Эта страница предназначена для задания возможностей, поддерживаемых сервером при обращении клиентов к ресурсам.
Параметры входящих соединений Common Secure Interoperability позволяют настроить содержимое идентификационной информации, передаваемой во входящем запросе или транспортной протоколе.
![[IBM i]](../iseries.gif)
Уровень сообщений CSIv2. На этом уровне можно передавать ИД пользователя и пароль к нему, либо ключ идентификации с некоторым сроком действия.Поддерживать распространение атрибутов защиты при запросах на вход в систему, таких как стойкость метода идентификации. Также сохраняется субъект и расположение источника запроса.
Если параметр выключен, сервер приложений не будет принимать дополнительную идентификационную информацию для передачи подчиненным серверам.
| Информация | Значение |
|---|---|
| По умолчанию: | Включено |
Использовать этот способ проверки субъектов при вызове объектов JavaBeans (EJB) на подчиненном сервере.
Этот сервер не идентифицирует проверенный субъект повторно, т.к. доверяет управляющему серверу. Подтверждение идентификации имеет больший приоритет, чем другие виды идентификации.
Подтверждение идентификации выполняется на уровне атрибутов и применимо только на серверах. Субъект, определяемый на сервере, зависит от правил приоритета. Если выполняется подтверждение идентификации, субъект всегда получается на уровне атрибутов. Если выполняется простая идентификация без подтверждения идентификации, субъект всегда получается на уровне сообщений. Если же выполняется простая идентификация на основе сертификата клиента SSL (без простой и подтверждения идентификации), то субъект получается на уровне транспортного протокола.
Проверяемый субъект - одноразовое разрешение на вызов объекта EJB, определяемое режимом RunAs. Если режим RunAs - Клиент, субъект является субъектом клиента. Если режим RunAs - Система, субъект является субъектом сервера. Если режим RunAs - Указанный, субъект является явно указанным субъектом. Принимающий сервер получает субъект в ключе идентификации, а также субъект передающего сервера в ключей идентификации клиента. Принимающий сервер проверяет субъект передающего сервера как доверенный через список ИД доверенных серверов. Введите ИД серверов через символ конвейера "|", например ид-сервера-1|ид-сервера-2|ид-сервера-3.
Все типы ключей идентификации ставятся в соответствие с полем ИД пользователя текущего реестра пользователей. Ключ идентификации ITTPrincipal в точности совпадает с полем ИД пользователя. Для ключа идентификации ITTDistinguishedName поле ИД пользователя содержит значение первого атрибута ключа (после знака "="). Для ключа идентификации ITTCertChain поле ИД пользователя также содержит значение первого атрибута отличительного имени (после знака "=").
При идентификации в реестре пользователей LDAP то, каким образом ключам идентификации типов ITTCertChain и ITTDistinguishedName ставятся в соответствие пользователи и группы реестра, определяется фильтрами LDAP. Если ключ идентификации имеет тип ITTPrincipal, субъекту ставится в соответствие поле ИД пользователя в реестре LDAP.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Следующий параметр включен, если настроен реестр пользователей локальной операционной
системы, версия защиты z/OS поддерживает преобразование
распределенных идентификаторов и отсутствуют узлы
WebSphere Application Server до версии 8.0:По умолчанию эта опция не выбрана. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.certdn.useRACMAPMappingToSAF указано значение true.
Доверенный субъект, передаваемый подчиненному серверу.
Список ИД администраторов доверенных серверов через символ "|", используемых для подтверждения идентификации. Например, ид-сервера-1|ид-сервера-2|ид-сервера-3. Сервер приложений допускает использования в качестве разделителя также запятую (,). Если при интерпретации списка как разделённого символами конвейера (|) ИД доверенного сервера не находится, в качестве разделителя принимается запятая и интерпретация повторяется.
Этот список определяет, является ли сервер доверенным. Но даже если передающий сервер входит в список, он всё равно должен идентифицировать себя для принятия принимающим сервером его ключа идентификации.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Указывает, идентификация выполняется во время запроса метода при создании начального соединения.
Идентификация на основе сертификата клиента SSL выполняется на уровне транспортного протокола. Простая идентификация (по ИД пользователя и паролю) выполняется на уровне сообщений. Обычно идентификация на основе сертификата клиента работает лучше, но требует дополнительную настройку, в т.ч. проверка сертификатов подписантов. Если для создания личного сертификата клиент воспользовался услугами сертификатной компания (CA) для его проверки требуется только базовый сертификат CA в разделе подписанта сервера файла с доверенными ключами SSL.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
При идентификации сертификата в реестре пользователей LDAP отличительное имя (DN) ставится в соответствие на основе фильтра, определяемого при настройке LDAP. Если сертификат идентифицируется в реестре локальной ОС, ИД пользователя в реестре ставится в соответствие первый атрибут отличительного имени (DN) в сертификате, являющийся обычно общим именем.
При идентификации сертификата в реестре локальной ОС он ставится в соответствие ИД пользователя в реестре.
Идентификационные данные сертификатов клиентов используются только если недоступные другие виды идентификации.
Прим.: Если на сервере для идентификации
входящих событий CSIv2 задано значение "Поддерживается", то для идентификации используется
сертификат клиента.
Следующий параметр включен, если настроен реестр пользователей локальной операционной
системы, версия защиты z/OS поддерживает преобразование
распределенных идентификаторов и отсутствуют узлы
WebSphere Application Server до версии 8.0:По умолчанию эта опция не выбрана. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.certificate.useRACMAPMappingToSAF указано значение true.
Транспортные протоколы, используемые процессами клиента для подключения к серверу.
Доступны варианты SSL и/или TCP/IP. При указании TCP/IP сервер будет поддерживать только TCP/IP и не сможет устанавливать SSL-соединения. При указании SSL - поддерживается серверу будет принимать как соединения TCP/IP, так и SSL. При указании SSL - обязательно серверы смогут подключаться к данному только с помощью SSL.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
CSIV2_SSL_MUTUALAUTH_LISTENER_ADDRESS
CSIV2_SSL_SERVERAUTH_LISTENER_ADDRESS
SAS_SSL_SERVERAUTH_LISTENER_ADDRESS
ORB_SSL_LISTENER_ADDRESS
| Информация | Значение |
|---|---|
| По умолчанию: | SSL - обязательно |
| Диапазон: | TCP/IP, SSL - обязательно, SSL - поддерживается |
Список предопределенных параметров SSL, доступных для входящего соединения.
Прим.: Эта опция доступна на платформе
z/OS, только если в ячейке
присутствуют версии 6.1 и более ранние.| Информация | Значение |
|---|---|
| Тип данных: | Строка |
![]() По умолчанию: |
DefaultSSLSettings |
По умолчанию: |
DefaultIIOPSSL |
| Диапазон: | Параметры SSL настраиваются на панели Система команд SSL |
Разрешает клиенту идентифицироваться на сервере с помощью Kerberos, LTPA или простой идентификации.
Если для идентификации используется LTPA, то при выборе Простая идентификация и LTPA принимаются имя пользователя, пароль и ключи LTPA.
Если для идентификации используется KRB5, то при выборе Простая идентификация и KRB5 принимаются имя пользователя, пароль, ключ Kerberos и ключи LTPA.
Если Простая идентификация не выбрана, сервер не принимает имя пользователя и пароль.
Тип конфигурации сеанса системы, используемый при входящей идентификации.
Пользовательские модули сеанса можно добавить в Защита > Глобальная защита. В разделе Идентификация нажмите Служба идентификации Java > Сеансы системы.
Включить сохранение состояния. Оно используется в основном для улучшения производительности.
При первом контакте клиента с сервером необходимо выполнение полной идентификации. Однако при последующих контактах, если сеанс остается в силе, используются уже полученные данные идентификации. Клиент передает серверу ИД контекста, на основе которого находится нужный сеанс. Область видимости ИД контекста - соединение, что гарантирует его уникальность. Если сеанс недействителен и повтор идентификации включен (по умолчанию), последняя выполняется полностью заново и создаётся новый сеанс. Это происходит незаметно для пользователя. Эта ситуация может возникнуть при отсутствии сеанса на сервере; например, произошёл сбой сервера и его работа была восстановлена. Если этот параметр выключен, идентификация должна выполняться каждый раз заново.
| Информация | Значение |
|---|---|
| По умолчанию: | Включено |
Позволяет установить входящие доверительные отношения для областей. Параметры области не относятся к определенному CSIv2; при наличии нескольких доменов защиты можно задать, с какими областями следует установить входящие доверительные отношения.
Понятие Входящая идентификация относится к конфигурации, которая определяет тип идентификации, применяемой для входящих запросов. Эта идентификация объявляется в объектной ссылке типа IOR (Interoperable Object Reference), которую клиент получает от сервера имен.