Jako webového ověřovatele pro server WebSphere Application Server můžete povolit mechanizmus jednoduchého chráněného vyjednávání GSS-API (SPNEGO).
Webové ověřování SPNEGO zajišťuje jednotné přihlášení typu klient/server pomocí vyjednávání použití tokenů SPNEGO.
Chcete-li zobrazit tuto stránku administrativní konzoly, klepněte na volbu Zabezpečení > Globální zabezpečení. V části Ověřování rozbalte kategorii Webové zabezpečení a zabezpečení SIP a klepněte na volbu Webové ověřování SPNEGO.
Umožňuje převést alias názvu hostitele pro aplikační server na skutečný název hostitele pro jednotné přihlášení SPNEGO. Pokud nemáte alias názvu hostitele pro aplikační server, tuto funkci zakažte. Dále je nutné tuto funkci zakázat, pokud máte alias názvu hostitele pro daný aplikační server, ale alias názvu hostitele nelze převést na skutečný název hostitele.
Při výběru této volby můžete dynamicky přidat nebo upravit název alias ve službě DNS beze změny konfigurace aplikačního serveru. Není nutné aliasy názvu hostitele nastavit prostřednictvím konfigurace jednotného přihlášení SPNEGO. Aplikační server provádí při příchodu požadavku HTTP vyhledání pomocí služby DNS, a pokud je název hostitele aliasu interpretován jako název hostitele konfigurovaný pro jednotné přihlašování SPNEGO, aplikační server nadále pokračuje v jeho zpracování.
Aplikační server očekává v souboru tabulky klíčů ověřování Kerberos přítomnost názvu činitele služby Kerberos (SPN) pro skutečný název hostitele.
Pokud máte alias názvu hostitele a tato volba je zakázána, nastavte alias názvu hostitele prostřednictvím konfigurace jednotného přihlášení SPNEGO, pokud je pro alias názvu hostitele v souboru tabulky klíčů přítomna služba SPN.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Umožňuje dynamicky aktualizovat běhové prostředí SPNEGO při změnách SPNEGO bez nutnosti restartování aplikačního serveru.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Určuje mechanizmus SPNEGO (Simple and Protected GSS-API Negotiation Mechanizm) jako prostředek webového ověřování pro aplikační server.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Určuje, že jako první je pro přihlášení k serveru WebSphere Application Server nejprve použit mechanizmus SPNEGO jako webový ověřovatel. Selže-li však toto přihlášení, bude pro další pokus o přihlášení k serveru WebSphere Application Server použit mechanizmus ověřování aplikace.
Předcházení potížím: K povolení návratu dojde pouze v případě, že je doručen token
SPNEGO. Povolení návratu není uděleno, pokud token
SPNEGO doručen není. gotchaTato volba je zakázána, není-li vybrána volba Povolit protokol SPNEGO.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Název a úplná cesta konfiguračního souboru ověřování Kerberos. K vyhledání souboru klepněte na tlačítko Procházet.
Konfigurační soubor ověřování Kerberos ( krb5.conf nebo krb5.ini) obsahuje informace o konfiguraci klienta včetně umístění středisek distribuce klíčů (KDC) pro příslušnou sféru. Název souboru krb5.conf se používá jako výchozí název pro všechny platformy s výjimkou operačního systému Windows, v němž se používá název krb5.ini.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Název a úplná cesta souboru tabulky klíčů ověřování Kerberos. K vyhledání souboru klepněte na tlačítko Procházet.
Soubor tabulky klíčů ověřování Kerberos obsahuje jeden nebo více názvů činitele služby ověřování Kerberos a klíčů. Výchozí název souboru tabulky klíčů je krb5.keytab. Je důležité, aby hostitelé chránili své soubory tabulky klíčů ověřování Kerberos a uložili je na lokální disk, takže je budou moci číst pouze autorizovaní uživatelé. Podrobnější informace naleznete v části Vytvoření souboru keytab a názvu činitele služby Kerberos.
Pokud nezadáte soubor tabulky klíčů ověřování Kerberos, bude použit výchozí soubor tabulky klíčů definovaný v konfiguračním souboru ověřování Kerberos.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Mapování činitele ověřování Kerberos v tokenu SPNEGO na uživatele produktu SAF, při němž jsou činitel ověřování Kerberos a sféra ověřování Kerberos specifikovány v profilech RACMAP produktu SAF. Tuto volbu lze vybrat pouze tehdy, pokud je v produktu SAF podporováno mapování identit.
Výchozí hodnotou je nezaškrtnuté políčko. Pokud je toto políčko zaškrtnuto, bude pro přizpůsobenou vlastnost zabezpečení com.ibm.websphere.security.spnego.useRACMAPMappingToSAF zadána hodnota true.