Эта страница предназначена для задания возможностей, поддерживаемых сервером при работе в качестве клиента другого подчиненного сервера.
![[IBM i]](../iseries.gif)
Уровень сообщений CSIv2. На этом уровне можно передавать ИД пользователя и пароль к нему, либо ключ идентификации с некоторым сроком действия.Поддерживать распространение атрибутов защиты при запросах на вход в систему, таких как стойкость метода идентификации. Также сохраняется субъект и расположение источника запроса.
Если параметр выключен, сервер приложений не будет принимать дополнительную идентификационную информацию для передачи подчиненным серверам.
| Информация | Значение |
|---|---|
| По умолчанию: | Включено |
Использовать этот способ проверки субъектов при вызове объектов JavaBeans (EJB) на подчиненном сервере.
Этот сервер не идентифицирует проверенный субъект повторно, т.к. доверяет управляющему серверу. Подтверждение идентификации имеет больший приоритет, чем другие виды идентификации.
Подтверждение идентификации выполняется на уровне атрибутов и применимо только на серверах. Субъект, определяемый на сервере, зависит от правил приоритета. Если выполняется подтверждение идентификации, субъект всегда получается на уровне атрибутов. Если выполняется простая идентификация без подтверждения идентификации, субъект всегда получается на уровне сообщений. Если же выполняется простая идентификация на основе сертификата клиента SSL (без простой и подтверждения идентификации), то субъект получается на уровне транспортного протокола.
Проверяемый субъект - одноразовое разрешение на вызов объекта EJB, определяемое режимом RunAs. Если режим RunAs - Клиент, субъект является субъектом клиента. Если режим RunAs - Система, субъект является субъектом сервера. Если режим RunAs - Указанный, субъект является явно указанным субъектом. Принимающий сервер получает субъект в ключе идентификации, а также субъект передающего сервера в ключей идентификации клиента. Принимающий сервер проверяет субъект передающего сервера как доверенный через список ИД доверенных серверов. Введите ИД серверов через символ конвейера "|", например ид-сервера-1|ид-сервера-2|ид-сервера-3.
Все типы ключей идентификации ставятся в соответствие с полем ИД пользователя текущего реестра пользователей. Ключ идентификации ITTPrincipal в точности совпадает с полем ИД пользователя. Для ключа идентификации ITTDistinguishedName поле ИД пользователя содержит значение первого атрибута ключа (после знака "="). Для ключа идентификации ITTCertChain поле ИД пользователя также содержит значение первого атрибута отличительного имени (после знака "=").
При идентификации в реестре пользователей LDAP то, каким образом ключам идентификации типов ITTCertChain и ITTDistinguishedName ставятся в соответствие пользователи и группы реестра, определяется фильтрами LDAP. Если ключ идентификации имеет тип ITTPrincipal, субъекту ставится в соответствие поле ИД пользователя в реестре LDAP.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Указывает субъект, используемый сервером приложений для уведомления целевого сервера о том, что данный является доверенным. Субъект сервера можно передавать одним из следующих способов:
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Альтернативный доверенный субъект сервера, который следует передавать целевым серверам вместо субъекта сервера.
Рекомендуется для подтверждения идентификации. Субъект всегда является доверенным если он передается в рамках одной ячейки, независимо от того, входят они в список доверенных субъектов или нет. Однако, они должны присутствовать в реестре целевых серверов, находящихся в других ячейках, и ИД пользователя должен входить в список доверенных субъектов.
| Информация | Значение |
|---|---|
| По умолчанию: | Выключен |
Доверенный субъект, передаваемый подчиненному серверу.
Указанный здесь субъект можно будет выбрать на панели реестра настроенной учётной записи. Если субъект не указан, между серверами будут передаваться ключи LTPA.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Список ИД администраторов доверенных серверов через символ "|", используемых для подтверждения идентификации. Например, ид-сервера-1|ид-сервера-2|ид-сервера-3. Сервер приложений допускает использования в качестве разделителя также запятую (,). Если при интерпретации списка как разделённого символами конвейера (|) ИД доверенного сервера не находится, в качестве разделителя принимается запятая и интерпретация повторяется.
Список ИД администраторов доверенных серверов через символ ";" или ",", используемых для подтверждения идентификации. Например, ид-сервера-1;ид-сервера-2;ид-сервера-3 или ид-сервера-1,ид-сервера-2,ид-сервера-3.
Этот список определяет, является ли сервер доверенным. Но даже если передающий сервер входит в список, он всё равно должен идентифицировать себя для принятия принимающим сервером его ключа идентификации.
Задает пароль для доверенного субъекта.
| Информация | Значение |
|---|---|
| Тип данных: | Текст |
Повторение пароля для доверенного субъекта.
| Информация | Значение |
|---|---|
| Тип данных: | Текст |
Разрешает клиенту идентифицироваться на сервере с помощью Kerberos, LTPA или простой идентификации.
Если для идентификации используется LTPA, то при выборе Простая идентификация и LTPA принимаются имя пользователя, пароль или ключ LTPA.
Если для идентификации используется KRB5, то при выборе Простая идентификация и KRB5 принимаются имя пользователя, пароль, ключ Kerberos или ключ LTPA.
Если Простая идентификация не выбрана, сервер не принимает имя пользователя и пароль.
Транспортные протоколы, используемые процессами клиента для подключения к серверу.
Доступны варианты SSL, TCP/IP и оба. При указании TCP/IP сервер будет поддерживать только TCP/IP и не сможет устанавливать SSL-соединения с подчинённым серверами. При указании SSL - поддерживается серверу будет разрешено использовать как соединения TCP/IP, так и SSL. При указании SSL - обязательно, сервер будет использовать только SSL-соединения при подключении к подчинённым серверам. При указании SSL необходимо выбрать набор параметров для исходящей конфигурации SSL.
![[AIX Solaris HP-UX Linux Windows]](../dist.gif)
Этот набор определяет файл с ключами и файл с доверенными ключами, используемые для исходящих соединений с подчинёнными серверами.
| По умолчанию: | SSL - поддерживается |
| Диапазон: | TCP/IP, SSL - обязательно, SSL - поддерживается |
Список предопределенных параметров SSL, доступных для входящего соединения.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
![]() По умолчанию: |
DefaultSSLSettings |
По умолчанию: |
DefaultIIOPSSL |
| Диапазон: | Параметры SSL настраиваются на панели Система команд SSL |
Использовать сертификат клиента из настроенного хранилища ключей для идентификации на подчиненном сервере по протоколу SSL, при условии, что он поддерживает такой вид идентификации.
Обычно идентификация на основе сертификата клиента работает быстрее, но требует дополнительную настройку, в т.ч. проверка наличия собственного личного сертификата и наличия сертификата подписанта у подчиненного сервера.
| Информация | Значение |
|---|---|
| По умолчанию: | Включено |
Тип конфигурации сеанса системы, используемый при входящей идентификации.
Пользовательские модули сеанса можно добавить в . В разделе Идентификация нажмите .
Включить сохранение состояния. Оно используется в основном для улучшения производительности.
При первом контакте клиента с сервером необходимо выполнение полной идентификации. Однако при последующих контактах, если сеанс остается в силе, используются уже полученные данные идентификации. Клиент передает серверу ИД контекста, на основе которого находится нужный сеанс. Область видимости ИД контекста - соединение, что гарантирует его уникальность. Если сеанс недействителен и повтор идентификации включен (по умолчанию), последняя выполняется полностью заново и создаётся новый сеанс. Это происходит незаметно для пользователя. Эта ситуация может возникнуть при отсутствии сеанса на сервере, например, произошел сбой сервера и его работа была восстановлена. Если этот параметр выключен, идентификация должна выполняться каждый раз заново.
Позволяет ограничить размер кэша сеансов CSIv2.
При выборе этого параметра необходимо указать значения параметров Максимальный размер кэша и Тайм-аут неработающего сеанса. Если это свойство выключено, то кэш сеансов CSIv2 не ограничен.
В предыдущих версиях сервера приложений для этой цели применялось свойство com.ibm.websphere.security.util.csiv2SessionCacheLimitEnabled. В этой версии продукта рекомендуется использовать административную консоль, а не пользовательское свойство.
| Информация | Значение |
|---|---|
| По умолчанию: | false |
Укажите максимальный размер кэша сеансов, при достижении которого просроченные сеансы удаляются из кэша.
Просроченные сеансы - это сеансы, время простоя которых превышает значение, указанное в поле Тайм-аут простоя сеансов. В поле Максимальный размер кэша рекомендуется указать значение в диапазоне от 100 до 1000 записей.
Значение в этом поле можно указать, если выполнены следующие условия: в среде применяется идентификация Kerberos, небольшой разброс часов для настроенного ключа центра выдачи ключей (KDC). В этом сценарии предполагается, что разброс часов не превышает 20 минут. Увеличьте значение этого поля, если недостаточный размер кэша приводит к частому запуску операций сбора мусора и снижению производительности сервера приложений.
В предыдущих версиях сервера приложений для этой цели применялось свойство com.ibm.websphere.security.util.csiv2SessionCacheMaxSize. В этой версии продукта рекомендуется использовать административную консоль, а не пользовательское свойство.
Это поле применимо только в том случае, если выбраны параметры Сеансы с сохранением состояния и Включить ограничение кэша сеансов CSIv2.
| Информация | Значение |
|---|---|
| По умолчанию: | По умолчанию значение не указано. |
| Диапазон: | 100 - 1000 записей |
Задает тайм-аут простоя сеанса CSIv2, по истечении которого сеанс удаляется. Сеанс удаляется, если выбран параметр Включить ограничение сеанса кэша CSIv2 и превышено значение поля Максимальный размер кэша.
Это значение тайм-аута применяется только в том случае, если выбраны параметры Сеансы с сохранением состояния и Включить ограничение кэша сеансов CSIv2. Значение этого поля рекомендуется уменьшить, если выполнены следующие условия: в среде применяется идентификация Kerberos, небольшой разброс часов для настроенного ключа центра выдачи ключей (KDC). В этом сценарии предполагается, что разброс часов не превышает 20 минут. Малое смещение часов может вызвать увеличение числа отклоненных сеансов CSIv2. Однако если в поле Тайм-аут сеансов с простоем указано небольшое значение, то сервер приложений может с большей частотой удалять отклоненные сеансы, снизив тем самым нехватку ресурсов.
В предыдущих версиях WebSphere Application Server для этой цели применялось свойство com.ibm.websphere.security.util.csiv2SessionCacheIdleTime. В этой версии продукта рекомендуется использовать административную консоль, а не пользовательское свойство. Значение в миллисекундах, указанное ранее, на этой панели административной консоли преобразуется в секунды. На этой панели административной консоли значение указывается в секундах.
| Информация | Значение |
|---|---|
| По умолчанию: | По умолчанию значение не указано. |
| Диапазон: | 60 - 86400 секунд |
Использовать пользовательские модули сеанса для исходящих удаленных вызовов методов (RMI).
Пользовательский модуль сеанса выполняет сопоставление или другие действия до предопределённого исходящего вызова RMI.
Если соединение If the RMI/IIOP устанавливается с разными областями, добавьте исходящие доверенные области по этой ссылке.
Ключи разрешений пересылаются только в доверенные области. Кроме того, для проверки ключа LTPA сервер-получатель должен доверять этой области, пользуясь конфигурацией входящих доверенных областей.