Verwenden Sie diese Seite, um Kerberos als Authentifizierungsverfahren für den Anwendungsserver zu konfigurieren und zu bestätigen.
Wenn Sie die erforderlichen Informationen für die Konfiguration eingegeben und angewendet haben, wird der Name des Principals für den Server aus dem Servicenamen, dem Realmnamen und dem Hostnamen erstellt und verwendet, um die Authentifizierung für den Kerberos-Service automatisch zu bestätigen.
Kerberos ist, sofern konfiguriert, das primäre Authentifizierungsverfahren. Konfigurieren Sie die EJB-Authentifizierung für Ressourcen, indem Sie in der Anzeige "Anwendungsdetails" auf die Links für die Ressourcenreferenzen zugreifen.
Klicken Sie zum Anzeigen dieser Seite der Administrationskonsole auf Sicherheit > Globale Sicherheit. Klicken Sie unter "Authentifizierung" auf Kerberos-Konfiguration.
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure, unspecified at GSSAPI level minor string: Cannot get credential for principal service WAS/test@AUSTIN.IBM.COMIn der Beispielausnahme ist der vollständig qualifizierte Hostname nicht angegeben. Deshalb tritt der Fehler auf. Bei diesem Fehler wird der Hostname des Systems gewöhnlich aus der Datei /etc/hosts und nicht vom Domänennamensserver (DNS) abgerufen. Wenn die Zeile "hosts" in der Datei "/etc/nsswitch.conf" auf UNIX- und Linux-Systemen so konfiguriert ist, dass die Datei "hosts" vor dem DNS verwendet werden soll, schlägt die Kerberos-Konfiguration fehl, wenn die Datei "hosts" einen Eintrag für das System enthält, der nicht der vollständig qualifizierte Hostname ist.
Gibt den Namen Ihres Kerberos-Realms an. In den meisten Fällen ist der Realm der Domänenname in Großbuchstaben. Beispielsweise verwendet eine Maschine mit dem Domänennamen test.austin.ibm.com in der Regel den Kerberos-Realmnamen AUSTIN.IBM.COM.
Es gibt zwei Komponenten, die einen Realmnamen verwenden. Die Komponente IBM Java Generic Security Service (JGSS) ruft den Realmnamen aus der Datei krb5.conf ab. WebSphere Application Server verwaltet auch einen Realmnamen, der gewöhnlich derselbe ist, der von JGSS verwendet wird. Wenn Sie das Feld für den Kerberos-Realmnamen leer lassen, übernimmt WebSphere Application Server den Realmnamen von JGSS.
Wenn Sie jedoch möchten, dass WebSphere Application Server einen anderen Realmnamen verwendet, können Sie das Feld "Name des Kerberos-Realm" verwenden, um den Realmnamen zu ändern. Sie müssen jedoch beachten, dass bei einer Änderung des Realmnamens in der Administrationskonsole nur der Realmname von WebSphere Application Server geändert wird.
| Information | Wert |
|---|---|
| Datentyp | String |
Gemäß der Konvention setzt sich ein Kerberos-Service-Principal aus drei Komponenten zusammen: primäre Komponente, Instanz und Kerberos-Realmname. Der Name des Kerberos-Service-Principals hat das Format service/<vollständig qualifizierter Hostname>@KERBEROS_REALM.Servicename. Der Servicename ist der erste Teil des Kerberos-SPN. In WAS/test.austin.ibm.com@AUSTIN.IBM.COM, ist der Servicename beispielsweise WAS.
| Information | Wert |
|---|---|
| Datentyp | String |
Die Kerberos-Konfigurationsdatei, krb5.conf oder krb5.ini, enthält Clientkonfigurationsdaten, die unter anderem die Speicherpositionen für die KDCs (Key Distribution Center) des betreffenden Realms angeben. Die Datei "krb5.conf" wird für alle Plattformen mit Ausnahme des Betriebssystems Windows verwendet, für das die Datei "krb5.ini" verwendet wird.
| Information | Wert |
|---|---|
| Datentyp | String |
Gibt den Namen der Kerberos-Chiffrierschlüsseldatei mit dem vollständigen Pfad an. Sie können auf Durchsuchen klicken, um diese Datei zu suchen. Wenn dieses Feld leer bleibt, wird der in der Kerberos-Konfigurationsdatei angegebene Chiffrierschlüsseldateiname verwendet.
| Information | Wert |
|---|---|
| Datentyp | String |
Gibt an, ob Kerberos das Suffix des Principal-Benutzernamens (ab dem Zeichen @) vor dem Kerberos-Realmnamen entfernt. Wenn dieses Attribut auf true gesetzt ist, wird das Suffix des Principal-Benutzernamens entfernt. Das Suffix des Principal-Namens bleibt erhalten, wenn dieses Attribut auf false gesetzt ist. Der verwendete Standardwert ist true.
| Information | Wert |
|---|---|
| Standardeinstellung | Aktiviert |
Gibt an, ob die übertragenen Kerberos-Berechtigungsnachweise von der Kerberos-Authentifizierung im Subjekt gespeichert werden sollen.
Diese Option bietet einer Anwendung außerdem die Möglichkeit, die gespeicherten Berechtigungsnachweise abzurufen und an andere nachgeordnete Anwendungen für eine zusätzliche Kerberos-Authentifizierung mit dem Berechtigungsnachweis des Kerberos-Clients weiterzugeben.
Wenn dieser Parameter auf true gesetzt ist und die Laufzeitumgebung keinen übertragenen GSS-Clientberechtigungsnachweise extrahieren kann, wird eine Warnung protokolliert.
| Information | Wert |
|---|---|
| Standardeinstellung | Aktiviert |
Gibt an, ob das integrierte Zuordnungsmodul verwendet werden soll, um einen Kerberos-Principal-Namen einer SAF-Identität unter z/OS zuzuordnen. Diese Option gilt nur, wenn die Registry des lokalen Betriebssystems die aktive Benutzerregistry ist.
Kerberos-Principal unter z/OS einer SAF-ID zuordnen.