Prostřednictvím této stránky můžete konfigurovat zařízení SAF (System Authorization Facility) a vlastnosti autorizace SAF.
Společné vlastnosti pro neověřeného uživatele, autorizaci SAF a potlačení zpráv SAF EJBROLE již nejsou přizpůsobené vlastnosti.
Po výběru této volby produkt WebSphere Application Server používá k autorizaci zásadu autorizace uloženou v produktu zabezpečení systému z/OS.
Určuje jméno uživatele systému MVS použité k reprezentaci požadavků na nechráněné servlety v případě, že je nastavena autorizace SAF nebo že je konfigurován registr lokálního operačního systému. Maximální délka tohoto jména uživatele je 8 znaků.
Určuje název profilu SAF EJBRole, na který je mapování název role prostředí Java EE (Java Platform, Enterprise Edition). Název, který určíte, implementuje rozhraní com.ibm.websphere.security.SAFRoleMapper.
Implementace com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, což je výchozí implementace mapovače rolí autorizace SAF (System Authorization Facility), je již nakonfigurované. Tato počáteční konfigurace mapuje všechny znaky, které nejsou v názvu role autorizace SAF (System Authorization Facility) povolené, jako např. procento (%), znak ampersand (&), hvězdička (*) a prázdný znak, na znak #.
Další informace naleznete v dokumentu Vývoj vlastního mapovače rolí sady EJB zařízení SAF.
Určuje, že definicím profilů SAF EJBROLE je přiřazena identita uživatele systému MVS, která se stane aktivní identitou v okamžiku, kdy je vybrána role určená podprocesem RunAs.
Volbu Povolit delegování SAF vyberte pouze tehdy, když jste jako externího poskytovatele autorizace vybrali volbu Povolit autorizaci SAF.
Profil APPL použijte k omezení přístupu k produktu WebSphere Application Server.
Pokud jste definovali předponu profilu SAF, bude použit profil APPL určený předponou profilu. V opačném případě bude použit název profilu APPL CBS390. Všechny identity systému z/OS, které používají služby WebSphere, by měly mít oprávnění ke čtení profilu APPL. K těmto identitám patří všechny identity produktu WebSphere Application Server, neověřené identity produktu WebSphere Application Server, administrativní identity produktu WebSphere Application Server, ID uživatelů založená na mapování rolí na uživatele a všechny uživatelské identity systémových uživatelů. Není-li v systému z/OS aktivní třída APPL, nemá tato vlastnost žádný účinek bez ohledu na to, jakou má hodnotu.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Povoleno |
Určuje, zda je generování zpráv ICH408I zapnuto nebo vypnuto. Výchozí hodnota tohoto nastavení je false (nezaškrtnuto), tj. nepotlačovat zprávy.
Předcházení potížím: Podrobné informace o autorizaci SAF naleznete v tématu "Řízení přístupu k uživatelům konzoly při použití registru lokálního OS" v informačním centru. Další informace o rolích pro správu najdete v tématu "Role pro správu" v informačním centru.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno, což nepotlačuje zprávy. |
Určuje, kdy se záznam auditu zapisuje do SMF (System Management Facility). Při každém volání autorizace může systém RACF nebo ekvivalentní produkt pracující na základě standardu SAF zapisovat záznam auditu do prostředku SMF. Výsledkem bude kontrola autorizace.
Produkt WebSphere Application Server for z/OS využívá operace SAF RACROUTE AUTH a RACROUTE FASTAUTH a předává volbu LOG, která je určena v konfiguraci zabezpečení. Volby jsou DEFAULT, ASIS, NOFAIL a NONE.
Když je určeno více omezení role, například když uživatel musí být obsažen v jedné ze sad rolí, všechny role s výjimkou poslední role se kontrolují s volbou NOFAIL. Je-li v jedné z rolí před poslední rolí udělena autorizace, produkt WebSphere Application Server zapíše záznam úspěšné autorizace. Není-li autorizace v těchto rolích úspěšná, poslední role se kontroluje s volbou ASIS. Pokud je uživatel autorizován k poslední roli, může být zapsán záznam úspěchu. Pokud uživatel autorizován není, může být zapsán záznam selhání.
U kontroly nezdařené autorizace prostředí Java EE se zapisuje pouze jeden záznam nezdařené autorizace i v případě, že se provede několik volání autorizace SAF. Další informace o volbách LOG pro volání SAF RACROUTE najdete v dokumentaci k produktu RACF nebo obdobnému produktu založenému na systému SAF. Další informace o možnostech auditování SMF pro volání produktu WebSphere Application Server do maker RACROUTE a rozhraní API SAF během zpracování autorizace prostředků můžete najít také v tématu Podpora auditů.
Určuje předponu, která bude přidána všem profilům SAF EJBROLE používaným pro role prostředí Java EE. Tato předpona je dále používána jako název profilu APPL a vkládá se do názvu profilu používaného pro kontroly CBIND. Pro pole Předpona profilu SAF není k dispozici žádná výchozí hodnota. Pokud předpona není explicitně určena, nedojde k přidání předpony do profilů SAF EJBROLE, jako název profilu APPL bude použita výchozí hodnota CBS390 a do názvu profilu pro kontroly CBIND nebude vkládána žádná hodnota.
Pomocí profilu APPL můžete omezit přístup k produktu WebSphere Application Server.
Pokud jste definovali předponu profilu SAF, bude použit profil APPL určený předponou profilu. V opačném případě bude použit název profilu APPL CBS390. Všechny identity systému z/OS, které používají služby WebSphere, by měly mít oprávnění ke čtení profilu APPL. K těmto identitám patří všechny identity produktu WebSphere Application Server, neověřené identity produktu WebSphere Application Server, administrativní identity produktu WebSphere Application Server, ID uživatelů založená na mapování rolí na uživatele a všechny uživatelské identity systémových uživatelů. Počítejte s tím, že není-li v systému z/OS aktivní třída APPL, nemá tato vlastnost žádný účinek bez ohledu na to, jakou má hodnotu.