Setările de configuraţie mapare logare

Utilizaţi această pagină pentru a specifica setările configuraţiei de logare Java Authentication and Authorization Service (JAAS) care sunt utilizate pentru a valida jetoanele de securitate din mesajele de intrare.

Important: Este o diferenţă consistentă între Versiunea 6 şi aplicaţiile ulterioare. Informaţiile suportă doar aplicaţiile Versiunea 6.x care sunt utilizate cu WebSphere Application Server Versiunea 6.x şi ulterioare. Informaţiile nu se aplică aplicaţiilor de Versiune 6.0.x şi celor mai recente.
Pentru a vizualiza această pagină a consolei administrative la nivel de celulă, completaţi următorii paşi:
  1. Faceţi clic pe Securitate > Timpul de rulare al securităţii JAX-WS şi JAX-RPC.
  2. Sub Proprietăţi suplimentare, faceţi clic pe Mapări logare.
  3. Fie faceţi clic fie pe Nou pentru a crea o nouă configuraţie mapare logare, fie faceţi clic pe numele unei configuraţii existente.
Pentru a vizualiza această pagină a consolei administrative la nivel de server, completaţi următorii paşi:
  1. Faceţi clic pe Servere > Tipuri de servere > servere de aplicaţii WebSphere > nume_server.
  2. Sub Securitate, apăsaţi Runtime securitate JAX-WS şi JAX-RPC.
    Mediu de versiuni amestecate Mediu de versiuni amestecate: Într-un nod amestecat cu un server care utilizează Websphere Application Server versiunea 6.1 sau mai veche, faceţi clic pe Servicii web: Legări implicite pentru Web Services Security.mixv
  3. Sub Proprietăţi suplimentare, faceţi clic pe Mapări logare.
  4. Fie faceţi clic fie pe Nou pentru a crea o nouă configuraţie mapare logare, fie faceţi clic pe numele unei configuraţii existente.
Pentru a utiliza această pagină a consolei administrative la nivel de aplicaţie, completaţi următorii paşi:
  1. Apăsaţi Aplicaţii > Tipuri de aplicaţii > Aplicaţii de întreprindere WebSphere > nume_aplicaţie.
  2. Sub Module, apăsaţi Gestionare module > nume_URI.
  3. Sub Proprietăţi securitate servicii Web, faceţi clic pe Servicii Web: Legări securitate server.
  4. Faceţi clic pe Editare sub Legare receptor cerere.
  5. Faceţi clic pe Mapări logare.
  6. Fie faceţi clic fie pe Nou pentru a crea o nouă configuraţie mapare logare, fie faceţi clic pe numele unei configuraţii existente.
Important: Dacă configuraţia mapării de logare nu este găsită la nivel de aplicaţie, runtime-ul serviciilor web caută configuraţia mapării de logare la nivel de server. Dacă configuraţia nu este găsită la nivel de server, runtime-ul serviciilor web caută la nivel de celulă.

Metodă de autentificare

Specifică metoda de autentificare.

Puteţi utiliza orice şir, însă şirul trebuie să se potrivească cu elementul din configuraţia la nivel de serviciu. Următoarele cuvinte sunt rezervate şi au următoarele semnificaţii:
BasicAuth
Utilizaţi atât un nume utilizator cât şi o parolă.
IDAssertion
Utilizează doar un nume utilizator, însă are nevoie să fie stabilită încredere suplimentară pe serverul receptor utilizând un mecanism TrustedIDEvaluator.
Signature
Utilizează numele distinctiv (DN - distinguished name) al semnatarului.
LTPA
Validează un jeton.

Nume configuraţie JAAS

Specifică numele configuraţiei Java Authentication and Authorization Service (JAAS).

Printre configuraţiile logare sistem predefinite pe care le puteţi utiliza sunt următoarele:
system.wssecurity.IDAssertion
Permite unei aplicaţii versiunea 6.x să folosească aserţiunea identitate pentru a mapa un nume utilizator la un principal acreditare WebSphere Application Server.
system.wssecurity.Signature
Permite unei aplicaţii versiunea 6.x să mapeze un nume distinctiv (DN - distinguished name) dintr-un certificat semnat la un principal acreditare WebSphere Application Server.
system.LTPA_WEB
Procesează cererile de logare utilizate de containerul web ca servleturi şi fişiere JSP (JavaServer Pages).
system.WEB_INBOUND
Se ocupă de înregistrările pentru cererile de aplicaţii web, care includ servleturi şi JavaServer Pages.
system.RMI_INBOUND
Tratează logările pentru cererile de intrare Remote Method Invocation (RMI).
system.DEFAULT
Tratează logări pentru cereri de intrare care sunt făcute de către autentificări interne şi de către majoritatea celorlalte protocoale cu excepţia aplicaţiilor web şi a cererilor RMI.
system.RMI_OUTBOUND
Procesează cererile RMI de ieşire care sunt trimise către un alt server atunci când proprietatea com.ibm.CSIOutboundPropagationEnabled este adevărată. Această proprietate este setată în panoul de autentificare CSIv2. Pentru a accesa panoul, faceţi clic pe Securitate > Securitate globală. Expandaţi Securitate RMI/IIOP, apoi faceţi clic pe Autentificare CSIv2 ieşire. Pentru a seta proprietatea com.ibm.CSIOutboundPropagationEnabled, selectaţi Propagare atribut securitate.
system.wssecurity.X509BST
Verifică un token securitate binar (BST - binary security token) X.509 prin verificarea validităţii certificatului şi a căii certificatului.
system.wssecurity.PKCS7
Verifică un certificat X.509 cu o listă de revocare certificat dintr-un obiect PKCS7.
system.wssecurity.PkiPath
Verifică un certificat X.509 cu o cale PKI (infrastructură cheie publică).
system.wssecurity.UsernameToken
Verifică autentificarea de bază (numele utilizator şi parola).
Aceste configuraţii logare sistem sunt definite în panoul Logare sistem, care este accesibil prin completarea următorilor paşi:
  1. Faceţi clic pe Securitate > Securitate globală.
  2. Expandaţi Java Authentication and Authorization Service, apoi faceţi clic pe Logări sistem.
Atenţie: Configuraţiile logare sistem predefinite sunt listate în panoul Configuraţie logări sistem fără prefixul sistem. De exemplu, configuraţia system.wssecurity.UsernameToken listată în opţiunea nume configuraţie Java Authentication and Authorization Service (JAAS) corespunde configuraţiei wssecurity.UsernameToken din panoul Configuraţie logări sistem.
Puteţi utiliza următoarele configuraţii logare aplicaţie predefinite:
ClientContainer
Specifică configuraţia de logare care este utilizată de aplicaţia container client, ce utilizează API-ul CallbackHandler definit în descriptorul de implementare al containerului client.
WSLogin
Specifică dacă toate aplicaţiile pot utiliza configuraţia WSLogin pentru a efectua autentificarea pentru runtime-ul securitate WebSphere Application Server.
DefaultPrincipalMapping
Specifică configuraţia de logare utilizată de către Java 2 Connectors (J2C) pentru maparea utilizatorilor în principali care sunt definiţi în intrările date de autentificare J2C.
Aceste configuraţii logare aplicaţie sunt definite în panoul Logări aplicaţie, care este accesibil prin completarea următorilor paşi:
  1. Faceţi clic pe Securitate > Securitate globală.
  2. Expandaţi Java Authentication and Authorization Service, apoi faceţi clic pe Logări aplicaţie.

Nu înlăturaţi aceste configuraţii predefinite de logare în sistem sau în aplicaţie. În cadrul acestor configuraţii, puteţi adăuga nume de clase modul şi puteţi specifica ordinea în care WebSphere Application Server încarcă fiecare modul.

Nume clasă Fabrică handler callback

Specifică numele fabricii pentru clasa CallbackHandler.

Trebuie să implementaţi clasa com.ibm.wsspi.wssecurity.auth.callback.CallbackHandlerFactory în acest câmp.

URI tip jeton

Specifică URI-urile (Uniform Resource Identifiers) spaţiu nume, care denotă tipul de jeton securitate care este acceptat.

Dacă sunt acceptate jetoanele de securitate binare, valoarea denotă atributul ValueType din element. Elementul ValueType identifică tipul de jeton de securitate şi spaţiul său de nume. Dacă sunt acceptaţi tokenii Extensible Markup Language (XML), valoarea denotă numele elementului de pe cel mai înalt nivel al token-ului XML.

Dacă cuvintele rezervate au fost specificate anterior în câmpul Metodă autentificare, acest câmp este ignorat.

Informaţii Valoare
Tip de date: Caracterele Unicode, cu excepţia caracterelor non-ASCII, însă inclusiv semnul număr (#), semnul procent (%) şi parantezele pătrate ([ ]).

Nume local tip de jeton

Specifică numele local al tipului de jeton de securitate, de exemplu, X509v3.

Dacă sunt acceptate jetoanele de securitate binare, valoarea denotă atributul ValueType din element. Atributul ValueType identifică tipul de jeton de securitate şi spaţiul său de nume. Dacă sunt acceptaţi tokenii Extensible Markup Language (XML), valoarea denotă numele elementului de pe cel mai înalt nivel al token-ului XML.

Dacă cuvintele rezervate au fost specificate anterior în câmpul Metodă autentificare, acest câmp este ignorat.

Vechime maximă a nonce

Specifică timpul, în secunde, până când amprenta de timp nonce expiră. Nonce-ul este o valoare generată aleator.

Trebuie să specificaţi minim 300 de secunde pentru câmpul Vechime maximă nonce. Cu toate acestea, valoarea maximă nu poate depăşi numărul de secunde specificat în câmpul Timeout cache nonce fie pentru nivelul celulă fie pentru nivelul server.

Puteţi specifica valoarea Vechime maximă nonce pentru nivelul celulă prin completarea următorilor paşi:
  1. Apăsaţi Securitate > Rulare securizată JAX-WS şi JAX-RPC.
Puteţi specifica valoarea Vechime maximă nonce pentru nivelul server prin completarea următorilor paşi:
  1. Faceţi clic pe Servere > Tipuri de servere > servere de aplicaţii WebSphere > nume_server.
  2. Sub Securitate, apăsaţi Runtime securitate JAX-WS şi JAX-RPC.
    Mediu de versiuni amestecate Mediu de versiuni amestecate: Într-un nod amestecat cu un server care utilizează Websphere Application Server versiunea 6.1 sau mai veche, faceţi clic pe Servicii web: Legări implicite pentru Web Services Security.mixv
Important: Câmpul Vechime maximă nonce din acest panou este opţional şi este valid doar dacă este specificată metoda de autentificare BasicAuth. Dacă specificaţi altă metodă de autentificare şi încercaţi să specificaţi valori pentru acest câmp, este afişat următorul mesaj de eroare şi trebuie să înlăturaţi valoarea specificată: Nonce nu este suportat pentru alte metode de autentificare decât BasicAuth.

Dacă specificaţi metoda BasicAuth dar nu specificaţi valori pentru câmpul Vechime maximă nonce, runtime-ul Web Services Security caută o valoare Vechime maximă nonce la nivel de server. Dacă o valoare nu este găsită la nivel de server, în timpul rulării este căutată la nivel de celulă. Dacă o valoare nu este găsită nici la nivel de server nici la nivel de celulă, valoarea implicită este 300 de secunde.

Informaţii Valoare
Valoarea implicită 300 secunde
Interval de la 300 la numărul de secunde din Timeout cache nonce

Nesincronizare nonce

Specifică valoarea decalaj ceas, în secunde, de luat în considerare atunci când WebSphere Application Server verifică noutatea mesajului. Nonce-ul este o valoare generată aleator.

Puteţi specifica valoarea Decalaj ceas nonce pentru nivelul celulă prin completarea următorilor paşi:
  1. Apăsaţi Securitate > Rulare securizată JAX-WS şi JAX-RPC.
Puteţi specifica valoarea Decalaj ceas nonce pentru nivelul server prin completarea următorilor paşi:
  1. Faceţi clic pe Servere > Tipuri de servere > servere de aplicaţii WebSphere > nume_server.
  2. Sub Securitate, apăsaţi Runtime securitate JAX-WS şi JAX-RPC.
    Mediu de versiuni amestecate Mediu de versiuni amestecate: Într-un nod amestecat cu un server care utilizează Websphere Application Server versiunea 6.1 sau mai veche, faceţi clic pe Servicii web: Legări implicite pentru Web Services Security.mixv

Trebuie să specificaţi minim zero (0) secunde pentru câmpul Decalaj ceas nonce. Cu toate acestea, valoarea maximă nu poate depăşi numărul de secunde specificat în câmpul Vechime maximă nonce din acest panou Mapări logare.

Important: Câmpul Decalaj ceas nonce din acest panou este opţional şi este valid doar dacă este specificată metoda de autentificare BasicAuth. Dacă specificaţi altă metodă de autentificare şi încercaţi să specificaţi valori pentru acest câmp, este afişat următorul mesaj de eroare şi trebuie să înlăturaţi valoarea specificată: Nonce nu este suportat pentru alte metode de autentificare decât BasicAuth.
Notă: Dacă specificaţi BasicAuth dar nu specificaţi valori pentru câmpul Decalaj ceas nonce, WebSphere Application Server caută o valoare Decalaj ceas nonce la nivel de server. Dacă o valoare nu este găsită la nivel de server, în timpul rulării este căutată la nivel de celulă. Dacă o valoare nu este găsită nici la nivel de server nici la nivel de celulă, valoarea implicită este de zero (0) secunde.
Informaţii Valoare
Valoarea implicită 0 secunde
Interval de la 0 la numărul de secunde din Vechime maximă nonce


Numele fişierului: uwbs_logmapn.html