Web 鑑別設定

請利用這個頁面來指定 Web 用戶端的相關聯 Web 鑑別設定。

如果要檢視這個管理主控台頁面,請完成下列步驟:
  1. 按一下安全 > 廣域安全
  2. 在「鑑別」下,展開 Web 和 SIP 安全,再按一般設定
[IBM i][AIX Solaris HP-UX Linux Windows] 您可以在伺服器層次,指定下列一或多個系統內容,來置換您在這個畫面中選取的廣域 Web 鑑別設定。請完成下列步驟,指定這其中一個系統內容:
  1. 按一下伺服器 > 伺服器類型 > WebSphere 應用程式伺服器 > server_name
  2. 在「伺服器基礎架構」之下,按一下 Java 和程序管理 > 程序定義
  3. 在「其他內容」之下,按一下 Java 虛擬機器 > 自訂內容 > 新建
[z/OS] 您可以針對控制器和服務者,指定下列一或多個系統內容,來置換您在這個畫面中選取的廣域 Web 鑑別設定。請完成下列步驟,為控制器指定這其中一個系統內容:
  1. 按一下伺服器 > 伺服器類型 > WebSphere 應用程式伺服器 > server_name
  2. 在「伺服器基礎架構」之下,按一下 Java 和程序管理 > 程序定義
  3. 在「其他內容」之下,按一下 Java 虛擬機器 > 自訂內容 > 新建
[z/OS] 請完成下列步驟,為服務者指定這其中一個系統內容:
  1. 按一下伺服器 > 伺服器類型 > WebSphere 應用程式伺服器 > server_name
  2. 在「伺服器基礎架構」之下,按一下 Java 和程序管理 > 程序定義
  3. 在「其他內容」之下,按一下 Java 虛擬機器 > 自訂內容 > 新建
表 1. Web 鑑別系統內容值. 這份表格列出 Web 鑑別系統內容值。
內容名稱 說明
com.ibm.wsspi.security.web.webAuthReq lazy 這個值相當於只在 URI 受到保護時進行鑑別選項。
註: 當使用廣域或安全網域時,您可以利用管理主控台或 Scripting 來設定不同的 webAuthReq,但廣域層次一律優先。
com.ibm.wsspi.security.web.webAuthReq persisting 這個值相當於當存取不受保護的 URI 時,使用可用的鑑別資料選項。
com.ibm.wsspi.security.web.webAuthReq always 這個值相當於當存取任何 URI 時進行鑑別選項。
com.ibm.wsspi.security.web.failOverToBasicAuth true 這個值相當於當 HTTPS 用戶端的憑證鑑別失敗時,預設為基本鑑別選項。

只在 URI 受到保護時進行鑑別

當 Web 用戶端存取 Java Platform Enterprise Edition (Java EE) 角色所保護的統一資源識別碼 (URI) 時,應用程式伺服器會盤查 Web 用戶端,要求它提供鑑別資料。 Web 用戶端只有在存取受保護的 URI 時,才能取得經過鑑別的身分。

這個選項是預設的 Java EE Web 鑑別行為,在舊版的 WebSphere® Application Server 中也有提供這個選項。

註: 當您選取這個選項時,管理主控台登入頁面會遺漏影像。 您可能會在管理主控台見到下列錯誤:「CWLAA6003: 無法顯示 Portlet,Portlet 可能尚未啟動。請檢查錯誤日誌。」

遺漏影像和錯誤訊息是這個選項的副作用。 不顯示這個影像的原因是,現在影像的 URL 需要鑑別,而您必須登入才能鑑別。 您可以忽略這個錯誤訊息。

參考資訊
預設值: 已啟用

當存取不受保護的 URI 時,使用可用的鑑別資料

Web 用戶端可以存取它先前無法存取的已驗證鑑別資料。這個選項可讓 Web 用戶端呼叫 getRemoteUser、isUserInRole 和 getUserPrincipal 方法,從不受保護的 URI 中擷取經過鑑別的身分。

當您同時選取此選項和只在 URI 受到保護時進行鑑別選項時,不論 URI 是否受到保護,Web 用戶端皆可以使用鑑別資料。

如果選取這個選項,並且使用表單型鑑別,即使目標 URL 未受保護,在 HTTP POST 要求鑑別程序期間,仍會產生 WASPOSTParam Cookie。WASPOSTParam Cookie 是一個用來儲存 HTTP POST 參數的暫用 Cookie。如此導致在傳送 HTTP 回應給 Web 用戶端時,會夾帶不必要的 Cookie。如果 Cookie 大小超過瀏覽器限制,可能造成非預期的行為。為了避免這個行為,可以設定 com.ibm.websphere.security.util.postParamMaxCookieSize 自訂內容,以便在抵達大小上限時,讓安全碼停止產生 Cookie。

重要: 如果 Web 用戶端所存取的不受保護 URI 上沒有鑑別資料,這個選項便不會盤查 Web 用戶端,要求它提供鑑別資料。
參考資訊
預設值: 已啟用

當存取任何 URI 時進行鑑別

Web 用戶端必須提供鑑別資料,不論 URI 是否受保護都一樣。

參考資訊
預設值: 停用

當 HTTPS 用戶端的憑證鑑別失敗時,預設為基本鑑別 (BA)

當所需要的 HTTPS 用戶端憑證鑑別失敗時,應用程式伺服器會利用基本鑑別方法來盤查 Web 用戶端,要求它提供使用者 ID 和密碼。

應用程式伺服器安全所執行的 HTTP 用戶端憑證鑑別,不同於 Web 伺服器外掛程式所執行的用戶端鑑別。 如果您配置 Web 伺服器外掛程式來進行交互鑑別,而用戶端鑑別失敗,就會發生下列狀況:
  • Web 伺服器會產生一則錯誤,應用程式伺服器安全不會處理 Web 要求。
  • 應用程式伺服器無法進行基本鑑別 (BA) 的失效接手。
參考資訊
預設值: 停用


檔名: usec_webauth.html