Za pomocą tej strony można określić listę konfiguracji logowania do systemu dla usługi JAAS (Java Authentication and Authorization Service).
SWAM
Przetwarza żądania logowania, jeśli narzędzie Integrated Cryptographic Services Facility (ICSF) jest używane jako mechanizm uwierzytelnień.
Przetwarzają przychodzące żądania logowania dla wywołań RMI (Remote Method Invocation), aplikacji WWW i większości pozostałych protokołów logowania.
Te trzy konfiguracje logowania przekażą następującą informację wywołania zwrotnego, obsługiwaną przez moduły logowania w tych konfiguracjach. Te wywołania nie są przekazywane w tym samym czasie. Kombinacja tych trzech wywołań określa sposób uwierzytelniania użytkowników przez serwer aplikacji.
callbacks[0] = new javax.security.auth.callback.
NameCallback("Nazwa użytkownika:");
callbacks[1] = new javax.security.auth.callback.
PasswordCallback("Hasło:", false);
callbacks[2] = new com.ibm.websphere.security.auth.callback.
WSCredTokenCallbackImpl("Znacznik referencji:");
callbacks[3] = new com.ibm.wsspi.security.auth.callback.
WSTokenHolderCallback("Lista znaczników Authz:");
W konfiguracjach logowania systemu serwer aplikacji uwierzytelnia użytkownika na podstawie informacji pobranej przez wywołania zwrotne. Niestandardowy moduł logowania nie musi odpowiadać na żadne z tych wywołań zwrotnych. Następująca lista zawiera typowe kombinacje tych wywołań zwrotnych:
To wywołanie zwrotne występuje w przypadku asercji tożsamości protokołu CSIv2, logowania protokołów WWW i CSIv2 z certyfikatem X509, logowania przechwytywacza TAI starego typu itd. W przypadku logowań protokołów WWW i CSIv2 z certyfikatem X509 serwer aplikacji odwzorowuje certyfikat na nazwę użytkownika. To wywołanie zwrotne jest używane przez dowolny typ logowania ustanawiający zaufanie tylko z nazwą użytkownika.
Ta kombinacja wywołań zwrotnych jest typowa dla podstawowych logowań z uwierzytelnianiem. Te dwa wywołania zwrotne są używane przez większość uwierzytelnień.
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
validateLTPAToken(byte[])
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
getUserFromUniqueID(uniqueID)
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
validateLTPAToken(byte[])
callbacks[0] = new javax.security.auth.callback.
NameCallback("Nazwa użytkownika:");
callbacks[1] = new javax.security.auth.callback.
PasswordCallback("Hasło:", false);
callbacks[2] = new com.ibm.websphere.security.auth.callback.
WSCredTokenCallbackImpl("Znacznik referencji:");
Jeśli atrybuty dodano do podmiotu z czystego klienta, wywołania zwrotne NameCallback oraz PasswordCallback uwierzytelniają informacje, a obiekty, które zostały przekształcone do postaci szeregowej w magazynie znacznika, są dodawane do uwierzytelnionego podmiotu.
Niestandardowy moduł logowania musi obsługiwać niestandardową metodę przekształcania do postaci szeregowej. Więcej informacji na ten temat zawiera sekcja "Propagacja atrybutu zabezpieczeń" w Centrum informacyjnym.
callbacks[4] = new com.ibm.websphere.security.auth.callback.
WSServletRequestCallback("HttpServletRequest:");
callbacks[5] = new com.ibm.websphere.security.auth.callback.
WSServletResponseCallback("HttpServletResponse:");
callbacks[6] = new com.ibm.websphere.security.auth.callback.
WSAppContextCallback("ApplicationContextCallback:");
callbacks[7] = new WSRealmNameCallbackImpl("Nazwa dziedziny:",
<dziedzina_domyślna>);
callbacks[8] = new WSX509CertificateChainCallback("X509Certificate[]:");
Jeśli obiekt java.util.Hashtable istnieje, moduł logowania odwzorowuje atrybuty obiektu do poprawnego Tematu. Jeśli wywołanie WSTokenHolderCallback jest obecne, moduł logowania przekształca obiekt znacznika bajtowego z postaci cyfrowej i ponownie generuje treść podmiotu przekształconego do postaci cyfrowej. Tabela mieszająca java.util.Hashtable ma znaczenie rozstrzygające przed wszystkimi pozostałymi formami logowania. Należy pamiętać, aby zapobiec duplikacji nadpisania danych propagowanych poprzednio przez serwer aplikacji.
Poprzez określenie tabeli mieszającej java.util.Hashtable, aby miała znaczenie rozstrzygające przed informacją uwierzytelniania, niestandardowy moduł logowania sprawdził poprawność znacznika LTPA (jeśli istnieje), aby ustanowić wystarczające zaufanie. Niestandardowy moduł logowania może użyć metody com.ibm.wsspi.security.token.WSSecurityPropagationHelper.validationLTPAToken(byte[]) w celu sprawdzenia poprawności znacznika LTPA zawartego w wywołaniu zwrotnym WSCredTokenCallback. Niepowodzenie podczas sprawdzania poprawności znacznika LTPA oznacza zagrożenie zabezpieczeń.
Dodatkowe informacje dotyczące dodawania tabeli mieszającej, która zawiera ogólnie znane i prawidłowo utworzone atrybuty używane przez serwer aplikacji jako wystarczające informacje logowania zawiera sekcja "Konfigurowanie odwzorowania tożsamości przychodzącej" w Centrum informacyjnym.
Przetwarza żądania RMI (Remote Method Invocation) wysyłane na zewnątrz do innego serwera, jeśli właściwości com.ibm.CSI.rmiOutboundLoginEnabled lub the com.ibm.CSIOutboundPropagationEnabled posiadają wartość true.
Ta konfiguracja logowania określa możliwości konfiguracyjne serwera docelowego i jego domeny zabezpieczeń. Jeśli serwer aplikacji wysyła informacje uwierzytelniania i autoryzacji do serwera zgodnie z kierunkiem przesyłania, serwer aplikacji umożliwia pominięcie kolejnego uzyskania dostępu do bazy danych i wyszukanie atrybutów zabezpieczeń użytkownika dla celów autoryzacji. Dodatkowo, dowolne obiekty niestandardowe, które zostały dodane w serwerze wysyłającym są obecne w Temacie serwera.
Następujące wywołanie zwrotne jest dostępne w konfiguracji logowania RMI_OUTBOUND. Można użyć strategii obiektu com.ibm.wsspi.security.csiv2.CSIv2PerformPolicy zwracanego przez własne wywołanie zwrotne w celu wysłania zapytania strategii zabezpieczeń dla danego żądania wychodzącego. To zapytanie może pomóc w określeniu, czy dziedzina docelowa jest inna niż dziedzina bieżąca, co oznacz konieczność odwzorowania dziedziny. Dodatkowe informacje zawiera sekcja "Konfigurowanie wychodzącego odwzorowania na inną dziedzinę docelową" w Centrum informacyjnym.
Udostępnia specyficzną dla protokołu informację strategii dla modułów logowania w tym wywołaniu wychodzącym. Ta informacja jest używana w celu określenia poziomu zabezpieczeń, łącznie z dziedziną docelową oraz docelowymi i połączonymi wymaganiami zabezpieczeń.
csiv2PerformPolicy = (CSIv2PerformPolicy)
((WSProtocolPolicyCallback)callbacks[0]).getProtocolPolicy();
Protokół inny niż RMI może posiadać inny typ obiektu strategii.
Można użyć niestandardowego modułu logowania przed tym modułem logowania, aby odwzorować uwierzytelnianie. Jest jednak zalecane, aby moduł logowania zmienił treść podmiotu przekazanego podczas fazy logowania. Jeśli to zalecenie zostanie spełnione, moduły logowania zostaną przetworzone po zmodyfikowaniu nowej treści podmiotu przez ten moduł logowania.
Dodatkowe informacje zawiera sekcja "Konfigurowanie wychodzącego odwzorowania na inną dziedzinę docelową" w Centrum informacyjnym.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Przetwarza żądania logowania w środowisku pojedynczego serwera, jeśli mechanizm SWAM (Simple WebSphere Authentication Mechanism) jest używany jako metoda uwierzytelniania.
Uwaga: Mechanizm SWAM jest nieaktualny dla serwera aplikacji
Wersja 8.5 i zostanie usunięty w
kolejnej wersji.
Ta konfiguracja logowania umożliwia odwzorowanie identyfikatora w rejestrze użytkowników protokołu LDAP (Lightweight Directory Access Protocol) do identyfikatora użytkownika SAF (System Authorization Facility).
Uwaga: Mechanizm SWAM jest nieaktualny dla serwera aplikacji
Wersja 8.5 i zostanie usunięty w
kolejnej wersji.Przetwarza żądania konfiguracji logowania dla zabezpieczeń usług Web Service za pomocą asercji tożsamości.
Ta konfiguracja logowania jest przeznaczona dla aplikacji JAX-RPC (wersja 5.x) WS-Security (wersja robocza numer 13). Więcej informacji na ten temat zawiera sekcja "Metoda uwierzytelniania w oparciu o asercję tożsamości" w Centrum informacyjnym.
Przetwarza żądania konfiguracji logowania dla zabezpieczeń usług Web Service za pomocą asercji tożsamości.
Ta konfiguracja logowania jest przeznaczona dla aplikacji JAX-RPC zabezpieczeń usług Web Service w wersji 1.0.
Dla modułu logowania JAAS IDAssertionUsernameToken można skonfigurować właściwość niestandardową com.ibm.wsspi.wssecurity.auth.module.IDAssertionLoginModule.disableUserRegistryCheck. Właściwość ta stanowi opcję modułu logowania JAAS asercji tożsamości zabezpieczeń usług Web Service o nazwie wssecurity.IDAssertionUsernameToken. Wskazuje ona, że moduł logowania nie powinien wykonywać sprawdzania rejestru użytkowników podczas przetwarzania przychodzącego znacznika tożsamości.
Weryfikuje certyfikat X.509 za pomocą listy odwołań certyfikatów w obiekcie PKCS7 (Public Key Cryptography Standards #7).
Ta konfiguracja logowania jest przeznaczona dla systemów wersji 6.0.x.
Weryfikuje certyfikat X.509 za pomocą ścieżki infrastruktury kluczy publicznych (PKI).
Ta konfiguracja logowania jest przeznaczona dla systemów wersji 6.0.x.
Przetwarza żądania konfiguracji logowania dla zabezpieczeń usług Web Service za pomocą procedury sprawdzenia poprawności podpisu cyfrowego.
Ta konfiguracja logowania jest używana przez systemy wersji 5.x.
Sprawdza poprawność uwierzytelniania podstawowego (nazwa użytkownika i hasła).
Jeśli jest używane środowisko wykonawcze JAX-RPC, dla modułu logowania JAAS UsernameToken można skonfigurować następujące właściwości niestandardowe:
Dla modułu logowania JAAS UsernameToken można skonfigurować właściwość niestandardową com.ibm.wsspi.wssecurity.auth.module.UsernameLoginModule.disableUserRegistryCheck. Właściwość ta stanowi opcję modułu logowania JAAS znacznika nazwy użytkownika zabezpieczeń usług Web Service o nazwie com.ibm.wsspi.wssecurity.auth.module.UsernameLoginModule. Wskazuje ona, że moduł logowania nie powinien wykonywać sprawdzania rejestru użytkowników podczas przetwarzania przychodzącego znacznika nazwy użytkownika.
Weryfikuje binarny token zabezpieczeń (BST) dla certyfikatu X.509, sprawdzając ważność certyfikatu i ścieżki certyfikatu.
Ta konfiguracja logowania jest przeznaczona dla systemów wersji 6.0.x.
Przetwarza żądania logowania do komponentów w kontenerach WWW, takich jak serwlety i pliki JSP.
Moduł logowania com.ibm.ws.security.web.AuthenLoginModule został fabrycznie zdefiniowany w konfiguracji logowania LTPA. Można dodać niestandardowe moduły logowania przed lub po tym module w konfiguracji logowania LTPA_WEB.
Konfiguracja logowania LTPA_WEB może przetwarzać obiekt HttpServletRequest, obiekt HttpServletResponse oraz nazwę aplikacji WWW, które przekazano za pomocą procedury obsługi wywołania zwrotnego. Więcej informacji na ten temat zawiera sekcja "Przykład: Dostosowywanie konfiguracji logowania i uwierzytelniania usług JAAS (Java Authentication and Authorization Service) po stronie serwera" w Centrum informacyjnym.
Przetwarza żądania logowania, które nie zostały obsłużone przez konfigurację logowania LTPA_WEB.
Ta konfiguracja logowania jest używana przez serwer WebSphere Application Server 6.1 i poprzednie wersje.
Moduł logowania com.ibm.ws.security.server.lm.ltpaLoginModule został fabrycznie zdefiniowany w konfiguracji logowania LTPA. Można dodać niestandardowe moduły logowania przed lub po tym module w konfiguracji logowania LTPA. Więcej informacji na ten temat zawiera sekcja "Przykład: Dostosowywanie konfiguracji logowania i uwierzytelniania usług JAAS (Java Authentication and Authorization Service) po stronie serwera" w Centrum informacyjnym.
Przetwarza żądania logowania do komponentów w kontenerach WWW, takich jak serwlety i pliki JSP.
Moduł logowania com.ibm.ws.security.web.AuthenLoginModule został fabrycznie zdefiniowany w konfiguracji logowania LTPA. Można dodać niestandardowe moduły logowania przed lub po tym module w konfiguracji logowania LTPA_WEB.
Konfiguracja logowania LTPA_WEB może przetwarzać obiekt HttpServletRequest, obiekt HttpServletResponse oraz nazwę aplikacji WWW, które przekazano za pomocą procedury obsługi wywołania zwrotnego. Więcej informacji na ten temat zawiera sekcja "Przykład: Dostosowywanie konfiguracji logowania i uwierzytelniania usług JAAS (Java Authentication and Authorization Service) po stronie serwera" w Centrum informacyjnym.
Przetwarza żądania logowania dla asynchronicznych komponentów bean.