[z/OS]

Проверка прав доступа с помощью z/OS System Authorization Facility

Эта страница предназначена для настройки System Authorization Facility (SAF).

Для того чтобы включить проверку прав доступа SAF:
  1. Выберите Защита > Глобальная защита > Внешние модули проверки прав доступа.
  2. Выберите System Authorization Facility (SAF) в выпадающем списке Провайдер проверки прав доступа.
  3. Нажмите кнопку Настроить.
При выборе проверки прав доступа SAF WebSphere Application Server использует стратегию проверки прав доступа, которая хранится в продукте защиты z/OS. Если настроен реестр LDAP или нестандартный реестр и выбрана проверка прав доступа SAF, преобразование в субъект z/OS необходимо при каждом входе в систему для запуска защищенных методов:

Общие параметры для неидентифицированных пользователей, проверки прав доступа SAF и отключения сообщений EJBROLE более не являются пользовательскими параметрами.

При выборе этой опции WebSphere Application Server использует стратегию проверки прав доступа, которая хранится в продукте защиты z/OS.

Идентификатор неидентифицированного пользователя

ИД пользователя MVS, соответствующий незащищенным запросам сервлетов при использовании проверки прав доступа SAF или реестра локальной операционной системы. Длина ИД не должны превышать 8 символов.

Этот параметр используется в следующих ситуациях:
  • Для проверки прав доступа при вызове незащищённым сервлетом сущностного объекта EJB
  • Для идентификации незащищенного сервлета для вызова программы подключения z/OS, например Customer Information Control System (CICS) или Information Management System (IMS), использующей текущий субъект при res-auth=container
  • При вызове приложением функции синхронизации с нитью ОС
Дополнительная информация приведена в следующих статьях Information Center:
  • "Синхронизация приложения с нитью ОС"
  • "Когда следует использовать опцию Разрешить синхронизацию с нитью ОС"

Связанный профайл SAF

Имя профайла SAF EJBRole, которому соответствует роль Java Platform, Enterprise Edition (Java EE). Указываемое имя должно реализовывать интерфейс com.ibm.websphere.security.SAFRoleMapper.

Первоначально установлен класс реализации com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, который является реализацией преобразования ролей SAF по умолчанию. Эта начальная конфигурация преобразовывает все символы, которые не разрешены в имени роли SAF, такие как знак процента (%), амперсанд (&), звездочка (*) и пробелы, в символ решетки (#).

Дополнительная информация приведена в разделе Создание пользовательского класса преобразования ролей EJB SAF

Включить делегирование SAF

Присваивать определения EJBROLE ИД пользователя MVS, которое становится активным при выборе роли, указываемой RunAs.

Выберите Включить делегирование SAF, только если вы используете Включить проверку прав доступа SAF как внешнее средство проверки прав доступа.

Ограничение доступа к серверу приложений с помощью профайла APPL

Ограничение доступа к WebSphere Application Server с помощью профайла APPL.

Если задан префикс профайла SAF, то применяется префикс профайла APPL. В противном случае применяется профайл APPL с именем CBS390. Все идентификаторы z/OS, использующие службы WebSphere, должны обладать правами на чтение профайла APPL. К ним относятся все ИД пользователей WebSphere Application Server, неидентифицированные ИД пользователей WebSphere Application Server, ИД администраторов WebSphere Application Server, ИД пользователей на основе ролей, а также ИД системных пользователей. Значение этого свойства учитывается только в том случае, если класс APPL активен в системе z/OS.

Информация Значение
По умолчанию: Включено.

Не выдавать сообщения о запрете доступа к защищенным продуктам z/OS

Отключить сообщения ICH408I. Значение по умолчанию - false (переключатель не выбран); сообщения не отключаются.

System Management Facility (SMF) ведет протокол нарушений доступа независимо от этого нового параметра. Этот параметр затрагивает создание сообщений о нарушении прав доступа для ролей, определяемых приложением, и динамических ролей сервера приложений для подсистем именования и администрирования. Проверка профайла EJBROLE выполняется и для проверки декларативной защиты, и для проверки программной защиты:
  • Описательные проверки реализуются в виде защитных ограничений в веб-приложениях, а файлы описания - в виде защитных ограничений в объектах JavaBeans (EJB).
  • Проверка программных алгоритмов (или проверка прав доступа) выполняется с помощью метода isCallerinRole(x) для объектов EJB и isUserInRole(x) для веб-приложений.
Предотвращение неполадок Предотвращение неполадок:
  • Если требуется, чтобы сообщения административных ролей не подавлялись при значении По умолчанию свойства Стратегия записи контроля SMF, то необходимо задать свойству com.ibm.security.SAF.EJBROLE.Audit.Messages.Suppress.Admin значение false. Значение, заданное этому свойству, переопределяет любые другие значения, управляющие подавлением сообщений для административных ролей.
  • В случае применения внешней авторизации, например Tivoli Access Manager или SAF для z/OS, информация в административной консоли может не соответствовать данным провайдера. Кроме того, изменения в панели могут не отражаться в провайдере автоматически. Для передачи изменений провайдеру выполните соответствующие инструкции средства проверки прав доступа.
gotcha

Дополнительная информация о проверке прав доступа SAF приведена в статье Information Center "Управление доступом к консоли при использовании реестра локальной ОС". Дополнительная информация об административных ролях приведена в статье Information Center "Административные роли".

Информация Значение
По умолчанию: Отключено, т.е. сообщения не отключены.

Стратегия записей контроля SMF

Определяет, когда следует вносить контрольную запись в System Management Facility (SMF). При каждом вызове для проверки прав доступа RACF или эквивалентный основанный на SAF продукт может вносить контрольную запись в SMF о результате проверки прав доступа.

WebSphere Application Server для z/OS использует операции SAF RACROUTE AUTH и RACROUTE FASTAUTH и передает параметр LOG, указанный в конфигурации защиты. Возможные варианты - DEFAULT, ASIS, NOFAIL и NONE.

В выпадающем списке доступны следующие опции:
DEFAULT

Если указаны несколько ролевых ограничений, например так, что пользователь должен иметь только одну из набора ролей, для всех ролей, кроме последней, выбирается NOFAIL. Если права доступа предоставляются одной из ролей перед последней, WebSphere Application Server вносит запись об успешной проверке прав доступа. В случае неуспешного предоставления прав доступа последняя роль отмечается как ASIS. Если пользователю присваивается последняя роль, может быть внесена запись об успешной проверке прав доступа. Если пользователю отказано в доступе, может быть внесена запись о неуспешной проверке прав доступа.

ASIS
Записывать события контроля по правилам, определенным в профайле, защищающем ресурс, или по правилам, указанным в SETROPTS.
NOFAIL
Не записывать сообщения о неуспешном предоставлении прав доступа. При этом сообщения об успешном предоставлении прав доступа могут записываться.
NONE
Не записывать сообщения о предоставлении прав доступа.

Даже если выполняется несколько вызовов для проверки прав доступа SAF, в случае непредоставления прав доступа Java EE соответствующее сообщение записывается только один раз. Дополнительные сведения об опциях LOG для RACROUTE AUTH и RACROUTE FASTAUTH приведены в документации RACF или эквивалентного продукта на основе SAF. Дополнительную информацию о поддержке контроля SMF у вызовов макросов RACROUTE и API SAF продуктом WebSphere Application Server в процессе предоставления прав доступа к ресурсу можно также получить в разделе Поддержка контроля.

Приставка профайла SAF

Префикс, который будет добавлен ко всем профайлам SAF EJBROLE, используемым для ролей Java EE. Кроме того, префикс используется в качестве имени профайла APPL и входит в состав имени профайла, используемого для проверок CBIND. Для поля префикса профайлов SAF значение по умолчанию не предусмотрено. Если префикс не задан явно, то к профайлам SAF EJBROLE префикс не добавляется, в качестве имени профайла APPL используется значение по умолчанию CBS390, а в имя профайла, используемого для проверок CBIND, ничего дополнительно не включается.

С помощью профайла APPL можно ограничить доступ к серверу WebSphere Application Server.

Если задан префикс профайла SAF, то применяется префикс профайла APPL. В противном случае применяется профайл APPL с именем CBS390. Все идентификаторы z/OS, использующие службы WebSphere, должны обладать правами на чтение профайла APPL. К ним относятся все ИД пользователей WebSphere Application Server, неидентифицированные ИД пользователей WebSphere Application Server, ИД администраторов WebSphere Application Server, ИД пользователей на основе ролей, а также ИД системных пользователей. Значение этого свойства учитывается только в том случае, если класс APPL активен в системе z/OS.

Прим.: Префикс профайла SAF соответствует свойству com.ibm.security.SAF.profilePrefix.name из файла security.xml.


Имя файла: usec_safpropszos.html