Utilice esta página para configurar SAF (System Authorization Facility) y las propiedades de autorización SAF.
Las propiedades comunes para usuario autenticado, autorización SAF y supresión del mensaje SAF EJBROLE han dejado de ser propiedades personalizadas.
Cuando se selecciona esta opción, WebSphere Application Server utiliza la política de autorización almacenada en el producto de seguridad de z/OS para la autorización.
Especifica el ID de usuario MVS que se utiliza para representar solicitudes de servlet sin proteger cuando se especifica autorización SAF o se configura un registro de sistema operativo local. Este ID de usuario debe tener un máximo de ocho caracteres.
Especifica el nombre del perfil EJBRole de SAF con el que se correlaciona un nombre de rol Java EE (Java Platform, Enterprise Edition). El nombre que especifique implementa la interfaz com.ibm.websphere.security.SAFRoleMapper.
La clase de implementación com.ibm.ws.security.zOS.authz.SAFRoleMapperImpl, que es la implementación de correlacionador de roles SAF predeterminada, se configura inicialmente. Esta configuración inicial correlaciona todos los caracteres que no se permiten en un nombre de rol SAF, por ejemplo, los caracteres de porcentaje (%), (&), asterisco (*) y en blanco, con un carácter de almohadilla (#).
Para obtener más información, consulte Desarrollo de correlacionadores de roles EJB SAF
Especifica que se asigne a las definiciones de EJBROLE SAF la identidad de usuario de MVS, que pasa a ser la identidad activa cuando selecciona el rol RunAs especificado.
Seleccione la opción Habilitar la delegación SAF sólo si selecciona la opción Habilitar autorización SAF como proveedor de autorización externo.
Utilizar el perfil APPL para limitar el acceso a WebSphere Application Server.
Si ha definido un prefijo de perfil SAF, el perfil APPL utilizado es el prefijo del perfil. Si no, el nombre del perfil APPL es CBS390. Todas las identidades de z/OS que utilizan servicios WebSphere deben tener permiso de lectura para el perfil APPL. Esto incluye todas las identidades de WebSphere Application Server las identidades no autenticadas de WebSphere Application Server, las identidades administrativas de WebSphere Application Server, los ID de usuario basados en correlaciones de rol a usuario y todas las identidades de usuario para usuarios del sistema. Si la clase APPL no está activa en el sistema z/OS, esta propiedad no tiene efecto, independientemente de su valor.
| Información | Valor |
|---|---|
| Valor predeterminado: | Habilitado. |
Especifica si los mensajes ICH408I se activan o desactivan. El valor predeterminado para estos valores es false (no seleccionad), que hace que no se supriman mensajes.
Evite problemas: Para obtener más información sobre la autorización SAF, consulte "Control de acceso a los usuarios por parte de los usuarios cuando se utiliza un registro OS local" en el centro de información. Para obtener más información sobre los roles administrativos, consulte "Roles de administración" en el centro de información.
| Información | Valor |
|---|---|
| Valor predeterminado: | Inhabilitado, lo que no suprime los mensajes. |
Determina cuando un registro de auditoría se ha escrito en SMF (System Management Facility). En cada llamada de autorización, RACF o un producto basado en SAF equivalente puede escribir un registro de auditoría en SMF con el resultado de la comprobación de autorización.
WebSphere Application Server para z/OS utiliza las operaciones SAF RACROUTE AUTH y RACROUTE FASTAUTH y pasa la opción LOG que se especifica en la configuración de seguridad. Las opciones son DEFAULT, ASIS, NOFAIL y NONE.
Cuando se especifican varias restricciones de rol, como que un usuario debe estar en alguno de los roles de un conjunto, todos los roles excepto el último rol se verifican con la opción NOFAIL. Si se otorga la autorización en uno de los roles anteriores al último rol, WebSphere Application Server escribe un registro de autorización satisfactoria. Si la autorización no es satisfactoria en estos roles, el último rol se verifica con la opción de anotación cronológica ASIS. Si el usuario tiene autorización para el último rol, puede escribirse un registro satisfactorio. Si el usuario no tiene autorización, puede escribirse un registro de anomalía.
Sólo se escribe un registro de anomalía en la autorización para una comprobación de autorización Java EE anómala incluso si se han realizado varias llamadas de autorización SAF. Para obtener más información sobre las opciones LOG para llamadas RACROUTE de SAF, consulte la documentación del producto de RACF o de un producto basado en SAF. También puede consultar el tema Soporte de auditoría para obtener información adicional sobre la auditoría de SMF de llamadas de WebSphere Application Server a las macros RACROUTE y a las API de SAF durante el proceso de autorización de recursos.
Especifica un prefijo que se añadirá a todos los perfiles SAF EJBROLE utilizados para los roles Java EE. Este prefijo se utiliza también como nombre de perfil APPL y se inserta en el nombre de perfil utilizado para las comprobaciones CBIND. No existe un valor predeterminado para el campo de prefijo de perfil SAF. Si no se especifica un prefijo explícitamente, no se añade ningún prefijo a los perfiles SAF EJBROLE, se utilizará el valor predeterminado CBS390 como nombre de perfil APPL y no se insertará nada en el nombre de perfil para las comprobaciones CBIND.
Puede usar el perfil APPL para limitar el acceso a WebSphere Application Server
Si ha definido un prefijo de perfil SAF, el perfil APPL utilizado es el prefijo del perfil. Si no, el nombre del perfil APPL es CBS390. Todas las identidades de z/OS que utilizan servicios WebSphere deben tener permiso de lectura para el perfil APPL. Esto incluye todas las identidades de WebSphere Application Server las identidades no autenticadas de WebSphere Application Server, las identidades administrativas de WebSphere Application Server, los ID de usuario basados en correlaciones de rol a usuario y todas las identidades de usuario para usuarios del sistema. Tenga en cuenta que si la clase APPL no está activa en el sistema z/OS, esta propiedad no tiene efecto, independientemente de su valor.