Tato stránka slouží ke konfigurování a kontrole služby Kerberos jako mechanizmu ověřování pro aplikační server.
Po zadání požadovaných informací a jejich použití v konfiguraci je z názvu služby, názvu sféry a názvu hostitele vytvořen název činitele serveru, který poté slouží k automatickému ověřování přístupu ke službě Kerberos.
Je-li konfigurováno ověřování Kerberos, je primárním mechanizmem ověřování. Ověřování objektů EJB (JavaBeans) pro prostředky lze konfigurovat prostřednictvím odkazů na prostředky na panelu podrobností aplikací.
Chcete-li zobrazit tuto stránku administrativní konzoly, klepněte na volbu Zabezpečení > Globální zabezpečení. V části Ověřování klepněte na volbu Konfigurace Kerberos.
org.ietf.jgss.GSSException, hlavní kód: 11, dílčí kód: 0 hlavní řetězec: Obecné selhání, neurčeno na úrovni GSSAPI dílčí řetězec: Nelze získat pověření pro službu činitele WAS/test@AUSTIN.IBM.COMV uvedeném příkladu není zadán úplný název hostitele, a proto došlo k selhání. Hostitelský název systému je u tohoto selhání obvykle načítán ze souboru /etc/hosts, nikoli ze serveru DNS. Pokud je v systémech UNIX nebo Linux v souboru /etc/nsswitch.conf řádek s řetězcem "hosts": konfigurován tak, že se nejprve vyhledává v souboru hosts a teprve poté ve službě DNS, konfigurace Kerberos selže, jestliže soubor hosts obsahuje položku pro systém, která neobsahuje úplný název hostitele.
Určuje název sféry ověřování Kerberos. Ve většině případů je názvem sféry název domény zapsaný velkými písmeny. Počítači s názvem domény test.austin.ibm.com by za normálních okolností odpovídal název sféry Kerberos AUSTIN.IBM.COM.
Existují dvě komponenty, které používají název sféry. Implementace IBM® komponenty Java Generic Security Service (JGSS) načítá název sféry ze souboru krb5.conf. Produkt WebSphere Application Server udržuje vlastní kopii názvu sféry, obvykle shodnou s kopií, kterou používá komponenta JGSS. Ponecháte-li pole názvu sféry Kerberos prázdné, produkt WebSphere Application Server převezme název sféry z komponenty JGSS.
V některých případech může být vhodné, aby produkt WebSphere Application Server používal jiný název sféry. K jeho změně lze použít pole názvu sféry Kerberos. Počítejte však s tím, že změníte-li název sféry v administrativní konzole, dojde ke změně pouze v produktu WebSphere Application Server.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Činitel služby Kerberos se standardně dělí na tři části: primární název, název instance a název sféry Kerberos. Název činitele služby Kerberos má tvar služba/<úplný_název_hostitele>@KERBEROS_REALM.název_služby. První část názvu činitele služby Kerberos tedy tvoří název služby. V řetězci WAS/test.austin.ibm.com@AUSTIN.IBM.COM je například názvem služby řetězec WAS.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Konfigurační soubor služby Kerberos krb5.conf nebo krb5.ini obsahuje informace o konfiguraci klienta včetně umístění středisek distribuce klíčů (KDC) pro sféru zájmu. Soubor krb5.conf se používá pro všechny platformy s výjimkou platformy Windows, pro kterou se používá soubor krb5.ini.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje název a úplnou cestu k souboru tabulky klíčů ověřování Kerberos. K vyhledání souboru klepněte na tlačítko Procházet. Pokud je toto pole prázdné, bude použit název souboru tabulky klíčů určený v konfiguračním souboru ověřování Kerberos.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje, zda mechanizmus Kerberos odebere příponu jména uživatele činitele, počínaje znakem @ uvedeným před názvem sféry Kerberos. Je-li tento atribut nastaven na hodnotu true, bude předpona jména uživatele činitele odebrána. Je-li tento atribut nastaven na hodnotu false, bude předpona jména uživatele činitele zachována. Výchozí použitá hodnota je true.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Povoleno |
Určuje, zda delegovaná pověření Kerberos budou uložena v předmětu ověřování Kerberos.
Tato vlastnost povoluje možnost aplikace načítat uložená pověření a šířit je do dalších aplikací ve směru zpracování s cílem provádění dalšího ověřování Kerberos s ověřením od klienta Kerberos.
Pokud je tento parametr nastaven na hodnotu true a za běhu se nezdaří extrahovat delegované pověření klienta GSS, zobrazí se v protokolu varovná zpráva.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Povoleno |
Určuje, zda má být pro mapování názvu činitele ověřování Kerberos na identitu SAF v systému z/OS použit vestavěný modul mapování. Tato volba je platná pouze tehdy, je-li aktivním registrem uživatelů lokální operační systém.
Mapování činitele ověřování Kerberos na identitu prostředku SAF v systému z/OS.