Ta strona służy do określania opcji zabezpieczeń globalnych, które mają zostać zastosowane na serwerze aplikacji systemu z/OS.
Aby wyświetlić tę stronę Konsoli administracyjnej, należy kliknąć opcję Zabezpieczenia > Zabezpieczenia globalne > Opcje zabezpieczeń systemu z/OS.
Jeśli zabezpieczenia są konfigurowane po raz pierwszy, należy wykonać kroki opisane w temacie Zabezpieczenia globalne przed dokonaniem zmian. Po skonfigurowaniu zabezpieczeń należy sprawdzić poprawność zmian wprowadzonych w rejestrze użytkowników lub panelach mechanizmu uwierzytelnień. Aby sprawdzić ustawienia rejestru użytkowników, należy kliknąć opcję Zastosuj. Podjęto próbę uwierzytelnienia identyfikatora serwera w skonfigurowanym rejestrze użytkowników. Sprawdzenie poprawności ustawień rejestru użytkowników po włączeniu zabezpieczeń globalnych pozwoli uniknąć problemów przy restartowaniu serwera po raz pierwszy.
Określa identyfikator użytkownika SAF (System Authorization Facility) przeznaczony dla nieuwierzytelnionych klientów protokołu ORB (Internet Inter-ORB Protocol) wykonujących żądania tego serwera z poziomu innego systemu.
Określa, czy tożsamość zdalna aplikacji zostanie dozwolona.
Określa identyfikator użytkownika SAF (System Authorization Facility) przeznaczony dla nieuwierzytelnionych klientów protokołu ORB (Internet Inter-ORB Protocol) wykonujących żądania tego serwera z poziomu lokalnego systemu.
Określa, czy tożsamość lokalna aplikacji zostanie dozwolona.
Służy do określania, że serwery aplikacji mogą przetwarzać opcję SyncToOSThread dla określających ją komponentów aplikacji.
Wybranie tej opcji wskazuje, że tożsamość wątku systemu operacyjnego jest włączona na potrzeby synchronizacji z tożsamością platformy Java Platform, Enterprise Edition (Java EE) używanej w środowisku wykonawczym serwera aplikacji, jeśli kod aplikacji wymaga tej funkcji.
Synchronizowanie tożsamości systemu operacyjnego z tożsamością Java EE spowoduje synchronizację tożsamości systemowej z uwierzytelnionym programem wywołującym lub przekazanej tożsamości RunAs w serwlecie lub pliku Enterprise JavaBeans (EJB). Synchronizacja lub powiązanie w tym przypadku oznacza użycie tożsamości roli programu wywołującego lub zabezpieczeń zamiast tożsamości regionu serwera w celu wykonywania żądań usług systemu z/OS (np. dostępu do plików).
Jeśli te warunki zostaną spełnione, tożsamość wątku systemu operacyjnego zostanie wstępnie ustawiona na tożsamość uwierzytelnionego programu wywołującego żądania WWW lub EJB. Wątek systemu operacyjnego jest modyfikowany za każdym razem, kiedy modyfikowana jest tożsamość Java EE. Tożsamość Java EE można zmodyfikować za pomocą specyfikacji RunAs w deskryptorze wdrażania lub programowego żądania WSSubject.doAs().
Jeśli wartość Zezwolenie na synchronizacje aplikacji z wątkiem systemu operacyjnego to false, co jest ustawieniem domyślnym, możliwość zmodyfikowania tożsamości w wątku systemu operacyjnego ustawienia deskryptora wdrożenia w deskryptorze wdrożenia zainstalowanej aplikacji zostanie wyłączona. Jeśli serwer nie został skonfigurowany w celu akceptowania włączenia synchronizacji, a dla deskryptora wdrażania aplikacji com.ibm.websphere.security.SyncToOSThread ustawiono wartość true, komunikat ostrzegawczy BBOJ0080W wskaże, że komponent EJB żąda opcji SyncToOSThread, która jednak nie jest włączona na serwerze.
Ważne: Ta opcje znacznie zwiększa liczbę rekordów SMF 80 używanych przez kontrolę zabezpieczeń. Jeśli włączono kontrolę zabezpieczeń dla rekordów SMF 80, znacząco wzrasta ilość danych DASD.
Służy do ustawiania tożsamości MVS powiązanej z tożsamością Java Platform, Enterprise Edition (Java EE) w wątku wykonawczym. Lokalne konektory architektury Java EE Connector Architecture (J2CA) mogą uznawać tożsamość MVS na potrzeby uwierzytelniania i autoryzacji, kiedy aplikacja żąda połączenia.
Jeśli na przykład istnieje strategia zabezpieczeń bazy danych DB2 for z/OS kontrolująca dostęp poszczególnych użytkowników do określonych tabel, strategia ta powinna być wymuszana, gdy użytkownicy pracują z aplikacjami produktu WebSphere, które uzyskują dostęp do bazy danych DB2 for z/OS. Po wybraniu opcji Włącz tożsamość wątku RunAs menedżera połączeń do tworzenia połączeń z bazą danych DB2 for z/OS jest używana tożsamość Java EE (domyślnie zgodna z tożsamością klienta), a nie tożsamość systemu operacyjnego (tożsamość serwera). Dostęp aplikacji do tabel bazy danych DB2 for z/OS jest określany za pomocą wcześniej istniejącej strategii zabezpieczeń produktu DB2 for z/OS.
Dowolny konektor J2CA używający obsługi tożsamości wątku musi obsługiwać tożsamość wątku. Systemy CICS (Customer Information Control System), IMS (Information Management System) oraz DB2 (DATABASE 2) obsługują tożsamość wątku. Systemy CICS i IMS obsługują tożsamość wątku tylko wtedy, gdy docelowy system CICS lub IMS jest skonfigurowany w tym samym systemie co serwer aplikacji dla systemu z/OS. Produkt DB2 zawsze obsługuje tożsamość wątku. Jeśli konektor nie obsługuje tożsamości wątku, tożsamość użytkownika powiązana z połączeniem zostanie utworzona na podstawie domyślnej tożsamości użytkownika obsługiwanej przez dany konektor.
| Informacje | Wartość |
|---|---|
| Typ danych | Wartość boolowska |
| Wartość domyślna | Wyłączone |
| Zakres | Włączone lub Wyłączone |