Можно включить SPNEGO в качестве веб-идентификатора для WebSphere Application Server.
Веб-идентификация SPNEGO обеспечивает единый вход в систему клиент-сервер на основе согласованного использования ключей SPNEGO.
Для того чтобы открыть эту страницу административной консоли, выберите Защита > Глобальная защита. В разделе Идентификация разверните Web и SIP защиту и выберите Веб-идентификация SPNEGO.
Позволяет разрешить преобразование имени хоста псевдонима для сервера приложений в фактическое имя хоста для единого входа в систему SPNEGO. Выключите эту функцию, если для сервера приложений не указано имя хоста псевдонима. Кроме того, эту функцию необходимо выключить, если имя хоста псевдонима сервера нельзя преобразовать в фактическое имя хоста.
Если этот параметр включен, то псевдоним можно динамически добавить или изменить в DNS без изменения конфигурации сервера приложений; указывать имена хостов псевдонимов в конфигурации SPNEGO необязательно. Сервер приложений выполняет поиск DNS при поступлении запроса HTTP; если имя хоста псевдонима можно преобразовать в имя хоста, настроенное для единого входа в систему SPNEGO, то сервер приложений продолжит его обработку.
Сервер приложений ожидает, что имя субъекта службы (SPN) для фактического имени хоста указано в файле ключей Kerberos.
Если применяется имя хоста псевдонима и этот параметр выключен, укажите имя хоста псевдонима в конфигурации SPNEGO, если SPN для имени хоста псевдонима указан в файле ключей.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Позволяет динамически обновить среду выполнения SPNEGO при внесении изменений без перезапуска сервера приложений.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Выбирает SPNEGO в качестве средства веб-идентификации для сервера приложений.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Указывает, что для первоначального входа в WebSphere Application Server в качестве средства веб-идентификации будет использоваться SPNEGO. Но если вход в систему не выполнен, то для входа в WebSphere Application Server используется механизм идентификации приложения.
Предотвращение неполадок: Откат выполняется только при получении маркера SPNEGO. Откат не выполняется, если не был отправлен маркер SPNEGO. gotchaЕсли параметр Включить SPNEGO не выбран, данная опция недоступна.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Имя файла конфигурации Kerberos с полным путем. Для поиска файла нажмите кнопку Выбрать.
В файле конфигурации Kerberos, krb5.conf илиkrb5.ini, содержится информация о конфигурации клиента, включая расположения центров распределения ключей (KDC) для области интересов. Файл krb5.conf используется на всех платформах за исключением Windows, для которой используется файл krb5.ini.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Имя файла ключей Kerberos с полным путем. Для поиска файла нажмите кнопку Выбрать.
Файл таблицы ключей Kerberos, в котором содержится одно или несколько имен служебных субъектов Kerberos и ключи. Файл ключей по умолчанию - krb5.keytab. Для защиты файлов ключей Kerberos необходимо сохранить их на локальном диске, чтобы их могли прочитать только пользователи, которым предоставлены такие права доступа. Дополнительная информация приведена в разделе Создание имени субъекта службы Kerberos и файла ключей.
Если пользователь не укажет файл ключей Kerberos, будет использован стандартный файл ключей, определенный в файле конфигурации Kerberos.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Позволяет связать субъекта Kerberos из маркера SPNEGO с пользователем SAF, если субъект Kerberos и область Kerberos указаны в профайлах RACMAP продукта SAF. Для выбора этой опции продукт SAF должен поддерживать преобразование идентификаторов.
По умолчанию эта опция не выбрана. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.spnego.useRACMAPMappingToSAF указано значение true.