請利用這個頁面來配置「系統授權機能 (SAF)」和「SAF 授權」內容。
未經鑑別的使用者、SAF 授權以及 SAF EJBROLE 訊息抑制的一般內容已不再是自訂內容。
當您選取這個選項時,WebSphere Application Server 會使用儲存在 z/OS 安全產品中的授權原則來進行授權。
指定在指定了 SAF 授權或配置了本端作業系統登錄時,用來代表未受保護之 Servlet 要求的 MVS™ 使用者 ID。這個使用者 ID 不能超出 8 個字元。
指定 Java Platform Enterprise Edition (Java EE) 角色名稱所對映的 SAF EJBRole 設定檔名稱。 您指定的名稱會實作 com.ibm.websphere.security.SAFRoleMapper 介面。
最初配置 com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl 實作類別,是預設的 SAF 角色對映器實作。 這個起始配置會將 SAF 角色名稱所不接受的所有字元,例如:百分比 (%)、& 符號、星號 (*) 和空白字元,對映至 # 字元。
如需相關資訊,請參閱 開發自訂 SAF EJB 角色對映器
指定當選取指定的執行身分角色時,SAF EJBROLE 定義會指派 MVS 使用者身分成為作用中的身分。
只有在選取啟用 SAF 授權選項作為外部授權提供者時,才能選取啟用 SAF 委派選項。
使用 APPL 設定檔來限制存取 WebSphere Application Server。
如果您已定義 SAF 設定檔字首,則使用的 APPL 設定檔就是該設定檔字首。否則,APPL 設定檔名稱為 CBS390。 所有使用 WebSphere 服務的 z/OS 身分都應該具有 APPL 設定檔的讀取權。這包括所有 WebSphere Application Server 身分、WebSphere Application Server 未經鑑別的身分、WebSphere Application Server 管理身分、以角色至使用者對映為基礎的使用者 ID,以及系統使用者的所有使用者身分。如果 APPL 類別在 z/OS 系統中沒有作用,則無論其值為何,這個內容都沒有作用。
| 參考資訊 | 值 |
|---|---|
| 預設值: | 已啟用。 |
指定開啟或關閉 ICH408I 訊息。這項設定的預設值是 false(不勾選),即不會抑制訊息。
避免困難: 如需 SAF 授權的相關資訊,請參閱資訊中心中的「當使用本端作業系統登錄時,主控台使用者的存取控制」。如需管理角色的相關資訊,請參閱資訊中心中的「管理角色」。
| 參考資訊 | 值 |
|---|---|
| 預設值: | 已停用,不會抑制訊息。 |
決定何時將審核記錄寫入「系統管理機能 (SMF)」中。在每一次授權呼叫中,RACF®(或同等 SAF 型產品)都可以將審核記錄連同授權檢查結果寫到 SMF 中。
WebSphere Application Server for z/OS 使用 SAF RACROUTE AUTH 和 RACROUTE FASTAUTH 作業,並傳遞安全配置中指定的 LOG 選項。 選項包括: DEFAULT、ASIS、NOFAIL 和 NONE。
當指定多個角色限制時(例如,使用者必須是某組角色中之一),則會使用 NOFAIL 選項來檢查最後一個角色以外的所有角色。如果是在最後一個角色之前的其中一個角色中予以授權,則 WebSphere Application Server 會寫入授權成功記錄。如果在這些角色中授權不成功,則會使用 ASIS 登入選項來檢查最後一個角色。如果將使用者授權給最後一個角色,則可能寫入成功記錄。如果使用者未獲得授權,則可能寫入失敗記錄。
即使發出多次 SAF 授權呼叫,在失敗的 Java EE 授權檢查方面,只會寫入一筆授權失敗記錄。如需 SAF RACROUTE 呼叫 LOG 選項的相關資訊,請參閱 RACF 或同等 SAF 型產品的文件。您也可以參閱審核支援主題,以取得在處理資源授權期間,WebSphere Application Server 呼叫 RACROUTE 巨集和 SAF API 時的 SMF 審核性的相關資訊。
指定要新增到 Java EE 角色所用的所有 SAF EJBROLE 設定檔的字首。 這個字首也用來作為 APPL 設定檔名稱,會插入 CBIND 檢查所用的設定檔名稱。 SAF 設定檔字首欄位沒有預設值。 如果未明確指定字首,就不會新增任何字首到 SAF EJBROLE 設定檔中,預設值 CBS390 會用來作為 APPL 設定檔名稱,不會將任何項目插入 CBIND 檢查的設定檔名稱中。
您可以使用 APPL 設定檔來限制存取 WebSphere Application Server
如果您已定義 SAF 設定檔字首,則使用的 APPL 設定檔就是該設定檔字首。否則,APPL 設定檔名稱為 CBS390。 所有使用 WebSphere 服務的 z/OS 身分都應該具有 APPL 設定檔的讀取權。這包括所有 WebSphere Application Server 身分、WebSphere Application Server 未經鑑別的身分、WebSphere Application Server 管理身分、以角色至使用者對映為基礎的使用者 ID,以及系統使用者的所有使用者身分。 請注意,如果 APPL 類別在 z/OS 系統中沒有作用,則無論其值為何,這個內容都沒有作用。