Utilizaţi această pagină pentru a configura System Authorization Facility (SAF) şi proprietăţile autorizării SAF.
Proprietăţile comune pentru utilizatorul neautentificat, autorizaţia SAF şi suprimarea mesajului SAF EJBROLE nu mai sunt proprietăţi personalizate.
Când selectaţi această opţiune, WebSphere Application Server foloseşte politica de autorizare care este stocată în produsul de securitate the z/OS pentru autentificare.
Specifică ID-ul de utilizator MVS care este utilizat pentru a reprezenta cereri de servlet neprotejate când se specifică autorizaţia SAF sau este configurat un registru de sistem de operare local. Acest ID de utilizator trebuie să fie de maxim 8 caractere lungime.
Specifică numele profilului SAF EJBRole la care este mapat numele rolului Java Platform, Enterprise Edition (Java EE). Numele pe care îl specificaţi implementează interfaţa com.ibm.websphere.security.SAFRoleMapper.
Iniţial este configurată clasa de implementare com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, care este implementarea implicită a mapatorului de rol SAF. Configuraţia iniţială mapează toate caracterele care nu sunt permise într-un nume de rol SAF, precum procent (%), ampersand (&), asterisc (*) şi caractere blanc la un caracter diez (#).
Pentru informaţii suplimentare, consultaţi Dezvoltare mapator SAF rol EJB personalizat
Specifică faptul că definiţiile SAF EJBROLE sunt alocate la identitatea utilizatorului MVS care devine identitatea activă când selectaţi rolul specificat RunAs.
Selectaţi opţiunea Activare delegaţie SAF numai dacă selectaţi opţiunea Activare autorizare SAF ca furnizor de autorizare extern.
Folosiţi profilul APPL pentru a restricţiona accesul la WebSphere Application Server.
Dacă aţi definit un prefix de profil SAF, profilul APPL utilizat este prefixul profilului. Altfel, numele profilului APPL este CBS390. Toate identităţile z/OS care utilizează serviciile WebSphere ar trebui să aibă permisiunea de citire (READ) la profilul APPL. Acesta include toate identităţile WebSphere Application Server, identităţile neautentificate WebSphere Application Server, identităţile administrative WebSphere Application Server, ID-urile utilizatorilor bazate pe maparea rol-utilizator şi toate identităţile de utilizator pentru utilizatorii din sistem. Dacă clasa APPL nu este activă pe sistemul z/OS, atunci această proprietate nu are efect, indiferent de valoarea sa.
| Informaţii | Valoare |
|---|---|
| Valoare implicită: | Activat. |
Specifică dacă mesajele ICH408I sunt pornite sau oprite. Valoarea implicită pentru aceste setări este false (nebifat), ceea ce nu suprimă mesajele.
Evitarea necazurilor: Pentru mai multe informaţii despre autorizarea SAF, vedeţi "Controlul accesului utilizatorilor la consolă când se foloseşte un registru de s istem de operare (OS) local" din centrul de informare. Pentru mai multe informaţii despre rolurile administrative, vedeţi "Rolurile administrative" în centrul de informare.
| Informaţii | Valoare |
|---|---|
| Valoare implicită: | Dezactivat, ceea ce nu suprimă mesajele. |
Determină când o înregistrare de auditare este scrisă în SMF (System Management Facility). La fiecare apel de autorizare, RACF sau un produs bazat pe SAF exhivalent poate scrie o înregistrare de auditare la SMF cu rezultatul verificării autorizării.
WebSphere Application Server for z/OS utilizează operaţiile SAF RACROUTE AUTH şi RACROUTE FASTAUTH şi transmite opţiunea LOG care este specificată în configuraţia de securitate. Opţiunile sunt DEFAULT, ASIS, NOFAIL şi NONE.
Când se specifică mai multe constrângeri de rol, cum ar fi că un utilizator trebuie să fie într-unul din seturile de roluri, toate rolurile cu excepţia ultimului rol sunt verificate cu opţiunea NOFAIL. Dacă autorizaţia este permisă în unul din roluri înainte de ultimul rol, WebSphere Application Server scrie o înregitrare de succes. Dacă autorizaţia nu are succes în aceste roluri, ultimul rol este verificat cu opţiunea de înregistrare în istoric ASIS. Dacă utilizatorul este autorizat la ultimul rol, ar putea fi scrisă o înregistrare cu succes. Dacă utilizatorul nu este autorizat, ar putea fi scrisă o înregistrare de eşuare.
Este scrisă numai o înregistrare eşuată de autorizare pentru o verificare de autorizare Java EE eşuată, chiar dacă s-au făcut mai multe apeluri de autorizare SAF. Pentru informaţii suplimentare despre opţiunile LOG pentru apeluri SAF RACROUTE, consultaţi RACF sau documentaţia produsului bazată pe SAF echivalent. Puteţi vedea şi subiectul Suport de auditare pentru informaţii suplimentare despre capacităţile de auditare SMF ale apelurilor WebSphere Application Server la macroinstrucţiunile RACROUTE şi API-urile SAF, în timpul procesării autorizării la resurse.
Specifică un prefix care va fi adăugat la toate profilurile SAF EJBROLE utilizate pentru rolurile Java EE. Acest prefix este utilizat şi ca nume de profil APPL şi este inserat în numele de profil utilizat pentru verificările CBIND. Nu există nici o valoare implicită pentru câmpul prefixului de profil SAF. Dacă nu se specifică explicit un prefix, atunci nu se adaugă nici un prefix la profilurile SAF EJBROLE, valoarea implicită a CBS390 va fi utilizată ca nume de profil APPL şi nimic nu se inserează în numele de profil pentru verificările CBIND.
Puteţi folosi profilul APPL pentru a restricţiona accesul la WebSphere Application Server
Dacă aţi definit un prefix de profil SAF, profilul APPL utilizat este prefixul profilului. Altfel, numele profilului APPL este CBS390. Toate identităţile z/OS care utilizează serviciile WebSphere ar trebui să aibă permisiunea de citire (READ) la profilul APPL. Acesta include toate identităţile WebSphere Application Server, identităţile neautentificate WebSphere Application Server, identităţile administrative WebSphere Application Server, ID-urile utilizatorilor bazate pe maparea rol-utilizator şi toate identităţile de utilizator pentru utilizatorii din sistem. Reţineţi că dacă clasa APPL nu este activă pe sistemul z/OS, atunci această proprietate nu are efect, indiferent de valoarea sa.