Kerberos 鑑別設定

請利用這個頁面,將 Kerberos 作為應用程式伺服器的鑑別機制來進行配置和驗證。

當您輸入必要的資訊且套用到配置之後,便從服務名稱、網域範圍名稱和主機名稱建立起伺服器主體名稱,且用來自動驗證 Kerberos 服務的鑑別。

當配置時,Kerberos 是主要鑑別機制。 請在應用程式詳細資料畫面上,存取資源參照鏈結來配置 Enterprise JavaBeans (EJB) 的資源鑑別。

如果要檢視這個管理主控台頁面,請按一下安全 > 廣域安全。 在「鑑別」之下,按一下 Kerberos 配置

註: 當配置 Kerberos 時,主體服務的格式必須如下所示:<service name>/<fully_qualified hostname>@KerberosRealm。 如果未使用這個格式,可能會出現下列錯誤:
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure,
unspecified at GSSAPI level minor string: Cannot get credential for 
principal service WAS/test@AUSTIN.IBM.COM
在異常狀況範例中,發生失敗的原因就是未指定完整主機名稱。 以這項失敗而言,通常是從 /etc/hosts 檔取得系統的主機名稱,而不是從網域名稱伺服器 (DNS) 取得。 在 UNIX 或 Linux 系統上,如果將 /etc/nsswitch.conf 檔中的 "hosts": 行配置成在 DNS 之前使用 hosts 檔,當 hosts 檔包含沒有完整主機名稱的系統項目時,Kerberos 配置就會失敗。

Kerberos 網域範圍名稱

指定您的 Kerberos 網域範圍名稱。在大部分情況下,您的網域範圍就是您大寫字母的網域名稱。 比方說,網域名稱為 test.austin.ibm.com 的機器,其 Kerberos 網域範圍名稱通常便是 AUSTIN.IBM.COM

使用網域範圍名稱的元件有兩個。IBM® 實作的 Java 一般安全性服務 (JGSS) 元件會從 krb5.conf 檔取得網域範圍名稱。 此外,WebSphere Application Server 也會維護網域範圍名稱,這通常與 JGSS 所使用的網域範圍名稱相同。 如果將 Kerberos 網域範圍名稱欄位保留空白,WebSphere Application Server 便會從 JGSS 繼承網域範圍名稱。

您可能想讓 WebSphere Application Server 使用不同的網域範圍名稱,並且可以利用 Kerberos 網域範圍名稱欄位來對其進行變更。 不過,請注意,如果是在管理主控台中變更網域範圍名稱,則只會變更 WebSphere Application Server 網域範圍名稱。

參考資訊
資料類型: String

Kerberos 服務名稱

依慣例,Kerberos 服務主體分成三部分:主要、實例和 Kerberos 網域範圍名稱。 Kerberos 服務主體名稱的格式是 service/<fully qualified hostname>@KERBEROS_REALM.service_name。 服務名稱是 Kerberos 服務主體名稱的第一個部分。 比方說,在 WAS/test.austin.ibm.com@AUSTIN.IBM.COM 中,服務名稱是 WAS

參考資訊
資料類型: String

含完整路徑的 Kerberos 配置檔

Kerberos 配置檔(krb5.conf 或 krb5.ini)含有用戶端配置資訊,其中包括相關網域範圍的「金鑰配送中心」(KDC) 的位置。 krb5.conf 檔適用於 Windows 作業系統以外的所有平台,Windows 作業系統使用 krb5.ini 檔。

參考資訊
資料類型: String

含完整路徑的 Kerberos keytab 檔名稱

指定含有完整路徑的 Kerberos keytab 檔名稱。 您可以按一下瀏覽來尋找它。 如果這個欄位保留空白,則會使用 Kerberos 配置檔所指定的 keytab 檔名稱。

參考資訊
資料類型: String

從主體名稱修整 Kerberos 網域範圍

指定 Kerberos 是否從 Kerberos 網域範圍名稱前面的 @ 開始,移除主體使用者名稱的字尾。 如果這個屬性設為 true,便會移除主體使用者名稱的字尾。 如果這個屬性設為 false,便會保留主體名稱的字尾。 所用的預設值是 true

註: 如果您要利用 z/OS® 上的本端作業系統登錄和內建對映模組兩者,將 Kerberos 主體對映至 SAF 身分,則您必須將這個欄位設定為 true
參考資訊
預設值: 已啟用

啟用委派 Kerberos 認證

指定 Kerberos 鑑別是否將 Kerberos 委派認證儲存在主體中。

另外,這個選項也讓應用程式擷取儲存的認證,以及將這些認證傳送至其他下游應用程式,以進行 Kerberos 用戶端認證的其他 Kerberos 鑑別。

如果這個參數是 true,執行時期便無法擷取用戶端 GSS 委派認證,之後,會記載一則警告訊息。

參考資訊
預設值: 已啟用
[z/OS]

將 Kerberos 主體名稱對映至 SAF 身分

指定是否利用內建對映模組,將 Kerberos 主體名稱對映至 z/OS 上的 SAF 身分。只有在作用中的使用者登錄是本端 OS,這個選項才適用。

註: 需要進行一些其他設定。 如需相關資訊,請參閱[z/OS] 將 Kerberos 主體對映至 z/OS 上的「系統授權機能 (SAF)」身分。
註: 不論從主體名稱修整 Kerberos 網域範圍欄位設定為何,使用 SAF 使用者設定檔的 KERB 區段選項都使用完整 Kerberos 主體名稱和 Kerberos 網域範圍來進行對映。
請選擇下列圓鈕之一:
註: 預設值是不利用 SAF 設定檔將 Kerberos 主體對映至 SAF 身分
[z/OS]
不利用 SAF 設定檔將 Kerberos 主體對映至 SAF 身分
如果 Kerberos 主體名稱已符合 SAF 使用者,而不需要對映,或已配置「Java 鑑別和授權服務 (JAAS)」登入模組來執行對映,請選取這個選項。
註: 只有在作用中的使用者登錄是「本端 OS」,且平台是 z/OS 時,才能看到這個按鈕。
使用 SAF 使用者設定檔的 KERB 區段
請選取這個選項,將 Kerberos 主體對映至 SAF 使用者;其中,Kerberos 主體指定在該 SAF 使用者的 KERB 區段中。 當選取時,安全自訂內容 com.ibm.websphere.security.krb.useBuiltInMappingToSAF 會設為 true
註: 只有在作用中的使用者登錄是「本端 OS」,且平台是 z/OS 時,才能看到這個按鈕。不論「從主體名稱修整 Kerberos 網域範圍」欄位設定為何,這個選項都使用完整 Kerberos 主體名稱和 Kerberos 網域範圍來進行對映。
利用 SAF 產品中的 RACMAP 設定檔來進行分散式身分對映
請選取這個選項,將 Kerberos 主體對映至 SAF 使用者;其中,Kerberos 主體和 Kerberos 網域範圍指定在 SAF 產品的 RACMAP 設定檔中。 SAF 產品必須支援分散式身分對映,您才能選取這個選項。 當選取時,安全自訂內容 com.ibm.websphere.security.krb.useRACMAPMappingToSAF 會設為 true
註: 只有在作用中的使用者登錄是「本端 OS」、Cell 不是混合版本(沒有 WebSphere Application Server 8.5 版之前的節點),且 z/OS 安全產品支援 SAF 身分對映(對於 RACF® 而言,這代表 z/OS 是 1.11 版或更新的版本)時,才會顯示這個按鈕。 不論「從主體名稱修整 Kerberos 網域範圍」欄位設定為何,這個選項都使用完整 Kerberos 主體名稱和 Kerberos 網域範圍來進行對映。


檔名: usec_kerb_auth_mech.html