使用此页面来配置 Kerberos 并验证它是否是应用程序服务器的认证机制。
在输入了必需信息并且应用于配置之后,就会使用服务名称、域名和主机名来创建服务器主体名称,并将服务器主体名称用来自动验证对 Kerberos 服务的认证。
配置了此项时,Kerberos 是主要的认证机制。通过访问应用程序详细信息面板上的资源引用链接,配置对资源的 Enterprise JavaBeans (EJB) 认证。
要查看此管理控制台页面,单击安全性 > 全局安全性。在“认证”下,单击 Kerberos 配置。
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure, unspecified at GSSAPI level minor string: Cannot get credential for principal service WAS/test@AUSTIN.IBM.COM在该异常示例中,未指定标准主机名,这就是发生故障的原因。对于此故障,通常是从 /etc/hosts 文件而不是从域名服务器 (DNS) 获得系统的主机名。在 UNIX 或 Linux 系统上,如果 /etc/nsswitch.conf 文件中的“hosts:”行已配置为先使用主机文件,然后使用 DNS,那么当主机文件包含不是标准主机名的系统的条目时,Kerberos 配置将失败。
指定 Kerberos 域的名称。大多数情况下,您的域是用大写字母表示的域名。例如,如果一台机器具有域名 test.austin.ibm.com,那么它的 Kerberos 域名通常为 AUSTIN.IBM.COM。
有两个使用域名的组件。Java 类属安全性服务 (JGSS) 的 IBM® 实现从 krb5.conf 文件获取域名。WebSphere Application Server 也会维护一个域名,此域名通常与 JGSS 使用的域名相同。如果您让 Kerberos 域名字段保持空白,那么 WebSphere Application Server 从 JGSS 继承域名。
您可能希望 WebSphere Application Server 使用其他域名,并且可以使用 Kerberos 域名字段进行更改。 然而,一定要知道,如果您在管理控制台中更改域名,那么只会更改 WebSphere Application Server 域名。
| 信息 | 值 |
|---|---|
| 数据类型: | 字符串 |
按照惯例,Kerberos 服务主体分为三部分:主体、实例和 Kerberos 域名。Kerberos 服务主体名称的格式为 service/<fully qualified hostname>@KERBEROS_REALM.service_name。Kerberos 服务主体名称的第一部分是服务名称。例如,在 WAS/test.austin.ibm.com@AUSTIN.IBM.COM 中,服务名称是 WAS。
| 信息 | 值 |
|---|---|
| 数据类型: | 字符串 |
Kerberos 配置文件 krb5.conf 或 krb5.ini 包含客户机配置信息,其中包括感兴趣域的密钥分发中心 (KDC) 的位置。除 Windows 之外的所有其他平台将使用 krb5.conf 文件,而 Windows 平台将使用 krb5.ini 文件。
| 信息 | 值 |
|---|---|
| 数据类型: | 字符串 |
指定 Kerberos 密钥表文件名及其完整路径。可以单击浏览以查找此文件。如果此字段为空,那么将使用在 Kerberos 配置文件中指定的密钥表文件名。
| 信息 | 值 |
|---|---|
| 数据类型: | 字符串 |
指定 Kerberos 是否要从 Kerberos 域名前面的 @ 开始除去主体用户名的后缀。如果此属性设置为 true,那么将除去主体用户名的后缀。如果此属性设置为 false,那么将保留主体名称的后缀。使用的缺省值为 true。
| 信息 | 值 |
|---|---|
| 缺省值: | 已启用 |
指定 Kerberos 已授权的凭证是否将由 Kerberos 认证存储在主体集中。
此选项还允许应用程序检索已存储的凭证并将他们传播至其他应用程序下游,以使用 Kerberos 客户机中的凭证进行其他 Kerberos 认证。
如果此参数为 true,而运行时无法抽取客户机 GSS 授权凭证,那么将记录一条警告消息。
| 信息 | 值 |
|---|---|
| 缺省值: | 已启用 |
指定在 z/OS 上是否使用内置映射模块将 kerberos 主体名称映射至 SAF 标识。仅当活动用户注册表是“本地操作系统”时才会应用此选项。
在 z/OS 上将 Kerberos 主体映射至系统授权工具 (SAF) 标识,以了解更多信息。