Ustawienia autonomicznego rejestru LDAP

Ta strona służy do konfigurowania ustawień protokołu LDAP (Lightweight Directory Access Protocol), gdy użytkownicy i grupy rezydują w zewnętrznym katalogu LDAP.

Aby wyświetlić tę stronę Konsoli administracyjnej, wykonaj następujące czynności:
  1. Kliknij opcję Zabezpieczenia > Zabezpieczenia globalne.
  2. W obszarze Repozytorium kont użytkowników kliknij listę rozwijaną Definicje dostępnych dziedzin, wybierz pozycję Autonomiczny rejestr LDAP i kliknij opcję Konfiguruj.

Jeśli po włączeniu zabezpieczeń dowolna z tych właściwości zostanie zmieniona, wówczas aby sprawdzić poprawność zmian, należy przejść do panelu Zabezpieczenia globalne i kliknąć Zastosuj.

Serwer WebSphere Application Server 7.0 rozróżnia tożsamości użytkowników, którzy pełnią role administratorów zarządzających środowiskiem, od tożsamości serwera służących do uwierzytelniania komunikacji między serwerami. W większości przypadków tożsamości serwerów są generowane automatycznie i nie są zapisywane w repozytorium.

[AIX Solaris HP-UX Linux Windows] Jednak jeśli dodawany jest węzeł w poprzedniej wersji do komórki w najnowszej wersji, a węzeł poprzedniej wersji używał hasła i tożsamości serwera, należy upewnić się, że tożsamość serwera i hasło dla poprzedniej wersji są zdefiniowane w repozytorium danej komórki. Wprowadź w tym panelu tożsamość użytkownika serwera i hasło.

[z/OS] Unikanie problemów Unikanie problemów: Ustawienia związane z narzędziem SAF (System Authorization Facility) mogą nie być widoczne na tym panelu. Aby zmodyfikować te ustawienia:
  1. Przejdź do panelu narzędzia SAF, klikając opcję Zabezpieczenia > Zabezpieczenia globalne > Zewnętrzni dostawcy autoryzacji.
  2. Z listy rozwijanej znajdującej się w obszarze Dostawca autoryzacji wybierz opcję System Authorization Facility (SAF).
  3. Kliknij przycisk Konfiguruj.
gotcha
Uwaga: Podczas początkowego tworzenia profilu serwer WebSphere Application Server jest konfigurowany do korzystania z rejestru zabezpieczeń repozytoriów stowarzyszonych używającego rejestru plikowego. Tę konfigurację rejestru zabezpieczeń można zmienić, aby skorzystać z innej możliwości, np. autonomicznego rejestru LDAP. Zamiast zamieniać repozytoria stowarzyszone na autonomiczny rejestr LDAP w konfiguracji repozytorium kont użytkowników, należy wziąć pod uwagę zastosowanie repozytoriów stowarzyszonych, które udostępniają konfigurację katalogu LDAP. Repozytoria stowarzyszone udostępniają szeroki zakres możliwości, w tym możliwość posiadania jednego lub wielu rejestrów użytkowników. Oprócz rejestru plikowego i rejestru niestandardowego obsługuje stowarzyszanie jednego lub wielu katalogów LDAP. Ma także zwiększone możliwości w zakresie przełączania awaryjnego i stabilny zestaw możliwości zarządzania elementem (użytkownik lub grupa). Repozytoria stowarzyszone są wymagane w przypadku korzystania z nowych możliwości zarządzania elementem w produkcie WebSphere Portal 6.1 i nowszych oraz Process Server 6.1 i nowszych. Korzystanie z repozytoriów stowarzyszonych jest konieczne w przypadku następujących konsultacji LDAP, które są wspólnymi wymaganiami w niektórych środowiskach serwerów LDAP (np. Microsoft Active Directory).

Zalecana jest migracja z autonomicznych rejestrów LDAP do repozytoriów stowarzyszonych. Jeśli chcesz przeprowadzić aktualizację do produktu WebSphere Portal 6.1 lub nowszego albo WebSphere Process Server 6.1 lub nowszego, należy dokonać migracji do repozytoriów stowarzyszonych przed przeprowadzeniem tych aktualizacji. Więcej informacji o repozytoriach stowarzyszonych i ich możliwościach zawiera temat Repozytoria stowarzyszone. Więcej informacji o przeprowadzaniu migracji do repozytoriów stowarzyszonych zawiera temat Migracja autonomicznego repozytorium LDAP do konfiguracji repozytorium LDAP repozytoriów stowarzyszonych.

Nazwa administratora podstawowego

Określa nazwę użytkownika z uprawnieniami administratora, który jest zdefiniowany w rejestrze użytkowników.

Nazwa użytkownika jest wykorzystywana do logowania się do Konsoli administracyjnej, jeśli włączone są zabezpieczenia administracyjne. W wersji 6.1 i późniejszych wymagany jest użytkownik administracyjny z tożsamością inną niż użytkownik serwera, aby możliwe było przeprowadzenie kontroli czynności administracyjnych.
Ostrzeżenie: W przypadku serwera WebSphere Application Server 6.x pojedyncza tożsamość użytkownika jest wymagana zarówno do uzyskiwania dostępu administracyjnego, jak i do wewnętrznej komunikacji międzyprocesowej. W przypadku migracji do wersji 8.x ta tożsamość jest używana jako tożsamość użytkownika serwera. Dla tożsamości użytkownika administracyjnego należy określić innego użytkownika.
[z/OS] Uwaga: W przypadku konfigurowania katalogu LDAP jako rejestru użytkowników przy włączonym mechanizmie SAF, jeśli dla właściwości com.ibm.security.SAF.authorization ustawiono wartość true, pole Nazwa podstawowego użytkownika administracyjnego nie jest wyświetlane w Konsoli administracyjnej.

Automatycznie generowana tożsamość serwera

Umożliwia serwerowi aplikacji generowanie tożsamości serwera. To rozwiązanie jest zalecane w przypadku środowisk zawierających tylko węzły w wersji 6.1 lub nowszej. Tożsamości serwera generowane automatycznie nie są przechowywane w repozytorium użytkownika.

Informacje Wartość
Wartość domyślna: Włączone
[AIX Solaris HP-UX Linux Windows][IBM i]

Tożsamość serwera przechowywana w repozytorium

Określa tożsamość użytkownika w repozytorium używaną do celów wewnętrznej komunikacji międzyprocesowej. Komórki zawierające węzły w wersji 6.1 lub nowszej wymagają tożsamości użytkownika serwera zdefiniowanej w aktywnym repozytorium użytkowników.

Informacje Wartość
Wartość domyślna: Włączone
[AIX Solaris HP-UX Linux Windows]

Identyfikator użytkownika serwera lub użytkownika administrującego w węźle wersji 6.0.x.

Określa identyfikator użytkownika używany do uruchamiania serwera aplikacji w celu obsługi zabezpieczeń.

[AIX Solaris HP-UX Linux Windows]

Hasło

Określa hasło odpowiadające identyfikatorowi serwera.

Typ serwera LDAP

Określa typ serwera LDAP, z którym jest nawiązywane połączenie.

[AIX Solaris HP-UX Linux Windows][IBM i] Serwer IBM® SecureWay Directory Server nie jest obsługiwany.

[z/OS] Serwer IBM SecureWay Directory Server jest obsługiwany przez serwer aplikacji dla systemu z/OS oraz przez wiele innych serwerów LDAP.

Host

Określa identyfikator hosta (adres IP lub nazwa DNS (domain name service) serwera LDAP.

Port

Określa port hosta serwera LDAP.

Jeśli zainstalowano wiele serwerów i skonfigurowano je do działania w tej samej domenie pojedynczego logowania lub jeśli serwer współdziała z poprzednią wersją, ważne jest, aby numer portu był zgodny ze wszystkimi konfiguracjami. Jeśli na przykład port LDAP jest jawnie określony jako 389 w konfiguracji wersji 6.1 lub nowszej i serwer WebSphere Application Server 8.x będzie współdziałać z serwerem w wersji 6.1 lub nowszej, należy upewnić się, że port 389 jest jawnie określony w wersji 8.x serwera.
Informacje Wartość
Wartość domyślna: 389
Typ: Liczba całkowita

Podstawowa nazwa wyróżniająca (DN)

Określa podstawową nazwę wyróżniającą (DN) usługi katalogowej, która wskazuje punkt początkowy dla wyszukiwań LDAP w tej usłudze. W większości przypadków potrzebna jest nazwa wyróżniająca powiązania i hasło powiązania. Jeśli jednak anonimowe powiązanie spełnia wszystkie wymagane funkcje, nazwa wyróżniająca powiązania i hasło powiązania nie są potrzebne.

Na przykład dla użytkownika o nazwie wyróżniającej cn=Jan Kowalski, ou=Wroclaw, o=IBM, c=PL podstawową nazwę wyróżniającą należy określić jako jedną z poniższych opcji: ou=Wroclaw, o=IBM, c=PL lub o=IBM, c=PL albo c=PL. Do celów autoryzacji w polu tym rozróżniana jest wielkość liter. Ta specyfikacja powoduje, że na przykład po otrzymaniu znacznika z innej komórki lub serwera Lotus Domino podstawowa nazwa wyróżniająca w serwerze musi być dokładnie zgodna z podstawową nazwą wyróżniającą z innej komórki lub serwera Lotus Domino. Jeśli rozróżnianie wielkości liter nie jest potrzebne dla celów autoryzacji, należy włączyć opcję Ignoruj wielkość liter podczas autoryzowania. Ta opcja jest wymagana dla wszystkich katalogów LDAP (Lightweight Directory Access Protocol) z wyjątkiem Lotus Domino Directory, IBM Tivoli Directory Server 6.0 i Novell eDirectory, gdzie to pole jest opcjonalne.

Nazwa wyróżniająca powiązania (DN)

Określa nazwę wyróżniającą dla serwera aplikacji używaną podczas wiązania z usługą katalogową.

Jeśli żadna nazwa nie zostanie określona, serwer aplikacji tworzy powiązanie anonimowo. Przykłady nazw wyróżniających można znaleźć w opisie pola Podstawowa nazwa wyróżniająca.

Hasło powiązania

Określa hasło serwera aplikacji używane w celu powiązania z usługą katalogową.

Limit czasu wyszukiwania

Określa wartość limitu czasu (w sekundach) na wysłanie odpowiedzi przez serwer LDAP (Lightweight Directory Access Protocol), po upływie którego żądanie zostanie zatrzymane.

Informacje Wartość
Wartość domyślna: 120

Ponownie wykorzystaj połączenie

Określa, czy serwer ponownie wykorzystuje połączenia LDAP. Należy wyczyścić tę opcję tylko w rzadkich przypadkach, w których router jest używany do przekazywania żądań do wielu serwerów LDAP i gdy router nie obsługuje powinowactwa.

Informacje Wartość
Wartość domyślna: Włączone
Zakres: Włączone lub Wyłączone
Ważne: Wyłączenie opcji Ponownie wykorzystaj połączenie powoduje tworzenie przez serwer aplikacji nowego połączenia LDAP dla każdego żądania wyszukiwania LDAP. Ta sytuacja ma wpływ na wydajność systemu, jeśli środowisko wymaga wielu wywołań LDAP. Opcja ta jest udostępniana, ponieważ router nie wysyła żądania do tego samego serwera LDAP. Opcja ta jest również używana wówczas, gdy wartość limitu czasu połączenia bezczynnego lub wartość limitu czasu firewalla między serwerem aplikacji a LDAP jest zbyt mała.

Jeśli do przełączania awaryjnego LDAP jest używany serwer WebSphere Edge Server, żądania resetowania TCP z serwerem Edge muszą zostać włączone. Resetowanie TCP powoduje natychmiastowe zamknięcie połączenia i przełączenie awaryjne na serwer zapasowy. Więcej informacji na ten temat zawiera sekcja "Wysyłanie żądań resetowania TCP w przypadku awarii serwera" w podręczniku http://pic.dhe.ibm.com/infocenter/wasinfo/v6r1/topic/com.ibm.websphere.edge.doc/pdf/LBguide.pdf oraz w opisie opcji resetowania TCP serwera Edge Server 2 w poprawce PTF 2: http://publibfp.dhe.ibm.com/epubs/pdf/i1032540.pdf.

Ignoruj wielkość liter podczas autoryzowania

Określa, czy podczas domyślnego autoryzowania wykonywany jest test autoryzacji bez rozróżniania wielkości liter.

Ta opcja jest wymagana, gdy produkt IBM Tivoli Directory Server jest wybrany jako serwer katalogów LDAP.

Ta opcja jest wymagana, gdy produkt Sun ONE Directory Server jest wybrany jako serwer katalogów LDAP. Więcej informacji na ten temat zawiera dokumentacja w temacie "Używanie określonych serwerów katalogów jako serwerów LDAP".

Opcja ta jest nieobowiązkowa i może zostać włączona, gdy jest wymagane sprawdzanie autoryzacji bez rozróżnienia wielkości liter. Na przykład opcji tej należy użyć, gdy certyfikaty i treść certyfikatów nie są dopasowane pod względem wielkości liter używanych dla danej pozycji w serwerze LDAP. Opcję Ignoruj wielkość liter podczas autoryzacji można włączyć, jeśli jest używana funkcja pojedynczego logowania między serwerem aplikacji i produktem Lotus Domino.

Informacje Wartość
Wartość domyślna: Włączone
Zakres: Włączone lub Wyłączone

Włączony protokół SSL

Określa, czy w serwerze LDAP jest włączona komunikacja SSL.

Jeśli jest włączona, są używane ustawienia LDAP SSL (jeśli są określone).

Centralnie zarządzana

Służy do określania, czy wybór konfiguracji SSL jest oparty na widoku topologii danych wychodzących dla platformy JNDI (Java Naming and Directory Interface).

Centralnie zarządzane konfiguracje obsługują jedno położenie w celu konserwacji konfiguracji SSL, nie zaś w celu ich propagacji w wielu dokumentach konfiguracji.

Informacje Wartość
Wartość domyślna: Włączone

Użyj określonego aliasu SSL

Określa alias konfiguracji SSL używany dla wychodzącej komunikacji SSL LDAP.

Ta opcja przesłania centralnie zarządzaną konfigurację dla platformy JNDI.



Nazwa pliku: usec_singleldaprepos.html