啟用 SPNEGO Web 鑑別

您可以啟用「簡易且受保護的 GSS-API 協議 (SPNEGO)」,來作為 WebSphere® Application Server 的 Web 鑑別程式。

SPNEGO Web 鑑別藉由協議使用 SPNEGO 記號來提供主從架構單一登入。

如果要檢視這個管理主控台頁面,請按一下安全 > 廣域安全。 從「鑑別」中,展開「Web 和 SIP 安全」,再按一下 SPNEGO Web 鑑別

使用應用程式伺服器的主機別名

可讓您將應用程式伺服器的主機別名,解析成 SPNEGO 單一登入的實際主機名稱。如果應用程式伺服器沒有主機別名,請停用這項特性。此外,如果應用程式伺服器有主機別名,但是無法將主機別名解析成實際的主機名稱,則必須停用這項特性。

啟用這個選項時,您不需要變更應用程式伺服器的配置,就可以在 DNS 中動態新增或修改別名;不需透過 SPNEGO 配置來設定主機別名。當 HTTP 要求進來時,應用程式伺服器會執行 DNS 查閱,如果主機別名解析為已配置 SPNEGO 單一登入的主機名稱,那麼應用程式伺服器會繼續處理此要求。

應用程式伺服器預期 Kerberos keytab 檔中,應存在實際主機名稱的 Kerberos 服務主體名稱 (SPN)。

如果您有主機別名,並且已停用這個選項,如果 keytab 檔中存在主機別名的 SPN,請透過 SPNEGO 配置來設定主機別名。

參考資訊
預設值: 停用

動態更新 SPNEGO

可讓您在 SPNEGO 發生變更時動態更新 SPNEGO 執行時期,而不需重新啟動應用程式伺服器。

註: 如果未選取啟用 SPNEGO 選項,便會停用這個選項。
參考資訊
預設值: 停用

啟用 SPNEGO

將「簡易且受保護的 GSS-API 協議機制」指定為應用程式伺服器的 Web 鑑別程式。

參考資訊
預設值: 停用

容許返回應用程式鑑別機制

指定先以 SPNEGO 作為 Web 鑑別程式,來登入 WebSphere Application Server。不過,如果登入失敗,則使用應用程式鑑別機制來登入 WebSphere Application Server

避免困難 避免困難: [2013 年 6 月更新]只在收到 SPNEGO 記號時,才容許返回出現。 如果未傳送 SPNEGO 記號,就不會出現返回。[2013 年 6 月更新]gotcha

如果未選取啟用 SPNEGO 選項,便會停用這個選項。

參考資訊
預設值: 停用

含完整路徑的 Kerberos 配置檔

含有完整路徑的 Kerberos 配置檔名稱。 您可以按一下瀏覽來尋找它。

Kerberos 用戶端配置檔(krb5.confkrb5.ini)含有 Kerberos 配置資訊,其中包括相關網域範圍的「金鑰配送中心」(KDC) 的位置。 除了 Windows 作業系統使用 krb5.ini 檔之外,所有平台的預設名稱都是 krb5.conf 檔。

參考資訊
資料類型: String

含完整路徑的 Kerberos keytab 檔名稱

含有完整路徑的 Kerberos keytab 檔名稱。 您可以按一下瀏覽來尋找它。

Kerberos keytab 檔含有一或多個 Kerberos 服務主體名稱和金鑰。 預設 keytab 檔是 krb5.keytab。 對各部主機而言,將 Kerberos keytab 檔儲存在本端磁碟來加以保護,只供授權使用者讀取,非常重要。 如需相關資訊,請參閱 建立 Kerberos 服務主體名稱和 keytab 檔。

如果您並未指定 Kerberos keytab 檔,便會使用 Kerberos 配置檔中所定義的預設 keytab 檔。

參考資訊
資料類型: String

利用 SAF RACMAP 設定檔,將 Kerberos 主體對映至 SAF 身分

將 SPNEGO 記號中的 Kerberos 主體對映至 SAF 使用者;其中,Kerberos 主體和 Kerberos 領域指定在 SAF 產品的 RACMAP 設定檔中。 SAF 產品必須支援身分對映,您才能選取這個選項。

註: 只有在 z/OS 安全產品支援 SAF 身分對映、作用中的使用者登錄是「本端 OS」,且 Cell 中沒有 WebSphere Application Server 8.5 版之前的節點時,才會顯示這個選項。

預設不會勾選。 當勾選時,安全自訂內容 com.ibm.websphere.security.spnego.useRACMAPMappingToSAF 會設為 true



檔名: usec_kerb_SPNEGO_config.html