[z/OS]

Autorizarea z/OS System Authorization Facility

Utilizaţi această pagină pentru a configura System Authorization Facility (SAF) şi proprietăţile autorizării SAF.

Pentru a activa autorizarea SAF:
  1. Faceţi clic pe Securitate > Securitate globală > Furnizori de autorizare externă.
  2. Selectaţi System Authorization Facility (SAF) din lista derulantă de sub Furnizor autorizare.
  3. Apăsaţi butonul Configurare.
Când selectaţi autorizarea SAF, WebSphere Application Server utilizează politica de autorizare care este stocată în produsul de securitate z/OS pentru autorizare. Dacă este configurat un registru Lightweight Access Directory Protocol (LDAP) sau un registru Custom şi este specificată autorizarea SAF, este necesară o mapare la un principal z/OS la fiecare logare pentru fiecare metodă protejată de rulat:

Proprietăţile comune pentru utilizatorul neautentificat, autorizaţia SAF şi suprimarea mesajului SAF EJBROLE nu mai sunt proprietăţi personalizate.

Când selectaţi această opţiune, WebSphere Application Server foloseşte politica de autorizare care este stocată în produsul de securitate the z/OS pentru autentificare.

ID utilizator neautentificat

Specifică ID-ul de utilizator MVS care este utilizat pentru a reprezenta cereri de servlet neprotejate când se specifică autorizaţia SAF sau este configurat un registru de sistem de operare local. Acest ID de utilizator trebuie să fie de maxim 8 caractere lungime.

Această definiţie de proprietate este utilizată în următoarele instanţe:
  • Pentru autorizare dacă un servlet neprotejat invocă un bean de entitate
  • Pentru identificarea unui servlet neprotejat pentru invocarea unui conector z/OS precum Customer Information Control System (CICS) sau Information Management System (IMS) care utilizează o identitate curentă la res-auth=container
  • Când se încearcă o funcţie iniţiată de aplicaţie Sync la fir de execuţie OS
Pentru informaţii suplimentare, consultaţi următoarele articole din Centrul de informare:
  • "Înţelegerea sincronizării permise a aplicaţiei la firul de execuţie OS"
  • "Când se utilizează Sincronizare permisă a aplicaţie la fir de execuţie OS"

Mapator profil SAF

Specifică numele profilului SAF EJBRole la care este mapat numele rolului Java Platform, Enterprise Edition (Java EE). Numele pe care îl specificaţi implementează interfaţa com.ibm.websphere.security.SAFRoleMapper.

Iniţial este configurată clasa de implementare com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, care este implementarea implicită a mapatorului de rol SAF. Configuraţia iniţială mapează toate caracterele care nu sunt permise într-un nume de rol SAF, precum procent (%), ampersand (&), asterisc (*) şi caractere blanc la un caracter diez (#).

Pentru informaţii suplimentare, consultaţi Dezvoltare mapator SAF rol EJB personalizat

Activare delegare SAF

Specifică faptul că definiţiile SAF EJBROLE sunt alocate la identitatea utilizatorului MVS care devine identitatea activă când selectaţi rolul specificat RunAs.

Selectaţi opţiunea Activare delegaţie SAF numai dacă selectaţi opţiunea Activare autorizare SAF ca furnizor de autorizare extern.

Utilizare profil APPL pentru restricţionare acces la server aplicaţii

Folosiţi profilul APPL pentru a restricţiona accesul la WebSphere Application Server.

Dacă aţi definit un prefix de profil SAF, profilul APPL utilizat este prefixul profilului. Altfel, numele profilului APPL este CBS390. Toate identităţile z/OS care utilizează serviciile WebSphere ar trebui să aibă permisiunea de citire (READ) la profilul APPL. Acesta include toate identităţile WebSphere Application Server, identităţile neautentificate WebSphere Application Server, identităţile administrative WebSphere Application Server, ID-urile utilizatorilor bazate pe maparea rol-utilizator şi toate identităţile de utilizator pentru utilizatorii din sistem. Dacă clasa APPL nu este activă pe sistemul z/OS, atunci această proprietate nu are efect, indiferent de valoarea sa.

Informaţii Valoare
Valoare implicită: Activat.

Suprimaţi mesajele eşuate de autorizare de la produsul de securitate z/OS

Specifică dacă mesajele ICH408I sunt pornite sau oprite. Valoarea implicită pentru aceste setări este false (nebifat), ceea ce nu suprimă mesajele.

Înregistrările System Management Facility (SMF) accesează încălcări indiferent ce valoare este specificată pentru această nouă proprietate. Această proprietate afectează generarea mesajelor de încălcare a accesului pentru roluri definite de aplicaţii pentru rolurile definite runtime de server de aplicaţii pentru subsistemele administrative şi de numire. Verificările de profil EJBROLE se fac pentru verificări declarative şi programatice:
  • Verificările declarative sunt codate ca constrângeri de securitate în aplicaţii web şi descriptorii de implementare sunt codaţi ca constrângeri de securitate în fişierele Enterprise JavaBeans (EJB).
  • Verificările de logică program sau verificările accesului sunt realizate utilizând metoda programatică isCallerinRole(x) pentru bean-uri enterprise sau metoda isUserInRole(x) pentru aplicaţii web.
Evitarea necazurilor Evitarea necazurilor:
  • Dacă nu doriţi ca mesajele cu rol de administrare să fie suprimate când o strategie pentru o înregistrare de audit SMF este setată ca Implicit, setaţi proprietatea com.ibm.security.SAF.EJBROLE.Audit.Messages.Suppress.Admin ca false. Valoarea specificată pentru această proprietate înlocuieşte orice altă setare care guvernează suprimarea mesajelor pentru roluri administrative.
  • Când este utilizată o autorizare de terţă parte precum Tivoli Access Manager sau SAF for z/OS, informaţiile din panoul consolei administrative ar putea să nu reprezinte datele la furnizor. De asemenea, toate modificările asupra panoului s-ar putea să nu se reflecte în furnizor automat. Urmaţi instrucţiunile furnizorului pentru a propaga vreo modificare făcută la furnizor.
gotcha

Pentru mai multe informaţii despre autorizarea SAF, vedeţi "Controlul accesului utilizatorilor la consolă când se foloseşte un registru de s istem de operare (OS) local" din centrul de informare. Pentru mai multe informaţii despre rolurile administrative, vedeţi "Rolurile administrative" în centrul de informare.

Informaţii Valoare
Valoare implicită: Dezactivat, ceea ce nu suprimă mesajele.

Strategie înregistrări auditare SMF

Determină când o înregistrare de auditare este scrisă în SMF (System Management Facility). La fiecare apel de autorizare, RACF sau un produs bazat pe SAF exhivalent poate scrie o înregistrare de auditare la SMF cu rezultatul verificării autorizării.

WebSphere Application Server for z/OS utilizează operaţiile SAF RACROUTE AUTH şi RACROUTE FASTAUTH şi transmite opţiunea LOG care este specificată în configuraţia de securitate. Opţiunile sunt DEFAULT, ASIS, NOFAIL şi NONE.

Sunt disponibile următoarele opţiuni din lista derulantă:
DEFAULT

Când se specifică mai multe constrângeri de rol, cum ar fi că un utilizator trebuie să fie într-unul din seturile de roluri, toate rolurile cu excepţia ultimului rol sunt verificate cu opţiunea NOFAIL. Dacă autorizaţia este permisă în unul din roluri înainte de ultimul rol, WebSphere Application Server scrie o înregitrare de succes. Dacă autorizaţia nu are succes în aceste roluri, ultimul rol este verificat cu opţiunea de înregistrare în istoric ASIS. Dacă utilizatorul este autorizat la ultimul rol, ar putea fi scrisă o înregistrare cu succes. Dacă utilizatorul nu este autorizat, ar putea fi scrisă o înregistrare de eşuare.

ASIS
Specifică faptul că evenimentele de auditare sunt înregistrate în maniera specificată în profilul ce protejează resursa sau în maniera specificată de opţiunile SETROPTS.
NOFAIL
Specifică faptul că nu sunt înregistrate eşuările. Mesajele de eşuare a autorizării nu sunt emise, dar ar putea fi scrise înregistrări de auditare a autorizării cu succes.
NONE
Specifică faptul că nu se înregistrează nici succesele nici eşuările.

Este scrisă numai o înregistrare eşuată de autorizare pentru o verificare de autorizare Java EE eşuată, chiar dacă s-au făcut mai multe apeluri de autorizare SAF. Pentru informaţii suplimentare despre opţiunile LOG pentru apeluri SAF RACROUTE, consultaţi RACF sau documentaţia produsului bazată pe SAF echivalent. Puteţi vedea şi subiectul Suport de auditare pentru informaţii suplimentare despre capacităţile de auditare SMF ale apelurilor WebSphere Application Server la macroinstrucţiunile RACROUTE şi API-urile SAF, în timpul procesării autorizării la resurse.

Prefix profil SAF

Specifică un prefix care va fi adăugat la toate profilurile SAF EJBROLE utilizate pentru rolurile Java EE. Acest prefix este utilizat şi ca nume de profil APPL şi este inserat în numele de profil utilizat pentru verificările CBIND. Nu există nici o valoare implicită pentru câmpul prefixului de profil SAF. Dacă nu se specifică explicit un prefix, atunci nu se adaugă nici un prefix la profilurile SAF EJBROLE, valoarea implicită a CBS390 va fi utilizată ca nume de profil APPL şi nimic nu se inserează în numele de profil pentru verificările CBIND.

Puteţi folosi profilul APPL pentru a restricţiona accesul la WebSphere Application Server

Dacă aţi definit un prefix de profil SAF, profilul APPL utilizat este prefixul profilului. Altfel, numele profilului APPL este CBS390. Toate identităţile z/OS care utilizează serviciile WebSphere ar trebui să aibă permisiunea de citire (READ) la profilul APPL. Acesta include toate identităţile WebSphere Application Server, identităţile neautentificate WebSphere Application Server, identităţile administrative WebSphere Application Server, ID-urile utilizatorilor bazate pe maparea rol-utilizator şi toate identităţile de utilizator pentru utilizatorii din sistem. Reţineţi că dacă clasa APPL nu este activă pe sistemul z/OS, atunci această proprietate nu are efect, indiferent de valoarea sa.

Notă: Prefixul profilului SAF corespunde proprietăţii com.ibm.security.SAF.profilePrefix.name, în fişierul security.xml.


Numele fişierului: usec_safpropszos.html