Включение веб-идентификации SPNEGO

Можно включить SPNEGO в качестве веб-идентификатора для WebSphere Application Server.

Веб-идентификация SPNEGO обеспечивает единый вход в систему клиент-сервер на основе согласованного использования ключей SPNEGO.

Для того чтобы открыть эту страницу административной консоли, выберите Защита > Глобальная защита. В разделе Идентификация разверните Web и SIP защиту и выберите Веб-идентификация SPNEGO.

Использовать псевдоним хоста для сервера приложений

Позволяет разрешить преобразование имени хоста псевдонима для сервера приложений в фактическое имя хоста для единого входа в систему SPNEGO. Выключите эту функцию, если для сервера приложений не указано имя хоста псевдонима. Кроме того, эту функцию необходимо выключить, если имя хоста псевдонима сервера нельзя преобразовать в фактическое имя хоста.

Если этот параметр включен, то псевдоним можно динамически добавить или изменить в DNS без изменения конфигурации сервера приложений; указывать имена хостов псевдонимов в конфигурации SPNEGO необязательно. Сервер приложений выполняет поиск DNS при поступлении запроса HTTP; если имя хоста псевдонима можно преобразовать в имя хоста, настроенное для единого входа в систему SPNEGO, то сервер приложений продолжит его обработку.

Сервер приложений ожидает, что имя субъекта службы (SPN) для фактического имени хоста указано в файле ключей Kerberos.

Если применяется имя хоста псевдонима и этот параметр выключен, укажите имя хоста псевдонима в конфигурации SPNEGO, если SPN для имени хоста псевдонима указан в файле ключей.

Информация Значение
По умолчанию: Выключен

Динамически обновлять SPNEGO

Позволяет динамически обновить среду выполнения SPNEGO при внесении изменений без перезапуска сервера приложений.

Прим.: Если параметр Включить SPNEGO не выбран, данная опция недоступна.
Информация Значение
По умолчанию: Выключен

Разрешить использование SPNEGO

Выбирает SPNEGO в качестве средства веб-идентификации для сервера приложений.

Информация Значение
По умолчанию: Выключен

Позволить понижение уровня механизма аутентификации приложения

Указывает, что для первоначального входа в WebSphere Application Server в качестве средства веб-идентификации будет использоваться SPNEGO. Но если вход в систему не выполнен, то для входа в WebSphere Application Server используется механизм идентификации приложения.

Предотвращение неполадок Предотвращение неполадок: Откат выполняется только при получении маркера SPNEGO. Откат не выполняется, если не был отправлен маркер SPNEGO. gotcha

Если параметр Включить SPNEGO не выбран, данная опция недоступна.

Информация Значение
По умолчанию: Выключен

Файл конфигурации Kerberos с полным путем

Имя файла конфигурации Kerberos с полным путем. Для поиска файла нажмите кнопку Выбрать.

В файле конфигурации Kerberos, krb5.conf илиkrb5.ini, содержится информация о конфигурации клиента, включая расположения центров распределения ключей (KDC) для области интересов. Файл krb5.conf используется на всех платформах за исключением Windows, для которой используется файл krb5.ini.

Информация Значение
Тип данных: Строка

Полный путь к файлу ключей Kerberos, включая имя файла

Имя файла ключей Kerberos с полным путем. Для поиска файла нажмите кнопку Выбрать.

Файл таблицы ключей Kerberos, в котором содержится одно или несколько имен служебных субъектов Kerberos и ключи. Файл ключей по умолчанию - krb5.keytab. Для защиты файлов ключей Kerberos необходимо сохранить их на локальном диске, чтобы их могли прочитать только пользователи, которым предоставлены такие права доступа. Дополнительная информация приведена в разделе Создание имени субъекта службы Kerberos и файла ключей.

Если пользователь не укажет файл ключей Kerberos, будет использован стандартный файл ключей, определенный в файле конфигурации Kerberos.

Информация Значение
Тип данных: Строка

Связать субъекты Kerberos с идентификаторами SAF с помощью профайлов SAF RACMAP

Позволяет связать субъекта Kerberos из маркера SPNEGO с пользователем SAF, если субъект Kerberos и область Kerberos указаны в профайлах RACMAP продукта SAF. Для выбора этой опции продукт SAF должен поддерживать преобразование идентификаторов.

Прим.: Это опция доступна, если продукт обеспечения защиты z/OS поддерживает преобразование идентификаторов SAF, применяется реестр пользователей локальной операционной системы и в ячейке отсутствуют узлы WebSphere Application Server до версии 8.5.

По умолчанию эта опция не выбрана. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.spnego.useRACMAPMappingToSAF указано значение true.



Имя файла: usec_kerb_SPNEGO_config.html