Cette page permet de configurer le système SAF (System Authorization Facility) et les propriétés de l'autorisation SAF.
Les propriétés usuelles d'utilisateur non authentifié, d'autorisation SAF et de suppression de message SAF EJBROLE ne font plus partie des propriétés personnalisées.
Lorsque vous sélectionnez cette option, WebSphere Application Server utilise la règle d'autorisation stockée dans le produit de sécurité z/OS pour autorisation.
Indique l'ID utilisateur MVS utilisée pour représenter les demandes de servlets non protégées lorsque le mécanisme d'autorisation SAF est défini ou qu'un registre du système d'exploitation local est configuré. Cet ID utilisateur ne doit pas dépasser 8 caractères.
Indique le nom d'un profil SAF EJBRole auquel un nom de rôle Java Platform, Enterprise Edition (Java EE) est associé. Le nom indiqué implémente l'interface com.ibm.websphere.security.SAFRoleMapper.
La classe d'implémentation com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, définie par défaut en tant qu'implémentation de l'associateur de rôles SAF, est initialement configurée. Cette configuration initiale mappe tous les caractères qui ne sont pas admis dans un nom de rôle SAF, tels que le pourcentage (%), la perluète (&), l'astérisque (*) et les caractères blancs, sur un signe dièse (#).
Pour plus d'informations, voir Développement d'un associateur de rôles EJB SAF personnalisé
Spécifie que les définitions SAF EJBROLE reçoivent l'ID utilisateur MVS destiné à devenir l'identité active lors de la sélection du rôle RunAs spécifié.
Ne sélectionnez l'option Activer la délégation SAF que si vous avez sélectionné l'option Activer l'autorisation SAF comme fournisseur d'autorisations externe.
Utiliser le profil APPL pour restreindre l'accès au WebSphere Application Server.
Si vous avez défini un préfixe de profil SAF, le profil APPL utilisé est le préfixe de ce profil. Sinon, le nom du profil sera CBS390. Toutes les identités z/OS qui utilisent les services WebSphere doivent avoir le droit de lecture sur le profil APPL. Cela inclut toutes les identités WebSphere Application Server, WebSphere Application Server, les identités non authentifiées, les identités administratives WebSphere Application Server, les identités utilisateurs basées sur les mappages de rôle aux utilisateurs et toutes les identités des utilisateurs système. Si la classe APPL est inactive sur le système z/OS, cette propriété est sans effet quelque soit sa valeur.
| Informations | Valeur |
|---|---|
| Valeur par défaut | Activé |
Indique si les messages ICH408I sont arrêtés ou démarrés. La valeur par défaut de ce paramètre est false (désélectionné), ce qui ne supprime pas les messages.
Eviter les incidents : Pour plus d'informations sur l'autorisation SAF, voir la section "Controlling access to console users when using a Local OS registry" du centre de documentation. Pour plus d'informations sur les rôles d'administration, voir la section "Administrative roles" du centre de documentation.
| Informations | Valeur |
|---|---|
| Valeur par défaut | Désactivée, ce qui ne supprime pas les messages. |
Détermine quand un enregistrement d'audit est écrit dans la fonction SMF (System Management Facility). A chaque appel d'autorisation, RACF, ou un produit basé SAF équivalent, peut écrire un enregistrement d'audit dans SMF avec le résultat de la vérification d'autorisation.
WebSphere Application Server for z/OS utilise les opérations SAF RACROUTE AUTH et RACROUTE FASTAUTH et transmet l'option LOG indiquée dans la configuration de sécurité. Les options sont DEFAULT, ASIS, NOFAIL et NONE.
Lorsque plusieurs contraintes de rôle sont précisées (par exemple, un utilisateur doit figurer dans l'un des ensembles de rôles), tous les rôles à l'exception du dernier sont vérifiés avec l'option NOFAIL. Si l'autorisation est accordée dans l'un des rôles avant le dernier, WebSphere Application Server écrit un enregistrement de réussite d'autorisation. Si l'autorisation n'aboutit pas dans ces rôles, le dernier rôle est vérifié avec l'option ASIS. Si l'utilisateur est autorisé pour le dernier rôle, un enregistrement de réussite peut être écrit. S'il n'est pas autorisé en revanche, un enregistrement d'échec peut être écrit.
Un seul enregistrement d'échec d'autorisation est écrit pour l'échec de vérification d'une autorisation Java EE si plusieurs appels d'autorisation sont effectués. Pour plus d'informations sur les options LOG pour les appels SAF RACROUTE, voir la documentation du produit RACF ou SAF équivalente. Vous pouvez aussi consulter la rubrique Prise en charge de l'audit pour des informations supplémentaires sur la vérifiabilité (ou capacité d'audit) SMF des appels de WebSphere Application Server aux macros RACROUTE et aux API SAF lors du traitement des autorisations de ressource.
Indique le préfixe à ajouter à tous les profils SAF EJBROLE utilisés pour les rôles Java EE. Ce préfixe est également utilisé en tant que nom de profil APPL et ajouté au nom de profil utilisé pour les vérifications CBIND. Il n'existe pas de valeur par défaut pour la zone Préfixe de profil SAF. Si aucun préfixe n'est spécifié, aucun préfixe n'est ajouté aux profils SAF EJBROLE ; la valeur par défaut CBS390 est utilisée en tant que nom de profil APPL et rien n'est ajouté au nom de profil pour les vérifications CBIND.
Utilisez le profil APPL pour restreindre l'accès à WebSphere Application Server
Si vous avez défini un préfixe de profil SAF, le profil APPL utilisé est le préfixe de ce profil. Sinon, le nom du profil sera CBS390. Toutes les identités z/OS qui utilisent les services WebSphere doivent avoir le droit de lecture sur le profil APPL. Cela inclut toutes les identités WebSphere Application Server, WebSphere Application Server, les identités non authentifiées, les identités administratives WebSphere Application Server, les identités utilisateurs basées sur les mappages de rôle aux utilisateurs et toutes les identités des utilisateurs système. Notez que, si la classe APPL est inactive sur le système z/OS, cette propriété est sans effet quelque soit sa valeur.