Setări de autentificare Kerberos

Utilizaţi această pagină pentru a configura şi a verifica Kerberos ca mecanism de autentificare pentru serverul de aplicaţii.

Când aţi introdus şi aţi aplicat informaţiile necesare asupra configuraţiei, numele principal de server este creat din numele serviciului, numele regiunii şi numele gazdă şi este utilizat pentru a verifica automat autentificarea la serviciul Kerberos.

Când este configurat, Kerberos este mecanismul de autentificare primar. Configuraţi autentificarea Enterprise JavaBeans (EJB) la resurse accesând legăturile de referinţă ale resurselor pe panoul de detalii al aplicaţiei.

Pentru a vizualiza această pagină de consolă administrativă, apăsaţi pe Securitate > Securitate globală. Din Autentificare, apăsaţi pe configuraţie Kerberos.

Notă: La configurarea Kerberos, serviciul principal trebuie să fie în formatul: <nume serviciu>/<nume gazdă complet calificat>@KerberosRealm. Dacă nu utilizaţi acest format, este posibil să primiţi următoarea eroare:
org.ietf.jgss.GSSException, cod major: 11, cod minor: 0 şir major: Defectare generală,
nespecificat la nivelul GSSAPI şir minor: Nu se poate obţine acreditarea pentru 
serviciul principal WAS/test@AUSTIN.IBM.COM
În exemplul excepţiei, numele gazdă complet calificat nu este specificat ceea ce reprezintă cauza din care apare defectarea. Pentru această defectare, numele gazdă al sistemului este obţinut, de obicei, din fişierul /etc/hosts în loc de DNS (Domain Name Server). În sistemele UNIX sau Linux, dacă "gazde": linie din fişierul /etc/nsswitch.conf este configurată să utilizeze fişierul de gazde înaintea DNS-ului, configuraţia Kerberos eşuează dacă fişierul de gazde conţine o intrare pentru sistem care nu este numele gazdă complet calificat.

Numele regiunii Kerberos

Specifică numele regiunii dumneavoastră Kerberos. În majoritatea cazurilor, regiunea dumneavoastră este numele dumneavoastră de domeniu cu litere mari. De exemplu, o maşină cu numele de domeniu test.austin.ibm.com are de obicei un nume de regiune Kerberos AUSTIN.IBM.COM.

Sunt două componente care utilizează un nume de regiune. Implementarea IBM® a componentei JGSS (Java Generic Security Service) obţine numele regiunii din fişierul krb5.conf. WebSphere Application Server menţine de asemenea un nume de regiune, care este de obicei acelaşi pe care îl foloseşte JGSS. Dacă lăsaţi numele de regiune Kerberos gol, WebSphere Application Server moşteneşte numele de regiune JGSS.

Puteţi dori ca WebSphere Application Server să utilizeze un nume de regiune diferit, şi puteţi utiliza câmpul nume regiune Kerberos pentru a îl modifica. Cu toate acestea trebuie să ştiţi că dacă modificaţi numele de regiune în consola administrativă numai numele de regiune WebSphere Application Server este modificat.

Informaţii Valoare
Tip de date: Şir

Nume serviciu Kerberos

Prin convenţie, un principal de serviciu Kerberos este împărţit în trei părţi: primar, instanţă şi numele regiunii Kerberos. Formatul numelui principalului serviciului Kerberos este service/<fully qualified hostname>@KERBEROS_REALM.service_name. Numele serviciului constituie prima parte a numelui de principal al serviciului Kerberos. De exemplu, în WAS/test.austin.ibm.com@AUSTIN.IBM.COM, numele serviciului este WAS.

Informaţii Valoare
Tip de date: Şir

Fişier de configurare Kerberos cu cale completă

Fişierul de configurare Kerberos, krb5.conf sau krb5.ini, conţine informaţiile de configurare client, inclusiv locaţiile KDC-urilor (Centre de distribuţie chei) pentru regiunea de interes. Fişierul krb5.conf este utilizat pentru toate platformele cu excepţia sistemului de operare Windows, care utilizează fişierul krb5.ini.

Informaţii Valoare
Tip de date: Şir

Nume fişier tabelă de chei Kerberos cu cale completă

Specifică numele fişierului tabelă de chei Kerberos cu calea sa completă. Puteţi apăsa pe Răsfoire pentru a-l localiza. Dacă acest câmp este gol, atunci este folosit numele de fişier al tabelei de chei specificat în fişierul de configuraţie Kerberos.

Informaţii Valoare
Tip de date: Şir

Retezare regiune Kerberos din numele principal

Specifică dacă Kerberos înlătură sufixul numelui de utilizator principal din @ care precedă numele de regiune Kerberos. Dacă acest atribut este setat la true, se înlătură sufixul numelui de utilizator principal. Dacă acest atribut este setat la false, se reţine sufixul numelui principal. Valoarea implicită utilizată este true.

Notă: Trebuie să setaţi acest câmp la adevărat dacă utilizaţi atât registrul Sistem de operare local din z/OS, cât şi modulul de mapare încorporat pentru a mapa principalele Kerberos la identităţi SAF.
Informaţii Valoare
Valoare implicită: Activată

Permite delegaţia acreditărilor Kerberos

Specifică dacă acreditările delegate Kerberos urmează să fie stocate în subiectul autentificării Kerberos.

De asemenea, această opţiune permite unei aplicaţii să extragă acreditările stocate şi să le propage la alte aplicaţii în aval pentru autentificare Kerberos suplimentară cu acreditarea de la clientul Kerberos.

Dacă acest parametru este true şi runtime-ul nu poate extrage o acreditare de delegaţie GSS client, atunci se înregistrează în istoric un mesaj de avertisment.

Informaţii Valoare
Valoare implicită: Activată
[z/OS]

Maparea numelor principale Kerberos la identităţi SAF

Specifică dacă se utilizează modulul încorporat de maparea pentru a mapa un nume principal Kerberos la o identitate SAF în z/OS. Această opţiune se aplică numai când registrul de utilizatori activi este OS local.

Notă: Este necesară o setare suplimentară. Citiţi [z/OS] Maparea unui principal Kerberos la o identitate System Authorization Facility (SAF) în z/OS pentru informaţii suplimentare.
Notă: Opţiunea Utilizează segmentul KERB al unui profil de utilizator SAF utilizează numele principal complet Kerberos şi regiunea Kerberos pentru mapare, indiferent de valoarea setată în câmpul Retezare regiune Kerberos pentru nume principal.
Alegeţi unul dintre următoarele butoane radio:
Notă: Valoarea implicită este Nu utilizaţi profile SAF pentru maparea principalelor Kerberos la identităţi SAF.
[z/OS]
Nu utilizaţi profiluri SAF pentru maparea principalelor Kerberos la identităţi SAF
Selectaţi acestă opţiune dacă numele principal Kerberos se potriveşte deja cu un utilizator SAF astfel încât maparea nu este necesară, sau dacă modulul de logare Java Authentication and Authorization Service (JAAS) este configurat să facă maparea.
Notă: Acest buton este vizibil când registrul utilizator activ este Local sistem de operare şi platforma este z/OS.
Utilizaţi segmentul KERB al unui profil de utilizator SAF
Selectaţi acestă opţiune pentru a mapa un principal Kerberos la un utilizator SAF, unde principalul Kerberos este specificat în segmentul KERB al acelui utilizator SAF. Când este bifat, proprietatea de securitate personalizată com.ibm.websphere.security.krb.useBuiltInMappingToSAF, este setată la true.
Notă: Acest buton este vizibil numai când registrul utilizator activ este Local sistem de operare şi platforma este z/OS. Această opţiune utilizează numele principal Kerberos complet şi regiunea Kerberos pentru mapare, indiferent de valoarea la care este setat câmpul Retezare regiune Kerberos pentru nume principal.
Utilizaţi profilurile RACMAP în produsul SAF pentru mapare de identitate distribuită
Selectaţi acestă opţiune pentru a mapa un principal Kerberos la un utilizator SAF, unde principalul Kerberos şi regiunea Kerberos sunt specificate în profilele RACMAP ale produsului SAF. Înainte de a putea selecta această opţiune, produsul SAF trebuie să suporte mapare de identitate distribuită. Când este selectat, proprietatea de securitate personalizată com.ibm.websphere.security.krb.useRACMAPMappingToSAF, este setată la true.
Notă: Acest buton este vizibil numai când registrul utilizator activ este Local sistem de operare, celula nu este versiune mixtă (niciun nod anterior WebSphere Application Server Versiunea 8.5), şi produsul de securitatez/OS suportă maparea de identitate SAF (pentru RACF, aceasta înseamnă z/OS versiunea 1.11 sau ulterior). Această opţiune utilizează numele principal Kerberos complet şi regiunea Kerberos pentru mapare, indiferent de valoarea la care este setat câmpul Retezare regiune Kerberos pentru nume principal.


Numele fişierului: usec_kerb_auth_mech.html