Prostřednictvím této stránky lze konfigurovat administraci a výchozí zásadu zabezpečení aplikace. Tato konfigurace zabezpečení se vztahuje na zásadu zabezpečení pro všechny administrativní funkce a používá se jako výchozí zásada zabezpečení pro uživatelské aplikace. Domény zabezpečení lze definovat tak, aby přepisovaly a upravovaly zásady zabezpečení pro uživatelské aplikace.
Chcete-li zobrazit tuto stránku administrativní konzoly, klepněte na volbu Zabezpečení > Globální zabezpečení.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Zabezpečení má určitý dopad na výkon používaných aplikací. Tento vliv na výkon aplikací může záviset na charakteristice zatížení aplikací. Nejprve je nutné zajistit povolení potřebné úrovně zabezpečení pro aplikace a poté
lze změřit dopad zabezpečení na výkon aplikací.
Po konfiguraci zabezpečení ověřte všechny změny na stránce registru uživatelů nebo ověřovacího mechanismu. Klepnutím na tlačítko Použít ověříte nastavení registru uživatelů. Byl proveden pokus o ověření ID serveru nebo o ověření ID administrátora (je-li použit parametr internalServerID) oproti konfigurovanému registru uživatelů. Pokud po povolení zabezpečení pro administraci ověříte nastavení registru uživatelů, vyhnete se případným problémům při prvním restartu serveru.
Spustí průvodce, který umožňuje konfigurovat základní nastavení zabezpečení pro administraci a aplikací. Pro tento proces jsou úlohy správy a činnost aplikací omezeny na autorizované uživatele.
Pomocí tohoto průvodce můžete konfigurovat zabezpečení aplikací, prostředků či konektoru J2C (Java 2 Connector) a registr uživatelů. Můžete konfigurovat existující registr a povolit zabezpečení pro administraci, aplikací a prostředků.
Pokud použijete změny provedené pomocí průvodce konfigurací zabezpečení, bude ve výchozím nastavení aktivováno zabezpečení pro administraci.
Spustí sestavu, která získá a zobrazí aktuální nastavení zabezpečení aplikačního serveru. Budou získávány informace o základním nastavení zabezpečení, administrativních uživatelích a skupinách, rolích pojmenování CORBA a ochraně souborů cookie. Je-li konfigurováno více domén zabezpečení, je v rámci sestavy zobrazena konfigurace zabezpečení přidružená k jednotlivým doménám.
V současné době je zobrazení sestavy omezeno a nejsou v ní uvedeny údaje zabezpečení na úrovni aplikací. V sestavě nejsou zobrazeny ani informace týkající se zabezpečení platformy JMS (Java Message Service), zabezpečení sběrnice ani zabezpečení webových služeb.
Určuje, zda má být pro tuto doménu aplikačního serveru povoleno zabezpečení pro administraci. Zabezpečení pro administraci vyžaduje ověření uživatelů předtím, než získají administrativní kontrolu nad aplikačním serverem.
Další informace můžete získat prostřednictvím souvisejících odkazů týkajících se rolí pro správu a administrativního ověření.
Při povolení zabezpečení je třeba nastavit konfigurační údaje mechanizmu ověřování a zadat platné jméno a heslo uživatele (nebo platné ID administrátora při použití parametru internalServerID) ve zvolené konfiguraci registru.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Zadejte identifikátor (ID) a heslo serveru v sekci Identita uživatele serveru.
Volbu Úloha spuštěná v systému z/OS můžete zadat pouze v případě, že registrem uživatelů je Lokální operační systém.
Pokud se vyskytnou problémy (například server nebude po povolení zabezpečení v rámci domény zabezpečení spuštěn), proveďte opětovnou synchronizaci všech souborů z buňky na tento uzel. Chcete-li provést opětovnou synchronizaci souborů, spusťte z daného uzlu následující příkaz: syncNode -username vaše_jméno_uživatele -password vaše_heslo. Tento příkaz připojí správce implementace a provede opětnou synchronizaci všech souborů.
![[IBM i]](../iseries.gif)
Pokud se server po povolení zabezpečení pro administraci nerestartuje, můžete zabezpečení zakázat. Přejděte do adresáře
kořenový_adresář_aplikačního_serveru/bin a
spusťte příkaz wsadmin -conntype NONE. Po zobrazení výzvy wsadmin> zadejte příkaz securityoff a poté se zadáním příkazu exit vraťte k výzvě pro zadávání příkazů. Restartujte server se zakázaným zabezpečením a prostřednictvím administrativní konzoly ověřte, zda se nevyskytují nesprávná
nastavení.
Registr uživatelů lokálního OS: Pokud jste jako aktivní registr uživatelů vybrali volbu Lokální OS, není nutné v konfiguraci registru uživatelů zadávat heslo.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Povoleno |
Povolí zabezpečení pro aplikace v příslušném prostředí. Tento typ zabezpečení poskytuje oddělení aplikací a požadavky pro ověřování uživatelů aplikací.
V předchozích verzích produktu WebSphere Application Server bylo při povolení globálního zabezpečení uživatelem povoleno zabezpečení pro administraci i aplikací. V produktu WebSphere Application Server verze 6.1 je dřívější koncepce globálního zabezpečení rozdělena na zabezpečení pro administraci a zabezpečení aplikací, přičemž každé lze povolit samostatně.
V důsledku tohoto rozdělení musí klienti produktu WebSphere Application Server vědět, zda je na cílovém serveru zakázáno zabezpečení aplikací. Zabezpečení pro administraci je při výchozím nastavení povoleno. Zabezpečení aplikace je při výchozím nastavení zakázáno. Chcete-li povolit zabezpečení aplikací, je třeba povolit zabezpečení pro administraci. Zabezpečení aplikace je využíváno pouze v případě, že je povoleno zabezpečení pro administraci.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Určuje, zda má být povolena či zakázána kontrola oprávnění pro zabezpečení prostředí Java 2. Ve výchozím nastavení není přístup k lokálním prostředkům omezen. Zabezpečení prostředí Java 2 můžete zakázat i v případě, že je povoleno zabezpečení aplikace.
Pokud je aktivována volba Použít zabezpečení prostředí Java 2 k omezení přístupu aplikací k lokálním prostředkům a pokud aplikace vyžaduje vyšší oprávnění zabezpečení prostředí Java 2, než jaké je jí uděleno ve výchozí zásadě, nemusí tato aplikace pracovat správně, dokud jí nebudou udělena potřebná oprávnění v souboru app.policy nebo v souboru was.policy aplikace. Aplikace, kterým nejsou udělena všechna potřebná oprávnění, generují výjimky AccessControl. Další informace o zabezpečení Java 2 můžete získat prostřednictvím souvisejících odkazů.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Určuje, že pokud je během implementace a spouštění aplikací těmto aplikacím udělena vlastní oprávnění, běhové prostředí zabezpečení zobrazí varovnou zprávu. Vlastními oprávněními se rozumí oprávnění definovaná uživatelskými aplikacemi, nikoli oprávnění rozhraní API Java. Oprávnění rozhraní API Java jsou oprávnění v balících java.* a javax.*.
Aplikační server poskytuje podporu pro správu souborů zásad. V tomto produktu je k dispozici celá řada souborů zásad. Některé z nich jsou statické, jiné dynamické. Dynamická zásada je šablona oprávnění pro konkrétní typ prostředku. V šabloně dynamické zásady není definován žádný základ kódu ani žádný relativní základ kódu. Skutečný základ kódu je dynamicky vytvářen z konfiguračních dat a dat vytvářených během zpracování. Soubor filter.policy obsahuje seznam oprávnění, která aplikace nemá mít, podle specifikace J2EE 1.4. Další informace týkající se oprávnění můžete získat prostřednictvím souvisejícího odkazu týkajícího se souborů zásad zabezpečení prostředí Java 2.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Tuto možnost povolte, chcete-li omezit přístup aplikací k citlivým ověřovacím datům mapování JCA (Java Connector Architecture).
permission com.ibm.websphere.security.WebSphereRuntimePermission "accessRuntimeClasses";
Volba Omezit přístup k datům ověřování prostředků umožňuje přidat detailní kontrolu oprávnění zabezpečení Java 2 do výchozího hlavního mapování implementace WSPrincipalMappingLoginModule. Je třeba udělit explicitní oprávnění aplikacím v rámci platformy J2EE (Java 2 Enterprise Edition), které používají implementaci WSPrincipalMappingLoginModule přímo pro přihlášení služby JAAS (Java Authentication and Authorization Service), pokud jsou povoleny volby Použít zabezpečení prostředí Java 2 k omezení přístupu aplikací k lokálním prostředkům a Omezit přístup k datům ověřování prostředků.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Určuje aktuální nastavení pro aktivní úložiště uživatelů.
Toto pole je určeno jen pro čtení.
Určuje dostupná úložiště uživatelských účtů.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Povolí úložiště uživatelů po jeho konfigurování.
Při práci pod jiným než kořenovým uživatelem systému UNIX nebo při práci v prostředí s více uzly je vyžadován registr uživatelů LDAP nebo vlastní registr.
Tuto volbu vyberte, chcete-li jako registr uživatelů aplikačního serveru použít nakonfigurovaný server zabezpečení, který je kompatibilní s prostředky RACF (Resource Access Control Facility) nebo SAF (System Authorization Facility).
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
U platforem UNIX nelze volbu Lokální operační systém použít v konfiguracích s více uzly ani při spuštění pod jiným jménem uživatele než root.
Registr lokálního operačního systému je platný pouze při použití řadiče domény nebo tehdy, pokud je buňka WebSphere Application Server, Network Deployment umístěna na samostatném počítači. V tomto druhém případě nelze rozmístit více uzlů v buňce do více počítačů, protože při této konfiguraci by nebylo použití registru lokálního operačního systému platné.
Toto nastavení určete, chcete-li používat nastavení samostatného registru LDAP, pokud jsou uživatelé a skupiny umístěni v externím adresáři LDAP. Je-li povoleno zabezpečení a změníte-li některou z těchto vlastností, přejděte na stránku Zabezpečení > Globální zabezpečení a klepnutím na tlačítko Použít nebo OK změny potvrďte.
| Informace | Hodnota |
|---|---|
| Výchozí hodnota: | Zakázáno |
Vyberte konfiguraci globálního nastavení zabezpečení.
V části Ověření můžete pomocí rozbalení nabídky Webové zabezpečení a zabezpečení SIP zobrazit odkazy na následující položky:
Tuto volbu vyberte, chcete-li určit nastavení pro webové ověřování.
Tuto volbu vyberte, chcete-li určit konfigurační hodnoty pro jednotné přihlášení (SSO).
Díky podpoře jednotného přihlášení (SSO) lze webové uživatele ověřit jednou při přístupu k prostředkům produktu WebSphere Application Server, jako jsou soubory HTML, soubory JSP (JavaServer Pages), servlety, objekty enterprise bean, i k prostředkům produktu Lotus Domino.
Mechanizmus SPNEGO (Simple and Protected GSS-API Negotiation Mechanizm) poskytuje pro webové klienty a server možnost dohadování protokolu webového ověřování používaného k povolení komunikace.
Tuto volbu vyberte, chcete-li určit nastavení pro přiřazení důvěry. Pomocí přiřazení důvěry se k aplikačním serverům připojují reverzní servery proxy.
Můžete použít globální nastavení zabezpečení nebo upravit nastavení pro konkrétní doménu.
V části Ověření můžete pomocí rozbalení nabídky Zabezpečení RMI/IIOP zobrazit odkazy na následující položky:
Tuto volbu vyberte, chcete-li určit nastavení ověřování pro obdržené požadavky a nastavení přenosu pro připojení přijatá tímto serverem prostřednictvím protokolu ověřování CSI (Common Secure Interoperability) OMG (Object Management Group).
![[IBM i]](../iseries.gif)
Vrstva zpráv protokolu CSIv2. Vrstva zpráv může obsahovat jméno uživatele a heslo nebo
ověřený token s údajem o době platnosti.Tuto volbu vyberte, chcete-li určit nastavení ověřování pro odeslané požadavky a nastavení přenosu pro připojení zahájená serverem prostřednictvím protokolu ověřování CSI (Common Secure Interoperability) OMG (Object Management Group).
![[IBM i]](../iseries.gif)
Vrstva zpráv protokolu CSIv2. Vrstva zpráv může obsahovat jméno uživatele a heslo nebo
ověřený token s údajem o době platnosti.V části Ověření můžete pomocí rozbalení nabídky Služba JAAS (Java Authentication and Authorization Service) zobrazit odkazy na následující položky:
Tuto volbu vyberte, chcete-li definovat konfigurace přihlašování používané službou JAAS.
Neodebírejte přihlašovací konfigurace ClientContainer, DefaultPrincipalMapping a WSLogin, protože je mohou používat jiné aplikace. Pokud tyto konfigurace odeberete, může v jiných aplikacích dojít k selhání.
Tuto volbu vyberte, chcete-li definovat konfigurace přihlášení JAAS používané systémovými prostředky včetně mechanizmu ověřování, mapování činitelů a mapování pověření.
Tuto volbu vyberte, chcete-li určit nastavení pro data ověřování konektoru J2C (Java 2 Connector) služby JAAS (Java Authentication and Authorization Service).
Můžete použít globální nastavení zabezpečení nebo upravit nastavení pro konkrétní doménu.
Tuto volbu vyberte, chcete-li šifrovat ověřovací informace, aby aplikační server mohl bezpečně posílat data mezi servery.
Šifrování ověřovacích informací, které si servery vyměňují, zahrnuje mechanizmus LTPA (Lightweight Third-Party Authentication).
Tuto volbu vyberte, chcete-li šifrovat ověřovací informace, aby aplikační server mohl bezpečně posílat data mezi servery.
Tuto volbu vyberte, chcete-li šifrovat ověřovací informace, aby aplikační server mohl bezpečně posílat data mezi servery.
Šifrování ověřovacích informací, které si servery vyměňují, zahrnuje protokol KRB5 mechanizmu LTPA .
Slouží k určení nastavení mezipaměti ověřování.
Prostřednictvím této volby lze povolit použití ověřování prostřednictvím rozhraní JASPI (Java Authentication SPI).
Poté můžete klepnout na volbu Poskytovatelé a vytvořit nebo upravit poskytovatele ověřování JASPI a přidružené ověřovací moduly v globální konfiguraci zabezpečení.
Určuje, zda jména uživatelů vracená různými metodami, například metodou getUserPrincipal(), mají být kvalifikována s použitím sféry zabezpečení, v níž jsou umístěna.
Prostřednictvím odkazu Doména zabezpečení lze nastavovat další konfigurace zabezpečení pro uživatelské aplikace.
Chcete-li například pro sadu uživatelských aplikací použít jiný registr uživatelů než ten, který je používán na globální úrovni, můžete vytvořit konfiguraci zabezpečení s příslušným registrem uživatelů a přidružit ji k této sadě aplikací. Tyto další konfigurace zabezpečení lze přidružit k různým oborům (buňka, klastry/servery, sběrnice SIB). Po přidružení konfigurace zabezpečení k oboru budou tuto konfiguraci zabezpečení používat všechny uživatelské aplikace v daném oboru. Podrobnější informace naleznete v části Více domén zabezpečení.
Pro každý atribut zabezpečení můžete použít globální nastavení zabezpečení nebo upravit nastavení pro příslušnou doménu.
Tuto volbu vyberte, chcete-li určit, zda má být použito výchozí nastavení autorizace nebo externí poskytovatel autorizace.
Externí poskytovatelé, kteří mají zpracovávat autorizační operace J2EE (Java 2 Platform, Enterprise Edition), musí být založeni na specifikaci JACC (Java Authorization Contract for Containers). Neměňte žádné parametry na stránkách poskytovatele autorizace, pokud jste jako poskytovatele autorizace JACC nenakonfigurovali externího poskytovatele zabezpečení.
Tuto volbu vyberte, chcete-li určit datové dvojice obsahující název a hodnotu, kde název odpovídá klíči vlastnosti a hodnota je hodnota řetězce.