierzytelniania, oraz zachowuje tożsamość i położenie autora żądania.

Jeśli nie zaznaczysz tej opcji, serwer aplikacji nie przyjmie żadnych dodatkowych informacji dotyczących logowania w celu ich przesłania do dalszych serwerów.

Informacje Wartość
Wartość domyślna: Włączone
Ważne: W przypadku korzystania z usług replikacji należy włączyć opcję Propaguj atrybuty zabezpieczeń.

Użyj asercji tożsamości

Określa, że asercja tożsamości między jednym a drugim serwerem w trakcie wywoływania zgodnego z komponentami EJB (JavaBeans) odbywa się w drodze asercji tożsamości.

ten serwer nie uwierzytelnia ponownie sprawdzonej tożsamości, ponieważ ufa on drugiemu serwerowi. Asercja tożsamości ma pierwszeństwo przed pozostałymi typami uwierzytelniania.

Asercja tożsamości jest dokonywana w warstwie atrybutów i ma zastosowanie wyłącznie do serwerów. Określona na serwerze jednostka główna jest oparta na regułach kolejności wykonywania. Jeśli wykonywana jest asercja tożsamości, to tożsamość zawsze wywodzi się z warstwy atrybutów. Jeśli używane jest podstawowe uwierzytelnianie bez asercji tożsamości, tożsamość zawsze wywodzi się z warstwy komunikatów. Wreszcie, jeśli uwierzytelnianie certyfikatu SSL klienta odbywa się bez uwierzytelniania podstawowego lub asercji tożsamości, to tożsamość jest określana w oparciu o warstwę transportową.

Zatwierdzona tożsamość jest to referencja wywołania określona przez tryb RunAs dla komponentu EJB. Jeśli trybem RunAs jest Klient, tożsamość jest tożsamością klienta. Jeśli trybem RunAs jest System, tożsamość jest tożsamością serwera. Jeśli trybem roli RunAs jest Określona, to tożsamością jest podana tożsamość. Serwer odbierający otrzymuje tożsamość w znaczniku tożsamości; otrzymuje także tożsamość serwera wysyłającego - w znaczniku uwierzytelniania klienta. Serwer odbierający sprawdza poprawność tożsamości serwera wysyłającego jako zaufaną tożsamość przy użyciu pola wpisu identyfikatorów zaufanych serwerów. Wpisz listę nazw jednostek głównych oddzielonych znakiem potoku (|), na przykład identyfikator_serwera_1|identyfikator_serwera_2|identyfikator_serwera_3.

Wszystkie typy znaczników tożsamości są odwzorowywane na pole identyfikatora użytkownika w aktywnym rejestrze użytkownika. W przypadku znacznika tożsamości ITTPrincipal, znacznik ten jest jednoznacznie odwzorowywany na pola identyfikatorów użytkownika. W przypadku znacznika tożsamości ITTDistinguishedName wartość pobierana z pierwszego znaku równości jest odwzorowywana na pole identyfikatora użytkownika. W przypadku znacznika tożsamości ITTCertChain, wartość pobierana z pierwszego znaku równości nazwy wyróżniającej jest odwzorowywana na pole identyfikatora użytkownika.

Dokonując uwierzytelniania w rejestrze LDAP użytkownika, filtry LDAP wyznaczają w jaki sposób tożsamości ITTCertChain i ITTDistinguishedName są odwzorowywane w rejestrze. Jeśli typem znacznika jest ITTPrincipal, to jednostka główna jest odwzorowywana na pole UID w rejestrze LDAP.

Informacje Wartość
Wartość domyślna: Wyłączone

Użyj zaufanej tożsamości serwera

Określa tożsamość serwera, której używa serwer aplikacji w celu ustanowienia zaufania do serwera docelowego. Tożsamość serwera można wysyłać, używając jednej z następujących metod:

Do współdziałania z serwerami aplikacji innymi niż serwer WebSphere Application Server należy użyć jednej następujących metod:
  • Skonfiguruj identyfikator serwera i hasło w rejestrze.
  • Wybierz opcję Zaufana tożsamość serwera, a następnie podaj zaufaną tożsamość i hasło, aby zamiast znacznika LTPA został wysłany współdziałający znacznik GSSUP (Generic Security Services Username Password).
Informacje Wartość
Wartość domyślna: Wyłączone

Określ alternatywną zaufaną tożsamość

Określa alternatywnego użytkownika jako zaufaną tożsamość, która jest wysyłana do serwerów docelowych, zamiast wysyłania tożsamości serwera.

Ta opcja jest zalecana do asercji tożsamości. Tożsamość jest automatycznie uznawana za zaufaną, gdy jest wysyłana w ramach tej samej komórki, i nie musi znajdować się na liście zaufanych tożsamości w ramach tej samej komórki. Tożsamość ta jednak musi być umieszczona w rejestrze serwerów docelowych w zewnętrznej komórce, a identyfikator użytkownika musi znajdować się na liście zaufanych tożsamości. W przeciwnym razie tożsamość ta zostanie odrzucona podczas wartościowania zaufania.

Uwaga: Aby wysłać alternatywną zaufaną tożsamość, należy wybrać opcję Podstawowe uwierzytelnianie w obszarze Uwierzytelnianie warstwy komunikatów. Jeśli opcja Podstawowe uwierzytelnianie nie zostanie wybrana, należy zamiast niej wybrać opcję Tożsamość serwera.
Informacje Wartość
Wartość domyślna: Wyłączone

Tożsamość zaufana

Określa zaufaną tożsamość, która jest wysyłana z serwera wysyłającego do serwera odbierającego.

Jeśli w tym polu zostanie określona tożsamość, można ją wybrać na panelu do skonfigurowanego repozytorium kont użytkowników. Jeśli tożsamość nie zostanie określona, między serwerami przesyłany jest znacznik LTPA (Lightweight Third Party Authentication).

[AIX Solaris HP-UX Linux Windows][IBM i] Określa listę, której elementy są oddzielone znakiem potoku (|), zawierającą identyfikatory administratorów zaufanych serwerów mogących przeprowadzić asercję tożsamości względem tego serwera. Na przykład: identyfikator_serwera_1|identyfikator_serwera_2|identyfikator_serwera_3. Serwer aplikacji obsługuje przecinek (,) jako separator listy w celu zapewnienia kompatybilności wstecznej. Serwer aplikacji sprawdza obecność przecinka, gdy znak potoku (|) nie umożliwi odnalezienie poprawnego identyfikatora serwera zaufanego.

[z/OS] Określa listę, której elementy są oddzielone znakiem średnika (;) lub przecinka (,), zawierającą identyfikatory zaufanych serwerów mogących przeprowadzić asercję tożsamości względem tego serwera. Na przykład: identyfikator_serwera_1;identyfikator_serwera_2;identyfikator_serwera_3 lub identyfikator_serwera_1,identyfikator_serwera_2,identyfikator_serwera_3 .

Ta lista umożliwia rozstrzygnięcie, czy serwer jest zaufany. Nawet jeśli serwer jest obecny na liście, to serwer wysyłający musi wciąż uwierzytelniać się w stosunku do serwera odbierającego w celu przyjęcia znacznika tożsamości serwera wysyłającego.

Hasło

Hasło powiązane z tożsamością zaufaną.

Informacje Wartość
Typ danych: Tekst

Potwierdź hasło

Potwierdzenie hasła powiązanego z tożsamością zaufaną.

Informacje Wartość
Typ danych: Tekst

Uwierzytelnianie warstwy komunikatów

Dostępne są następujące opcje uwierzytelniania warstwy komunikatów:
Nigdy
Określa, że ten serwer nie może zaakceptować uwierzytelniania za pomocą żadnego z wybranych poniżej mechanizmów.
Obsługiwane
Określa, że klient komunikujący się z tym serwerem może się uwierzytelniać za pomocą dowolnego z wybranych poniżej mechanizmów. Można jednak wywołać metodę niemającą tego typu uwierzytelnienia. Przykładowo, można zamiast tego użyć opcji anonimowej lub certyfikatu klienta.
Wymagany
Określa, że klienty komunikujące się z tym serwerem muszą podać informacje uwierzytelniania przy użyciu wybranych poniżej mechanizmów w przypadku dowolnego żądania metody.

Zezwalaj klientowi na uwierzytelnianie na serwerze przy użyciu

Określa uwierzytelnianie klient-serwer przez uwierzytelnianie protokołu Kerberos, LTPA lub uwierzytelnianie podstawowe.

Dostępne są następujące opcje uwierzytelniania klienta na serwerze:
Kerberos (KRB5)
Wybierz tę opcję, aby jako mechanizm uwierzytelniania określić protokół Kerberos. Mechanizm uwierzytelniania protokołu Kerberos należy najpierw skonfigurować. Więcej informacji zawiera sekcja Konfigurowanie protokołu Kerberos jako mechanizmu uwierzytelniania za pomocą Konsoli administracyjnej.
LTPA
Wybranie tej opcji umożliwia skonfigurowanie i włączenie uwierzytelniania znacznika LTPA (Lightweight Third-Party Authentication).
Podstawowe uwierzytelnianie
Podstawowym uwierzytelnianiem jest uwierzytelnianie GSSUP (Generic Security Services Username Password). Ten typ uwierzytelniania zazwyczaj wymaga wysłania identyfikatora użytkownika i hasła od klienta do serwera, w celu uwierzytelnienia.

Jeśli zostaną wybrane opcje Podstawowe uwierzytelnianie i LTPA, gdy aktywnym mechanizmem uwierzytelniania jest LTPA, serwer będzie nawiązywał połączenie z serwerem znajdującym się za nim za pomocą nazwy użytkownika, hasła lub znacznika LTPA.

Jeśli zostaną wybrane opcje Podstawowe uwierzytelnianie i KRB5, gdy aktywnym mechanizmem uwierzytelniania jest KRB5, serwer będzie nawiązywał połączenie z serwerem znajdującym się za nim za pomocą nazwy użytkownika, hasła, znacznika Kerberos lub znacznika LTPA.

Jeśli opcja Podstawowe uwierzytelnianie nie zostanie wybrana, serwer nie będzie nawiązywał połączenia z serwerem znajdującym się za nim za pomocą nazwy użytkownika i hasła.

Transport

Określa, czy procesy klienta łączą się z serwerem przy użyciu jednego z dołączanych do niego typów transportu.

Jako typ transportu danych wychodzących obsługiwanego przez serwer można wybrać protokół SSL (Secure Sockets Layer), TCP/IP lub oba. W przypadku wybrania protokołu TCP/IP serwer obsługuje tylko połączenia TCP/IP i nie jest w stanie zainicjować połączeń SSL z serwerami znajdującymi się za danym serwerem. W przypadku wybrania opcji Obsługiwany protokół SSL serwer ten może zainicjować zarówno połączenie TCP/IP, jak i SSL. W przypadku wybrania opcji Wymagany protokół SSL serwer ten musi do zainicjowania połączeń z serwerami znajdującymi się za danym serwerem używać protokołu SSL. W przypadku wybrania protokołu SSL użytkownik musi zdecydować, jakiego zestawu ustawień SSL chce użyć do konfigurowania danych wychodzących.

[AIX Solaris HP-UX Linux Windows][IBM i] Decyzja ta określa, który plik kluczy i plik zaufany będą używane do połączeń wychodzących z serwerami znajdującymi się za danym serwerem.

Należy rozważyć następujące opcje:
TCP/IP
Jeśli ta opcja zostanie wybrana, serwer otwiera połączenia TCP/IP tylko z serwerami znajdującymi się za danym serwerem.
Wymagany protokół SSL
Jeśli ta opcja zostanie wybrana, serwer otwiera połączenia SSL z serwerami znajdującymi się za danym serwerem.
Obsługiwany protokół SSL
Jeśli ta opcja zostanie wybrana, serwer otwiera połączenia SSL ze wszystkimi serwerami znajdującymi się za danym serwerem, które obsługują te połączenia, i otwiera połączenia TCP/IP z wszystkimi serwerami znajdującymi się za danym serwerem, które nie obsługują połączeń SSL.
Wartość domyślna: Obsługiwany protokół SSL
Zakres: TCP/IP, Wymagany protokół SSL, Obsługiwany protokół SSL

Ustawienia protokołu SSL

Umożliwia określenie listy predefiniowanych ustawień protokołu SSL, z której można dokonać wyboru na potrzeby połączenia przychodzącego.

Informacje Wartość
Typ danych: Łańcuch
[AIX Solaris HP-UX Linux Windows][IBM i] Wartość domyślna: DefaultSSLSettings
[z/OS] Wartość domyślna: DefaultIIOPSSL
Zakres: Dowolne ustawienia protokołu SSL utworzone w konfiguracjach SSL

Uwierzytelnianie certyfikatów klienta

Określa, czy certyfikat klienta ze skonfigurowanego magazynu kluczy jest używany do uwierzytelniania na serwerze podczas nawiązywania połączenia SSL między tym serwerem a serwerem znajdującym się za nim, jeśli ten kolejny serwer obsługuje uwierzytelnianie certyfikatów klienta.

Zazwyczaj uwierzytelnianie certyfikatów klienta ma większą wydajność niż uwierzytelnianie warstwy komunikatów, wymaga jednak dodatkowych czynności konfiguracyjnych. Te dodatkowe czynności obejmują sprawdzenie, czy ten serwer ma certyfikat osobisty i czy serwer znajdujący się za tym serwerem ma certyfikat osoby podpisującej tego serwera.

Po wybraniu uwierzytelniania certyfikatów klienta dostępne są następujące opcje:
Nigdy
Określa, że serwer ten nie podejmuje próby użycia uwierzytelniania certyfikatów klienta SSL (Secure Sockets Layer) na serwerach znajdujących się za tym serwerem.
Obsługiwane
Określa, że serwer ten może użyć certyfikatów klienta SSL w celu przeprowadzenia uwierzytelniania na serwerach znajdujących się za tym serwerem. Można jednak wywołać metodę niemającą tego typu uwierzytelnienia. Zamiast tego serwer może użyć na przykład uwierzytelniania anonimowego lub podstawowego.
Wymagane
Określa, że serwer ten musi użyć certyfikatów klienta SSL w celu przeprowadzenia uwierzytelniania na serwerach znajdujących się za tym serwerem.
Informacje Wartość
Wartość domyślna: Włączone

Konfiguracja logowania

Określa typ konfiguracji logowania do systemu wykorzystywaną w przypadku uwierzytelniania przychodzącego.

Niestandardowe moduły logowania można dodać, klikając opcję Zabezpieczenia Zabezpieczenia globalne. W obszarze Uwierzytelnianie należy kliknąć opcję Usługa uwierzytelniania i autoryzacji Java (JAAS)Logowania do systemu.

Sesje stanowe

Ta opcja umożliwia włączenie sesji stanowych, które są wykorzystywane głównie do zwiększenia wydajności.

Pierwszy kontakt między serwerem a klientem musi być w pełni uwierzytelniony. Jednak wszystkie późniejsze kontakty z poprawnymi sesjami ponownie wykorzystują informację o bezpieczeństwie. Klient przesyła do serwera identyfikator kontekstu, a identyfikator ten jest wykorzystywany do odnalezienia sesji. Identyfikator kontekstowy jest używany w zasięgu połączenia, co gwarantuje jego unikalność. Za każdym razem, gdy sesja zabezpieczeń nie jest poprawna, a ponawianie uwierzytelniania jest włączone, co stanowi opcję domyślną, przechwytywacz zabezpieczeń po stronie klienta unieważnia sesję po stronie klienta i ponownie wysyła żądanie bez wiedzy użytkownika. Sytuacja taka może mieć miejsce, gdy sesja nie istnieje na serwerze (serwer uległ awarii i wznowił działanie). Po wyłączeniu tej wartości musi zostać uwierzytelnione każde wywołanie metody.

Włącz limit pamięci podręcznej sesji CSIv2

Określa, czy wielkość pamięci podręcznej sesji CSIv2 ma być ograniczana.

Po włączeniu tej opcji należy ustawić wartości dla opcji Maksymalna wielkość pamięci podręcznej i Limit czasu bezczynności sesji. Jeśli ta opcja nie zostanie aktywowana, pamięć podręczna sesji CSIv2 nie będzie ograniczana.

W poprzednich wersjach serwera aplikacji wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheLimitEnabled. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową.

Informacje Wartość
Wartość domyślna: false

Maksymalna wielkość pamięci podręcznej

Określa maksymalną wielkość pamięci podręcznej sesji, po przekroczeniu której wygasłe sesje są usuwane z pamięci podręcznej.

Wygasłe sesje to sesje bezczynne przez okres dłuższy, niż czas określony w polu Limit czasu bezczynności sesji. Określając wartość w polu Maksymalna wielkość pamięci podręcznej najlepiej wybrać ją z przedziału od 100 do 1000 pozycji.

Należy rozważyć określenie wartości tego pola, jeśli w środowisku jest używane uwierzytelnianie Kerberos i istnieje krótkie przesunięcie zegara dla skonfigurowanego centrum dystrybucji kluczy. W tym scenariuszu krótkie przesunięcie zegara zdefiniowano jako niższe niż 20 minut. Należy rozważyć zwiększenie wartości tego pola, jeśli mała wielkość pamięci podręcznej powoduje tak częste czyszczenie pamięci, że wpływa ono na wydajność serwera aplikacji.

W poprzednich wersjach serwera aplikacji wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheMaxSize. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową.

To pole ma zastosowanie tylko wtedy, gdy włączono zarówno opcję Sesje stanowe, jak i Włącz limit pamięci podręcznej sesji CSIv2.

Informacje Wartość
Wartość domyślna: Domyślnie wartość nie jest ustawiona.
Zakres: Od 100 do 1000 pozycji

Limit czasu sesji bezczynnej

Właściwość ta określa czas (w milisekundach), przez który sesja CSIv2 może pozostawać bezczynna, zanim zostanie usunięta. Sesja jest usuwana, jeśli wybrano opcję Włącz limit pamięci podręcznej sesji CSIv2, a wartość wskazana w polu Maksymalna wielkość pamięci podręcznej została przekroczona.

Ta wartość limitu czasu ma zastosowanie jedynie wtedy, gdy włączono zarówno opcję Sesje stanowe, jak i Włącz limit pamięci podręcznej sesji CSIv2. Należy rozważyć zmniejszenie wartości tego pola, jeśli w środowisku jest używane uwierzytelnianie Kerberos i istnieje krótkie przesunięcie zegara dla skonfigurowanego centrum dystrybucji kluczy. W tym scenariuszu krótkie przesunięcie zegara zdefiniowano jako niższe niż 20 minut. Małe przesunięcie zegara może powodować dużą liczbę odrzuconych sesji protokołu CSIv2. Jednak niższa wartość w polu Limit czasu bezczynności sesji powoduje, że serwer aplikacji może częściej usuwać odrzucone sesje i potencjalnie ograniczyć niedobory zasobów.

W poprzednich wersjach produktu WebSphere Application Server wartość tę można było ustawić jako właściwość niestandardową com.ibm.websphere.security.util.csiv2SessionCacheIdleTime. W tej wersji produktu zaleca się ustawianie tej wartości przy użyciu tego panelu Konsoli administracyjnej, a nie jako właściwość niestandardową. Jeśli wcześniej ustawiono ją jako właściwość niestandardową, wartość ta została ustawiona w milisekundach, a na panelu Konsoli administracyjnej wykonano zmianę jednostki na sekundy. Na tym panelu Konsoli administracyjnej należy określić tę wartość w sekundach.

Informacje Wartość
Wartość domyślna: Domyślnie wartość nie jest ustawiona.
Zakres: Od 60 do 86 400 sekund

Niestandardowe odwzorowanie danych wychodzących

Włącza używanie niestandardowych modułów logowania danych wychodzących w dzienniku RMI (Remote Method Invocation).

Niestandardowy moduł logowania dokonuje odwzorowania lub wykonuje inne funkcje przed wywołaniem wychodzącym RMI.

Aby zadeklarować niestandardowe odwzorowanie danych wychodzących, wykonaj następujące czynności:
  1. Kliknij opcję ZabezpieczeniaZabezpieczenia globalne.
  2. W obszarze Uwierzytelnianie kliknij opcję Usługa uwierzytelniania i autoryzacji Java (JAAS)Logowania do systemuNowe.

Zaufane dziedziny uwierzytelniania - dane wychodzące

Jeśli różne dziedziny komunikują się ze sobą przy użyciu zabezpieczeń RMI/IIOP, należy użyć tego łącza w celu dodania zaufanych dziedzin danych wychodzących.

Znaczniki referencji są wysyłane tylko do zaufanych dziedzin. Ponadto serwer odbierający dane powinien zaufać tej dziedzinie, korzystając z konfiguracji zaufanych dziedzin danych wychodzących w celu sprawdzenia poprawności znacznika LTPA.



Nazwa pliku: usec_outbound.html