Verwenden Sie diese Seite, wenn Sie eine Liste von Systemanmeldekonfigurationen für den JAAS (Java Authentication and Authorization Service) angeben möchten.
SWAM
DESERIALIZE_ASYNCH_CONTEXT![[Aktualisierung Juni 2013]](../images/deltaend.gif)
Verarbeitet Anmeldeanforderungen, wenn Integrated Cryptographic Services Facility (ICSF) als Authentifizierungsverfahren verwendet wird.
Verarbeitet ankommende Anmeldeanforderungen für RMI-Webanwendungen (Remote Method Invocation) und die meisten anderen Anmeldeprotokolle.
Diese drei Anmeldekonfigurationen übergeben die folgenden Callback-Informationen, die von den Anmeldemodulen in diesen Konfigurationen bearbeitet werden. Diese Callbacks werden nicht zur gleichen Zeit übergeben. Die Kombination der Callbacks bestimmt jedoch, wie der Anwendungsserver den Benutzer authentifiziert.
callbacks[0] = new javax.security.auth.callback.
NameCallback("Username:");
callbacks[1] = new javax.security.auth.callback.
PasswordCallback("Password:", false);
callbacks[2] = new com.ibm.websphere.security.auth.callback.
WSCredTokenCallbackImpl("Credential Token:");
callbacks[3] = new com.ibm.wsspi.security.auth.callback.
WSTokenHolderCallback("Authz Token List:");
In Systemanmeldekonfigurationen authentifiziert der Anwendungsserver den Benutzer basierend auf den Informationen, die von den Callbacks erfasst wurden. Ein angepasstes Anmeldemodul muss jedoch nicht auf diese Callbacks einwirken. Nachfolgend sind die typischen Kombinationen dieser Callbacks aufgelistet und erläutert:
Diesen Callback gibt es bei der CSIV2-Zusicherung der Identität, der Web- und CSIV2-Anmeldung mit X509-Zertifikaten, der althergebrachten Anmeldung mit TAI usw. Bei Web- und CSIV2-Anmeldungen mit X509-Zertifikat ordnet der Anwendungsserver das Zertifikat einem Benutzernamen zu. Dieser Callback wird von allen Anmeldetypen verwendet, bei denen die Anerkennung nur anhand des Benutzernamens erfolgt.
Diese Callback-Kombination ist typisch für Anmeldungen mit Basisauthentifizierung. Für die meisten Benutzerauthentifizierungen werden diese beiden Callbacks verwendet.
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
validateLTPAToken(byte[])
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
getUserFromUniqueID(uniqueID)
com.ibm.wsspi.security.token.WSSecurityPropagationHelper.
validateLTPAToken(byte[])
callbacks[0] = new javax.security.auth.callback.
NameCallback("Username:");
callbacks[1] = new javax.security.auth.callback.
PasswordCallback("Password:", false);
callbacks[2] = new com.ibm.websphere.security.auth.callback.
WSCredTokenCallbackImpl("Credential Token:");
Werden die Attribute von einem reinen Client zum Subjekt hinzugefügt, authentifizieren die Callbacks NameCallback und PasswordCallback die Informationen. Die im Tokenhalter serialisierten Objekte werden dann zum authentifizierten Subjekt hinzugefügt.
Ein angepasstes Anmeldemodul muss die angepasste Serialisierung verarbeiten. Weitere Informationen hierzu finden Sie im Artikel "Weitergabe von Sicherheitsattributen" im Information Center.
callbacks[4] = new com.ibm.websphere.security.auth.callback.
WSServletRequestCallback("HttpServletRequest:");
callbacks[5] = new com.ibm.websphere.security.auth.callback.
WSServletResponseCallback("HttpServletResponse:");
callbacks[6] = new com.ibm.websphere.security.auth.callback.
WSAppContextCallback("ApplicationContextCallback:");
callbacks[7] = new WSRealmNameCallbackImpl("Realm Name:", <default_realm>);
callbacks[8] = new WSX509CertificateChainCallback("X509Certificate[]:");
Wenn das Objekt java.util.Hashtable vorhanden ist, ordnet das Anmeldemodul die Objektattribute einem gültigen Subjekt zu. Wenn der WSTokenHolderCallback vorliegt, entserialisiert das Anmeldemodul die Bytetokenobjekte und generiert erneut den serialisierten Subjektinhalt. Die java.util.Hashtable hat Vorrang vor allen anderen Formen der Anmeldung. Achten Sie darauf, dass Sie die zuvor vom Anwendungsserver weitergegebenen Attribute nicht duplizieren oder überschreiben.
Wenn Sie eine java.util.Hashtable angeben, die Vorrang vor anderen Authentifizierungsinformationen haben soll, muss das angepasste Anmeldemodul das LTPA-Token (sofern vorhanden) bereits ausgewertet haben, um eine ausreichende Vertrauensstellung zu gewährleisten. Das angepasste Anmeldemodul kann das im WSCredTokenCallback vorhandene LTPA-Token mit der Methode "com.ibm.wsspi.security.token.WSSecurityPropagationHelper.validationLTPAToken(byte[])" auswerten. Wird das LTPA-Token nicht ausgewertet, entsteht ein Sicherheitsrisiko.
Nähere Informationen zum Hinzufügen einer Hash-Tabelle mit anerkannten und korrekt formatierten Attributen, die der Anwendungsserver als Anmeldedaten verwendet, finden Sie im Artikel "Identitätsabgleich für eingehende Anforderungen konfigurieren" im Information Center.
Verarbeitet RMI-Anforderungen, die an einen anderen Server gesendet werden, wenn die Eigenschaft "com.ibm.CSI.rmiOutboundLoginEnabled" oder "com.ibm.CSIOutboundPropagationEnabled" auf "true" gesetzt ist.
Diese Anmeldekonfiguration bestimmt die Sicherheitsfunktionen des Zielservers und seiner Sicherheitsdomäne. Sendet der Anwendungsserver die Authentifizierungs- und Berechtigungsinformationen an einen untergeordneten Server, muss kein erneuter Zugriff auf die Benutzerregistry erfolgen, um für die Autorisierung die Sicherheitsattribute des Benutzers zu suchen. Außerdem sollten im Subjekt auf dem untergeordneten Server alle angepassten, vom sendenden Server hinzugefügten Objekte vorliegen.
Für die Anmeldekonfiguration RMI_OUTBOUND ist der folgende Callback verfügbar. Sie können das von diesem Callback zurückgegebene Objekt com.ibm.wsspi.security.csiv2.CSIv2PerformPolicy verwenden, um die Sicherheitsrichtlinie für diese spezielle abgehende Anforderung abzufragen. Anhand dieser Abfrage kann festgestellt werden, ob der Zielrealm vom aktuellen Realm abweicht und vom Anwendungsserver zugeordnet werden muss. Weitere Informationen hierzu finden Sie im Artikel zur "Konfiguration der Zuordnung abgehender Anforderungen zu einem anderen Zielrealm" im Information Center.
Stellt protokollspezifische Richtlinieninformationen für die Anmeldemodule für diesen abgehenden Aufruf bereit. Mit Hilfe dieser Informationen wird die Sicherheitsstufe einschließlich des Zielrealm, der Sicherheitsvoraussetzungen des Ziels und gemeinsamer Sicherheitsvoraussetzungen bestimmt.
csiv2PerformPolicy = (CSIv2PerformPolicy)
((WSProtocolPolicyCallback)callbacks[0]).getProtocolPolicy();
Ein anderes Protokoll (mit Ausnahme von RMI) kann ein Richtlinienobjekt eines anderen Typs haben.
Vor diesem Anmeldemodul können Sie ein angepasstes Anmeldemodul für die Zuordnung der Berechtigungsnachweise verwenden. Das Anmeldemodul sollte jedoch den Inhalt des während der Anmeldephase übergebenen Subjekts ändern. Ist dies der Fall, wirken sich die nach diesem Anmeldemodul verarbeiteten Anmeldemodule auf den neuen Subjektinhalt aus.
Weitere Informationen hierzu finden Sie im Artikel zur "Konfiguration der Zuordnung abgehender Anforderungen zu einem anderen Zielrealm" im Information Center.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Verarbeitet Anmeldeanforderungen in einer Einzelserverumgebung, wenn als Authentifizierungsmethode SWAM (Simple WebSphere Authentication Mechanism) verwendet wird.
Anmerkung: Beachten Sie jedoch, dass SWAM im Application Server
Version 8.5 veraltet ist und in einem der
künftigen Releases entfernt wird.
Mit dieser Anmeldekonfiguration können Sie eine ID in einer LDAP-Benutzerregistry einer SAF-Benutzer-ID (System Authorization Facility) zuordnen.
Anmerkung: Beachten Sie jedoch, dass SWAM im Application Server
Version 8.5 veraltet ist und in einem der
künftigen Releases entfernt wird.Verarbeitet Anforderungen der Anmeldekonfiguration nach Web Services Security mit Zusicherung der Identität.
Diese Anmeldekonfiguration ist für JAX-RPC-Anwendungen der Version 5.x bestimmt, die auf der Spezifikation Web Services Security Draft 13 basieren. Weitere Informationen hierzu finden Sie im Artikel zur "Authentifizierung durch Zusicherung der Identität" im Information Center.
Verarbeitet Anforderungen der Anmeldekonfiguration nach Web Services Security mit Zusicherung der Identität.
Diese Anmeldekonfiguration ist für JAX-RPC-Anwendungen bestimmt, die auf der Spezifikation Web Services Security Version 1.0 basieren.
Die angepasste Eigenschaft "com.ibm.wsspi.wssecurity.auth.module.IDAssertionLoginModule.disableUserRegistryCheck" kann für das JAAS-Anmeldemodul "IDAssertionUsernameToken" konfiguriert werden. Diese Eigenschaft ist eine Option für das JAAS-Anmeldemodul "wssecurity.IDAssertionUsernameToken" für die Identitätszusicherung gemäß Web Services Security. Die Eigenschaft gibt an, dass das Anmeldemodul bei der Verarbeitung eines eingehenden Identitätstokens keine Überprüfung in der Benutzerregistry durchführen soll.
Diese Konfiguration überprüft X.509-Zertifikate anhand von Zertifikatswiderruflisten in einem PKCS7-Objekt (Public Key Cryptography Standards #7).
Diese Anmeldekonfiguration ist für Systeme mit Version 6.0.x bestimmt.
Diese Konfiguration überprüft ein X.509-Zertifikat mit einem PKI-Pfad (Public Key Infrastructure).
Diese Anmeldekonfiguration ist für Systeme mit Version 6.0.x bestimmt.
Verarbeitet Anforderungen der Anmeldekonfiguration nach Web Services Security mit Validierung digitaler Signaturen.
Diese Anmeldekonfiguration ist für Systeme mit Version 5.x bestimmt.
Diese Konfiguration überprüft die Basisauthentifizierung (Benutzername und Kennwort).
Wenn Sie die JAX-RPC-Laufzeitumgebung verwenden, können die folgenden angepassten Eigenschaften für das JAAS-Anmeldemodul "UsernameToken" konfiguriert werden:
Die angepasste Eigenschaft "com.ibm.wsspi.wssecurity.auth.module.UsernameLoginModule.disableUserRegistryCheck" kann für das JAAS-Anmeldemodul "UsernameToken" konfiguriert werden. Diese Eigenschaft ist eine Option für das JAAS-Anmeldemodul "com.ibm.wsspi.wssecurity.auth.module.UsernameLoginModule" für WSS-UsernameToken. Die Eigenschaft gibt an, dass das Anmeldemodul bei der Verarbeitung eines eingehenden Benutzernamentokens keine Überprüfung in der Benutzerregistry durchführen soll.
Diese Konfiguration überprüft X.509 Binary Security Token (BST, binäres Sicherheitstoken), indem sie die Gültigkeit des Zertifikats und des Zertifikatspfads prüft.
Diese Anmeldekonfiguration ist für Systeme mit Version 6.0.x bestimmt.
Verarbeitet Anmeldeanforderungen für Komponenten im Web-Container, wie z. B. Servlets und JSP-Dateien (JavaServer Pages).
In der LTPA-Anmeldekonfiguration ist das Anmeldemodul com.ibm.ws.security.web.AuthenLoginModule vordefiniert. Vor und nach diesem Modul in der Anmeldekonfiguration LTPA_WEB können Sie angepasste Anmeldemodule hinzufügen.
Die Anmeldekonfiguration LTPA_WEB kann das Objekt HttpServletRequestm das Objekt HttpServletResponse und den Namen der Webanwendung verarbeiten. Diese werden von einem Callback-Handler übergeben. Nähere Informationen finden Sie im Artikel "Beispiel: Serverseitige JAAS-Authentifizierungs- und -Anmeldekonfiguration anpassen" im Information Center.
Verarbeitet Anmeldeanforderungen, die nicht von der Anmeldeanforderung LTPA_WEB bearbeitet werden.
Diese Anmeldekonfiguration wird bis WebSphere Application Server Version 6.1 verwendet.
In der LTPA-Anmeldekonfiguration ist das Anmeldemodul com.ibm.ws.security.server.lm.ltpaLoginModule vordefiniert. Vor und nach diesem Modul in der LTPA-Anmeldekonfiguration können Sie angepasste Anmeldemodule hinzufügen. Nähere Informationen finden Sie im Artikel "Beispiel: Serverseitige JAAS-Authentifizierungs- und -Anmeldekonfiguration anpassen" im Information Center.
Verarbeitet Anmeldeanforderungen für Komponenten im Web-Container, wie z. B. Servlets und JSP-Dateien (JavaServer Pages).
In der LTPA-Anmeldekonfiguration ist das Anmeldemodul com.ibm.ws.security.web.AuthenLoginModule vordefiniert. Vor und nach diesem Modul in der Anmeldekonfiguration LTPA_WEB können Sie angepasste Anmeldemodule hinzufügen.
Die Anmeldekonfiguration LTPA_WEB kann das Objekt HttpServletRequestm das Objekt HttpServletResponse und den Namen der Webanwendung verarbeiten. Diese werden von einem Callback-Handler übergeben. Nähere Informationen finden Sie im Artikel "Beispiel: Serverseitige JAAS-Authentifizierungs- und -Anmeldekonfiguration anpassen" im Information Center.
![[Aktualisierung Juni 2013]](../images/delta.gif)
Diese Konfiguration verarbeitet Anforderungen, die sich auf asynchrone Beans beziehen.
![[Aktualisierung Juni 2013]](../images/deltaend.gif)