Эта страница предназначена для настройки System Authorization Facility (SAF).
Общие параметры для неидентифицированных пользователей, проверки прав доступа SAF и отключения сообщений EJBROLE более не являются пользовательскими параметрами.
При выборе этой опции WebSphere Application Server использует стратегию проверки прав доступа, которая хранится в продукте защиты z/OS.
ИД пользователя MVS, соответствующий незащищенным запросам сервлетов при использовании проверки прав доступа SAF или реестра локальной операционной системы. Длина ИД не должны превышать 8 символов.
Имя профайла SAF EJBRole, которому соответствует роль Java Platform, Enterprise Edition (Java EE). Указываемое имя должно реализовывать интерфейс com.ibm.websphere.security.SAFRoleMapper.
Первоначально установлен класс реализации com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, который является реализацией преобразования ролей SAF по умолчанию. Эта начальная конфигурация преобразовывает все символы, которые не разрешены в имени роли SAF, такие как знак процента (%), амперсанд (&), звездочка (*) и пробелы, в символ решетки (#).
Дополнительная информация приведена в разделе Создание пользовательского класса преобразования ролей EJB SAF
Присваивать определения EJBROLE ИД пользователя MVS, которое становится активным при выборе роли, указываемой RunAs.
Выберите Включить делегирование SAF, только если вы используете Включить проверку прав доступа SAF как внешнее средство проверки прав доступа.
Ограничение доступа к WebSphere Application Server с помощью профайла APPL.
Если задан префикс профайла SAF, то применяется префикс профайла APPL. В противном случае применяется профайл APPL с именем CBS390. Все идентификаторы z/OS, использующие службы WebSphere, должны обладать правами на чтение профайла APPL. К ним относятся все ИД пользователей WebSphere Application Server, неидентифицированные ИД пользователей WebSphere Application Server, ИД администраторов WebSphere Application Server, ИД пользователей на основе ролей, а также ИД системных пользователей. Значение этого свойства учитывается только в том случае, если класс APPL активен в системе z/OS.
| Информация | Значение |
|---|---|
| По умолчанию: | Включено. |
Отключить сообщения ICH408I. Значение по умолчанию - false (переключатель не выбран); сообщения не отключаются.
Предотвращение неполадок: Дополнительная информация о проверке прав доступа SAF приведена в статье Information Center "Управление доступом к консоли при использовании реестра локальной ОС". Дополнительная информация об административных ролях приведена в статье Information Center "Административные роли".
| Информация | Значение |
|---|---|
| По умолчанию: | Отключено, т.е. сообщения не отключены. |
Определяет, когда следует вносить контрольную запись в System Management Facility (SMF). При каждом вызове для проверки прав доступа RACF или эквивалентный основанный на SAF продукт может вносить контрольную запись в SMF о результате проверки прав доступа.
WebSphere Application Server для z/OS использует операции SAF RACROUTE AUTH и RACROUTE FASTAUTH и передает параметр LOG, указанный в конфигурации защиты. Возможные варианты - DEFAULT, ASIS, NOFAIL и NONE.
Если указаны несколько ролевых ограничений, например так, что пользователь должен иметь только одну из набора ролей, для всех ролей, кроме последней, выбирается NOFAIL. Если права доступа предоставляются одной из ролей перед последней, WebSphere Application Server вносит запись об успешной проверке прав доступа. В случае неуспешного предоставления прав доступа последняя роль отмечается как ASIS. Если пользователю присваивается последняя роль, может быть внесена запись об успешной проверке прав доступа. Если пользователю отказано в доступе, может быть внесена запись о неуспешной проверке прав доступа.
Даже если выполняется несколько вызовов для проверки прав доступа SAF, в случае непредоставления прав доступа Java EE соответствующее сообщение записывается только один раз. Дополнительные сведения об опциях LOG для RACROUTE AUTH и RACROUTE FASTAUTH приведены в документации RACF или эквивалентного продукта на основе SAF. Дополнительную информацию о поддержке контроля SMF у вызовов макросов RACROUTE и API SAF продуктом WebSphere Application Server в процессе предоставления прав доступа к ресурсу можно также получить в разделе Поддержка контроля.
Префикс, который будет добавлен ко всем профайлам SAF EJBROLE, используемым для ролей Java EE. Кроме того, префикс используется в качестве имени профайла APPL и входит в состав имени профайла, используемого для проверок CBIND. Для поля префикса профайлов SAF значение по умолчанию не предусмотрено. Если префикс не задан явно, то к профайлам SAF EJBROLE префикс не добавляется, в качестве имени профайла APPL используется значение по умолчанию CBS390, а в имя профайла, используемого для проверок CBIND, ничего дополнительно не включается.
С помощью профайла APPL можно ограничить доступ к серверу WebSphere Application Server.
Если задан префикс профайла SAF, то применяется префикс профайла APPL. В противном случае применяется профайл APPL с именем CBS390. Все идентификаторы z/OS, использующие службы WebSphere, должны обладать правами на чтение профайла APPL. К ним относятся все ИД пользователей WebSphere Application Server, неидентифицированные ИД пользователей WebSphere Application Server, ИД администраторов WebSphere Application Server, ИД пользователей на основе ролей, а также ИД системных пользователей. Значение этого свойства учитывается только в том случае, если класс APPL активен в системе z/OS.