Параметры идентификации Kerberos

На этой странице можно настроить и проверить механизм идентификации на основе Kerberos для сервера приложений.

Когда требуемая информация добавлена в конфигурацию, из служебного имени, имени области и имени хоста создается имя субъекта сервера, которое используется для автоматической проверки идентификации службы Kerberos.

После настройки Kerberos становится основным механизмом идентификации. Пользуясь ссылками на ресурсы в окне сведений о приложении, настройте идентификацию Enterprise JavaBeans (EJB).

Для просмотра страницы административной консоли выберите Защита > Глобальная защита. В разделе Идентификация выберите Конфигурация Kerberos.

Прим.: В ходе настройки Kerberos служба субъекта должна быть указана в следующем формате: < имя службы>/<полное-имя-хоста>@область-Kerberos. В случае применения другого формата может быть выдано следующее сообщение об ошибке:
org.ietf.jgss.GSSException, major code: 11, minor code: 0 major string: General failure,
unspecified at GSSAPI level minor string: Cannot get credential for 
principal service WAS/test@AUSTIN.IBM.COM
В приведенном выше примере исключительная ситуация возникла вследствие того, что не указано имя хоста. В этом случае имя хоста системы извлекается из файла /etc/hosts вместо сервера DNS. В системах UNIX or Linux, если в строке "hosts": из файла /etc/nsswitch.conf указано, что перед обращением к серверу DNS следует выполнять поиск в файле hosts, то возникает ошибка настройки Kerberos, если файл hosts содержит не полное имя хоста.

Имя области Kerberos

Задает имя области Kerberos. В большинстве случаев область - это имя домена, состоящее из букв в верхнем регистре. Например, для системы с именем домена test.austin.ibm.com имя области Kerberos обычно выглядит как AUSTIN.IBM.COM.

Имя области используют два компонента. Компонент IBM® Java Generic Security Service (JGSS) получает имя области из файла krb5.conf. Кроме того, имя области использует сервер WebSphere Application Server; как правило, оно совпадает с именем, используемым JGSS. Если имя области Kerberos не указано, то WebSphere Application Server наследует имя области из JGSS.

При необходимости для сервера WebSphere Application Server можно указать другое имя области Kerberos. Это изменение можно внести в поле Имя области Kerberos. Обратите внимание, что с помощью административной консоли можно изменить только имя области WebSphere Application Server.

Информация Значение
Тип данных: Строка

Имя службы Kerberos

Принято разделять первую часть имени службы Kerberos на три части: основная, экземпляр и имя области Kerberos. Формат имени служебного субъекта Kerberos: service/<полное-имя-хоста>@KERBEROS_REALM.имя-службы. Служебное имя - это первая часть имени служебного субъекта Kerberos. Например, в WAS/test.austin.ibm.com@AUSTIN.IBM.COM служебным именем является WAS.

Информация Значение
Тип данных: Строка

Полный путь к файлу конфигурации Kerberos, включая имя файла

Файл конфигурации Kerberos, krb5.conf или krb5.ini, содержит сведения о конфигурации клиента, включая расположение Центров рассылки ключей (KDC) задействованных областей. Файл krb5.conf используется на всех платформах, кроме Windows, для которой используется файл krb5.ini.

Информация Значение
Тип данных: Строка

Полный путь к файлу ключей Kerberos, включая имя файла

Файл таблицы ключей Kerberos с полным путем. Для поиска файла нажмите кнопку Выбрать. Если поле останется пустым, то будет использовано имя файла таблицы ключей, заданное в файле конфигурации Kerberos.

Информация Значение
Тип данных: Строка

Удалить имя области из имени субъекта Kerberos

Указывает, следует ли Kerberos удалять суффикс имени субъекта, начинающийся с символа @ и содержащий имя области Kerberos. Если атрибут установлен в true, то суффикс имени пользователя субъекта удаляется. Если же атрибут установлен в false, суффикс имени субъекта остается целиком. Значение по умолчанию - true.

Прим.: Для этого поля необходимо установить значение true, если используется как реестр локальной операционной системы z/OS, так и встроенный модуль преобразования субъектов Kerberos в идентификаторы SAF.
Информация Значение
По умолчанию: Включено

Включить делегирование идентификационных данных Kerberos

Указывает, следует ли идентификации Kerberos сохранить в субъекте идентификационные данные, переданные Kerberos.

Это свойство также позволяет приложению извлечь сохраненные идентификационные данные и разослать их другим приложениям для дополнительной идентификации из клиента Kerberos.

Если свойство имеет значение true, но делегированные идентификационные данные GSS клиента извлечь не удается, будет выдано предупреждение.

Информация Значение
По умолчанию: Включено
[z/OS]

Преобразование имен субъектов Kerberos в субъекты SAF

Указывает, следует ли преобразовывать имя субъекта Kerberos в субъект SAF в системе z/OS с помощью встроенного модуля. Параметр применяется только в том случае, если применяется реестр пользователей локальной операционной системы.

Прим.: Необходима дополнительная настройка. Дополнительная информация приведена в разделе [z/OS] Преобразование субъекта Kerberos в идентификатор System Authorization Facility (SAF) в системе z/OS.
Прим.: Параметр Использовать сегмент KERB пользовательского профайла SAF использует полное имя субъекта Kerberos и имя области Kerberos вне зависимости от значения поля Удалить имя области из имени субъекта Kerberos.
Выберите один из следующих переключателей:
Прим.: По умолчанию применяется Не использовать профайлы SAF для связывания субъектов Kerberos с идентификаторами SAF.
[z/OS]
Не использовать профайлы SAF для связывания субъектов Kerberos с идентификаторами SAF
Выберите эту опцию, если имя субъекта Kerberos уже связано с пользователем SAF и дополнительное преобразование не требуется или если преобразование выполняется модулем входа в систему JAAS.
Прим.: Эта кнопка доступна только в том случае, если применяется реестр пользователей локальной операционной системы и платформа z/OS.
Использовать сегмент KERB пользовательского профайла SAF
Выберите эту опцию для связывания субъекта Kerberos с пользователем SAF, если субъект Kerberos указан в сегменте KERB пользователя SAF. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.krb.useBuiltInMappingToSAF указано значение true.
Прим.: Эта кнопка доступна только в том случае, если применяется реестр пользователей локальной операционной системы и платформа z/OS. Эта опция использует полное имя субъекта Kerberos и область Kerberos для преобразования, независимо от значения поля Усекать область Kerberos из имени субъекта.
Использовать профайлы RACMAP в продукте SAF для распределенного преобразования идентификаторов
Выберите эту опцию для преобразования субъекта Kerberos в пользователя SAF, где субъект Kerberos и область Kerberos определяются в профайлах RACMAP продукта SAF. Для выбора этой опции продукт SAF должен поддерживать распределенное преобразование идентификаторов. Если она выбрана, то для пользовательского свойства защиты com.ibm.websphere.security.krb.useRACMAPMappingToSAF указано значение true.
Прим.: Эта кнопка доступна, если применяется реестр пользователей локальной операционной системы, ячейка содержит узлы одной версии (отсутствуют узлы до WebSphere Application Server 8.5) и продукт обеспечения защиты z/OS поддерживает преобразование идентификаторов SAF (например, для RACF требуется z/OS версии 1.11 или более поздней). Эта опция использует полное имя субъекта Kerberos и область Kerberos для преобразования, независимо от значения поля Усекать область Kerberos из имени субъекта.


Имя файла: usec_kerb_auth_mech.html