Ta strona służy do konfigurowania narzędzia autoryzacji SAF i właściwości autoryzacji SAF.
Wspólne właściwości dla nieuwierzytelnionych użytkowników, autoryzacji SAF i pomijania komunikatów SAF EJBROLE nie są już właściwościami niestandardowymi.
Jeśli ta opcja zostanie wybrana, serwer WebSphere Application Server użyje do autoryzacji strategii autoryzacji zapisanej w produkcie obsługującym zabezpieczenia na platformie z/OS.
Określa identyfikator użytkownika MVS, który jest używany jako reprezentacja niechronionych żądań serwletów po wybraniu autoryzacji SAF lub skonfigurowaniu lokalnego rejestru systemowego. Ten identyfikator użytkownika może mieć długość maksymalnie 8 znaków.
Służy do określenia nazwy profilu SAF EJBRole, na który odwzorowywana jest nazwa roli Java Platform, Enterprise Edition (Java EE). Określona nazwa implementuje interfejs com.ibm.websphere.security.SAFRoleMapper.
Klasa implementacji com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl będąca domyślną implementacją programu odwzorowującego role SAF jest wstępnie skonfigurowana. Ta początkowa konfiguracja odwzorowuje na znak (#) wszystkie znaki niedozwolone w nazwie roli SAF, takie jak procent (%), znak ampersand (&), gwiazdka (*) i znaki puste.
Więcej informacji zawiera temat Tworzenie niestandardowego programu odwzorowującego role SAF EJB.
Określa, czy definicje SAF EJBROLE mają przypisaną tożsamość użytkownika MVS, która staje się aktywna po wybraniu określonej roli RunAs.
Opcję Włącz delegację SAF należy włączyć tylko wtedy, gdy jako zewnętrznego dostawcę autoryzacji wybrano opcję Włącz autoryzację SAF.
Za pomocą profilu APPL można ograniczyć dostęp do serwera WebSphere Application Server.
Jeśli został zdefiniowany przedrostek profilu SAF, to używanym profilem APPL jest profil określony w przedrostku profilu. W przeciwnym razie nazwą profilu APPL jest CBS390. Wszystkie tożsamości systemu z/OS używające usług WebSphere powinny mieć uprawnienie do odczytu profilu APPL. Dotyczy to wszystkich tożsamości produktu WebSphere Application Server, nieuwierzytelnionych tożsamości produktu WebSphere Application Server, tożsamości administracyjnych produktu WebSphere Application Server, identyfikatorów użytkowników opartych na odwzorowaniach rola-użytkownik oraz wszystkich tożsamości użytkowników systemu. Jeśli klasa APPL nie jest aktywna w systemie z/OS, to ta właściwość nie będzie miała żadnego znaczenia, bez względu na swoją wartość.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Włączone. |
Określa, czy komunikaty ICH408I są włączone, czy wyłączone. Domyślną wartością tych ustawień jest false (niezaznaczona), co powoduje włączenie komunikatów.
Unikanie problemów: Więcej informacji o autoryzacji SAF zawiera sekcja "Kontrolowanie dostępu do użytkowników konsoli podczas używania rejestru lokalnego systemu operacyjnego" w Centrum informacyjnym. Więcej informacji o rolach administracyjnych zawiera sekcja "Role administracyjne" w Centrum informacyjnym.
| Informacje | Wartość |
|---|---|
| Wartość domyślna: | Wyłączony, co nie powoduje pomijania komunikatów. |
Określa, kiedy rekord kontroli jest zapisywany w narzędziu zarządzania systemem (SMF). Przy każdym wywołaniu autoryzacji RACF lub ekwiwalentny produkt oparty na SAF może zapisać rekord kontroli w SMF, co powoduje sprawdzanie autoryzacji.
Produkt WebSphere Application Server dla systemu z/OS używa operacji RACROUTE AUTH i RACROUTE FASTAUTH narzędzia SAF i przekazuje opcję LOG, która jest określona w konfiguracji zabezpieczeń. Opcje te to DEFAULT, ASIS, NOFAIL i NONE.
Jeśli zostanie określonych wiele reguł ograniczających role, takich jak konieczność przypisania użytkownika do jednego z zestawów ról, wszystkie role za wyjątkiem ostatniej sprawdzane są za pomocą opcji NOFAIL. Jeśli autoryzacja zostanie nadana dowolnej roli innej niż ostatnia, serwer WebSphere Application Server zapisuje rekord pomyślnej autoryzacji. Jeśli autoryzacja w tych rolach nie powiedzie się, ostatnia rola sprawdzana jest przy użyciu opcji dziennika ASIS. Jeśli użytkownik ma autoryzację do ostatniej roli, może zostać zapisany rekord powodzenia. Jeśli użytkownik nie ma autoryzacji, może zostać zapisany rekord niepowodzenia.
Tylko jeden rekord niepowodzenia autoryzacji jest zapisywany w celu sprawdzenia nieudanej autoryzacji Java EE, nawet w przypadku kilku wywołań autoryzacji SAF. Więcej informacji o opcjach LOG dla wywołań SAF RACROUTE zawarto w dokumentacji produktu RACF lub odpowiadającego mu produktu opartego na interfejsie SAF. Informacje dodatkowe o możliwościach kontroli SMF wywołań produktu WebSphere Application Server dotyczących makr RACROUTE i interfejsów API SAF podczas przetwarzania autoryzacji zasobu zawiera temat Obsługa kontroli.
Służy do określenia przedrostka poprzedzającego wszystkie profile SAF EJBROLE używane dla ról Java EE. Ten przedrostek jest również używany jako nazwa profilu APPL i jest wstawiany do nazwy profilu używanej podczas operacji sprawdzania CBIND. Pole Przedrostek profilu SAF nie ma wartości domyślnej. Jeśli przedrostek nie jest jawnie określony, żaden przedrostek nie jest dodawany do profili SAF EJBROLE, domyślna wartość klasy CBS390 będzie używana jako nazwa profilu APPL i nic nie będzie dodawane w nazwie profilu dla operacji sprawdzania CBIND.
Istnieje możliwość ograniczenia dostępu do produktu WebSphere Application Server za pomocą profilu APPL.
Jeśli został zdefiniowany przedrostek profilu SAF, to używanym profilem APPL jest profil określony w przedrostku profilu. W przeciwnym razie nazwą profilu APPL jest CBS390. Wszystkie tożsamości systemu z/OS używające usług WebSphere powinny mieć uprawnienie do odczytu profilu APPL. Dotyczy to wszystkich tożsamości produktu WebSphere Application Server, nieuwierzytelnionych tożsamości produktu WebSphere Application Server, tożsamości administracyjnych produktu WebSphere Application Server, identyfikatorów użytkowników opartych na odwzorowaniach rola-użytkownik oraz wszystkich tożsamości użytkowników systemu. Należy zauważyć, że jeśli klasa APPL nie jest aktywna w systemie z/OS, to ta właściwość nie będzie miała żadnego znaczenia, bez względu na swoją wartość.