Параметры веб-идентификации

На этой странице можно указать параметры веб-идентификации веб-клиента.

Для просмотра этой страницы административной консоли выполните следующие действия:
  1. Нажмите Защита > Глобальная защита.
  2. В разделе Идентификация разверните категорию Веб-защита и защита SIP и выберите Общие параметры.
[IBM i][AIX Solaris HP-UX Linux Windows] Глобальные параметры веб-защиты, выбранные на этой панели, можно переопределить, указав одно или несколько следующих системных свойств на уровне сервера. Для указания этих системных свойств выполните следующие действия:
  1. Выберите команду меню Серверы > Типы серверов > Серверы приложений WebSphere > имя-сервера.
  2. В разделе Инфраструктура сервера выберите Java и управление процессами > Определение процесса.
  3. В разделе Дополнительные свойства выберите Виртуальная машина Java > Пользовательские свойства > Создать.
[z/OS] Глобальные параметры веб-защиты, выбранные на этой панели, можно переопределить, указав одно или несколько следующих системных свойств на уровне контроллера или подчиненного процесса. Для указания этих системных свойств на уровне контроллера выполните следующие действия:
  1. Выберите команду меню Серверы > Типы серверов > Серверы приложений WebSphere > имя-сервера.
  2. В разделе Инфраструктура сервера выберите Java и управление процессами > Определение процесса.
  3. В разделе Дополнительные свойства выберите Виртуальная машина Java > Пользовательские свойства > Создать.
[z/OS] Для указания этих системных свойств на уровне подчиненного процесса выполните следующие действия:
  1. Выберите команду меню Серверы > Типы серверов > Серверы приложений WebSphere > имя-сервера.
  2. В разделе Инфраструктура сервера выберите Java и управление процессами > Определение процесса.
  3. В разделе Дополнительные свойства выберите Виртуальная машина Java > Пользовательские свойства > Создать.
Табл. 1. Значения системных свойств веб-идентификации. Приведено описание значений системных свойств веб-идентификации.
Имя свойства Значение Объяснение
com.ibm.wsspi.security.web.webAuthReq lazy Это значение аналогично опции Идентифицировать только при защищенном URI.
Прим.: Свойство webAuthReq можно задать с помощью административной консоли или сценариев в глобальном домене или домене защиты, однако глобальный уровень всегда обладает преимуществом.
com.ibm.wsspi.security.web.webAuthReq persisting Это значение аналогично опции Применять имеющиеся идентификационные данные при обращении к незащищенному URI.
com.ibm.wsspi.security.web.webAuthReq always Это значение аналогично опции Идентифицировать при обращении к любому URI.
com.ibm.wsspi.security.web.failOverToBasicAuth true Это значение аналогично опции Использовать простую идентификацию в случае ошибки идентификации сертификата клиента HTTPS.

Идентифицировать только при защищенном URI

Сервер приложений вызывает веб-клиент для получения идентификационных данных, когда веб-клиент обращается к URI, защищенному ролью Java EE. Проверенный идентификатор доступен только в том случае, когда веб-клиент обращается к защищенному URI.

Эта опция задает способ веб-идентификации Java EE по умолчанию, поддерживаемый предыдущими выпусками WebSphere Application Server.

Прим.: Если выбрана эта опция, то на странице входа административной консоли будут отсутствовать изображения. В административной консоли может появиться следующее сообщение об ошибке: "CWLAA6003: Не удалось отобразить портлет; возможно, портлет не запущен. См. протоколы ошибок".

Отсутствующие изображения и соответствующие сообщения об ошибках являются побочным эффектом данной опции. Изображения не отображаются из-за необходимости идентификации URI этих изображений, для которой требуется выполнить вход в систему. Эти сообщения можно игнорировать.

Информация Значение
По умолчанию: Включено

Применять имеющиеся идентификационные данные при обращении к незащищенному URI

Веб-клиент может обращаться к проверенным идентификационным данным, которые ранее были ему недоступны. Эта опция позволяет веб-клиенту вызывать методы getRemoteUser, isUserInRole и getUserPrincipal для получения проверенного идентификатора из незащищенного URI.

Если эта опция выбрана совместно с опцией Идентифицировать только при защищенном URI, то веб-клиент может использовать идентификационные данные независимо от того, защищен URI или нет.

Если этот параметр выбран и применяется идентификация на основе форм, то cookie WASPostParam создается в ходе процедуры идентификации запроса HTTP POST даже в том случае, если целевой URL не защищен. Файл cookie WASPOSTParam - это временный cookie, в котором сохраняются параметры HTTP POST. В результате веб-клиенту в ответе HTTP отправляется ненужный cookie. Это может привести к непредвиденным результатам, если размер cookie превышает ограничение браузера. Во избежание такой ситуации можно задать пользовательское свойство com.ibm.websphere.security.util.postParamMaxCookieSize, позволяющее прекратить создание cookie при достижении указанного максимального размера.

Важное замечание: Если эта опция выбрана, то у веб-клиента не запрашиваются идентификационные данные в случае обращения к незащищенному URI без идентификационных данных.
Информация Значение
По умолчанию: Включено

Идентифицировать при обращении к любому URI

Веб-клиент должен предоставлять идентификационные данные независимо от того, защищен ли URI.

Информация Значение
По умолчанию: Выключен

Использовать простую идентификацию в случае ошибки идентификации сертификата клиента HTTPS

Если происходит сбой обязательной идентификации по сертификату клиента HTTPS, сервер приложений применяет метод базовой идентификации, чтобы вызвать веб-клиент для получения ИД пользователя и пароля.

Идентификация сертификата клиента HTTP, выполняемая защитой сервера приложений, отличается от идентификации клиента, выполняемой модулем веб-сервера. Если модуль веб-сервера настроен для поддержки взаимной идентификации, то в случае ошибки идентификации клиента выполняются следующие действия:
  • Веб-сервер выдает сообщение об ошибке и запрос не передается на обработку защите сервера приложений.
  • Сервер приложений не переключается на простую идентификацию.
Информация Значение
По умолчанию: Выключен


Имя файла: usec_webauth.html