Nastavení ověřování Kerberos

Tato stránka slouží ke konfigurování a kontrole služby Kerberos jako mechanizmu ověřování pro aplikační server.

Po zadání požadovaných informací a jejich použití v konfiguraci je z názvu služby, názvu sféry a názvu hostitele vytvořen název činitele serveru, který poté slouží k automatickému ověřování přístupu ke službě Kerberos.

Je-li konfigurováno ověřování Kerberos, je primárním mechanizmem ověřování. Ověřování objektů EJB (JavaBeans) pro prostředky lze konfigurovat prostřednictvím odkazů na prostředky na panelu podrobností aplikací.

Chcete-li zobrazit tuto stránku administrativní konzoly, klepněte na volbu Zabezpečení > Globální zabezpečení. V části Ověřování klepněte na volbu Konfigurace Kerberos.

Poznámka: Při konfiguraci ověřování Kerberos musí mít služba činitele následující formát: <název_služby>/<úplný_název_hostitele>@KerberosRealm. Pokud není použit tento formát, zobrazí se pravděpodobně následující chybová zpráva:
org.ietf.jgss.GSSException, hlavní kód: 11, dílčí kód: 0 hlavní řetězec: Obecné selhání,
neurčeno na úrovni GSSAPI dílčí řetězec: Nelze získat pověření pro 
službu činitele WAS/test@AUSTIN.IBM.COM
V uvedeném příkladu není zadán úplný název hostitele, a proto došlo k selhání. Hostitelský název systému je u tohoto selhání obvykle načítán ze souboru /etc/hosts, nikoli ze serveru DNS. Pokud je v systémech UNIX nebo Linux v souboru /etc/nsswitch.conf řádek s řetězcem "hosts": konfigurován tak, že se nejprve vyhledává v souboru hosts a teprve poté ve službě DNS, konfigurace Kerberos selže, jestliže soubor hosts obsahuje položku pro systém, která neobsahuje úplný název hostitele.

Název sféry Kerberos

Určuje název sféry ověřování Kerberos. Ve většině případů je názvem sféry název domény zapsaný velkými písmeny. Počítači s názvem domény test.austin.ibm.com by za normálních okolností odpovídal název sféry Kerberos AUSTIN.IBM.COM.

Existují dvě komponenty, které používají název sféry. Implementace IBM® komponenty Java Generic Security Service (JGSS) načítá název sféry ze souboru krb5.conf. Produkt WebSphere Application Server udržuje vlastní kopii názvu sféry, obvykle shodnou s kopií, kterou používá komponenta JGSS. Ponecháte-li pole názvu sféry Kerberos prázdné, produkt WebSphere Application Server převezme název sféry z komponenty JGSS.

V některých případech může být vhodné, aby produkt WebSphere Application Server používal jiný název sféry. K jeho změně lze použít pole názvu sféry Kerberos. Počítejte však s tím, že změníte-li název sféry v administrativní konzole, dojde ke změně pouze v produktu WebSphere Application Server.

Informace Hodnota
Datový typ: Řetězec

Název služby Kerberos

Činitel služby Kerberos se standardně dělí na tři části: primární název, název instance a název sféry Kerberos. Název činitele služby Kerberos má tvar služba/<úplný_název_hostitele>@KERBEROS_REALM.název_služby. První část názvu činitele služby Kerberos tedy tvoří název služby. V řetězci WAS/test.austin.ibm.com@AUSTIN.IBM.COM je například názvem služby řetězec WAS.

Informace Hodnota
Datový typ: Řetězec

Úplná cesta ke konfiguračnímu souboru služby Kerberos

Konfigurační soubor služby Kerberos krb5.conf nebo krb5.ini obsahuje informace o konfiguraci klienta včetně umístění středisek distribuce klíčů (KDC) pro sféru zájmu. Soubor krb5.conf se používá pro všechny platformy s výjimkou platformy Windows, pro kterou se používá soubor krb5.ini.

Informace Hodnota
Datový typ: Řetězec

Název souboru tabulky klíčů Kerberos s úplnou cestou

Určuje název a úplnou cestu k souboru tabulky klíčů ověřování Kerberos. K vyhledání souboru klepněte na tlačítko Procházet. Pokud je toto pole prázdné, bude použit název souboru tabulky klíčů určený v konfiguračním souboru ověřování Kerberos.

Informace Hodnota
Datový typ: Řetězec

Oříznutí sféry Kerberos z názvu činitele

Určuje, zda mechanizmus Kerberos odebere příponu jména uživatele činitele, počínaje znakem @ uvedeným před názvem sféry Kerberos. Je-li tento atribut nastaven na hodnotu true, bude předpona jména uživatele činitele odebrána. Je-li tento atribut nastaven na hodnotu false, bude předpona jména uživatele činitele zachována. Výchozí použitá hodnota je true.

Poznámka: Toto pole je třeba nastavit na hodnotu true, používáte-li registr Lokální operační systém v systému z/OS a integrovaný modul mapování pro mapování činitelů ověřování Kerberos na identity autorizace SAF.
Informace Hodnota
Výchozí hodnota: Povoleno

Povolit delegování pověření Kerberos

Určuje, zda delegovaná pověření Kerberos budou uložena v předmětu ověřování Kerberos.

Tato vlastnost povoluje možnost aplikace načítat uložená pověření a šířit je do dalších aplikací ve směru zpracování s cílem provádění dalšího ověřování Kerberos s ověřením od klienta Kerberos.

Pokud je tento parametr nastaven na hodnotu true a za běhu se nezdaří extrahovat delegované pověření klienta GSS, zobrazí se v protokolu varovná zpráva.

Informace Hodnota
Výchozí hodnota: Povoleno
[z/OS]

Mapování názvů činitelů ověřování Kerberos na identity produktu SAF

Určuje, zda má být pro mapování názvu činitele ověřování Kerberos na identitu SAF v systému z/OS použit vestavěný modul mapování. Tato volba je platná pouze tehdy, je-li aktivním registrem uživatelů lokální operační systém.

Poznámka: Je vyžadováno další nastavení. Další informace naleznete v tématu [z/OS] Mapování činitele ověřování Kerberos na identitu prostředku SAF v systému z/OS.
Poznámka: Volba Použít segment KERB profilu uživatele SAF používá pro mapování úplný název činitele ověřování Kerberos a sféru Kerberos bez ohledu na hodnotu v poli Oddělit sféru ověřování Kerberos od názvu činitele.
Vyberte jeden z následujících přepínačů:
Poznámka: Výchozí volba je Nepoužívat profily SAF pro mapování činitelů ověřování Kerberos na identity SAF.
[z/OS]
Nepoužívat profily autorizace SAF k mapování činitelů ověřování Kerberos na identity autorizace SAF
Tuto volbu vyberte tehdy, pokud se název činitele ověřování Kerberos již shoduje s uživatelem SAF, takže mapování není potřeba, nebo pokud je k vytvoření mapování konfigurován přihlašovací modul služby JAAS (Java Authentication and Authorization Service).
Poznámka: Toto tlačítko je zobrazeno pouze tehdy, je-li aktivním registrem uživatelů lokální operační systém a je-li platformou systém z/OS.
Použít segment KERB profilu uživatele SAF
Tuto volbu vyberte za účelem mapování činitele ověřování Kerberos na uživatele SAF, kde činitel ověřování Kerberos je zadán v segmentu KERB daného uživatele SAF. Pokud je toto políčko zaškrtnuto, bude pro přizpůsobenou vlastnost zabezpečení com.ibm.websphere.security.krb.useBuiltInMappingToSAF zadána hodnota true.
Poznámka: Toto tlačítko je zobrazeno pouze tehdy, je-li aktivním registrem uživatelů lokální operační systém a je-li platformou systém z/OS. Tato volba používá pro mapování úplný název činitele ověřování Kerberos a sféru Kerberos bez ohledu na hodnotu v poli Oddělit sféru ověřování Kerberos od názvu činitele.
Použít profily RACMAP v produktu SAF k mapování distribuovaných identit
Chcete-li použít mapování činitele ověřování Kerberos na uživatele produktu SAF, při němž jsou činitel ověřování Kerberos a sféra ověřování Kerberos specifikovány v profilech RACMAP produktu SAF, vyberte tuto volbu. Tuto volbu lze vybrat pouze tehdy, pokud je v produktu SAF podporováno mapování distribuovaných identit. Pokud je toto políčko zaškrtnuto, bude pro přizpůsobenou vlastnost zabezpečení com.ibm.websphere.security.krb.useRACMAPMappingToSAF zadána hodnota true.
Poznámka: Toto tlačítko je viditelné pouze tehdy, pokud je pro aktivní registr uživatelů zadána volba Lokální operační systém, buňka není tvořena různými verzemi (neexistují v ní žádné uzly nižší verze než WebSphere Application Server Verze 8.5) a produkt zabezpečení systému z/OS podporuje mapování identit autorizace SAF (pro produkt RACF, tzn. z/OS verze 1.11 nebo novější). Tato volba používá pro mapování úplný název činitele ověřování Kerberos a sféru Kerberos bez ohledu na hodnotu v poli Oddělit sféru ověřování Kerberos od názvu činitele.


Název souboru: usec_kerb_auth_mech.html