Utilice esta página para configurar los atributos de seguridad de un dominio y para asignar el dominio a los recursos de célula. Para cada atributo de seguridad, puede utilizar los valores de seguridad global o personalizar valores para un dominio.
Para ver esta página de la consola de administración, pulse Seguridad > Dominios de seguridad. En la página Colección de dominios de seguridad, seleccione el dominio existente que desee configurar, crear uno nuevo o copiar un dominio existente.
Consulte Varios dominios de seguridad para comprender mejor el significado de los distintos dominios de seguridad y la forma en que reciben soporte en esta versión de WebSphere Application Server.
Especifica un nombre exclusivo para el dominio. Este nombre no se puede modificar una vez se ha enviado el formulario.
Un nombre de dominio debe ser exclusivo en una célula y no puede contener ningún carácter no válido.
Especifica una descripción para el dominio.
Seleccione esta opción para visualizar la topología de la célula. Puede asignar el dominio de seguridad a toda la célula o seleccionar los clústeres, nodos y buses de integración de servicios específicos que desea incluir en el dominio de seguridad.
Si selecciona Todos los ámbitos, se visualiza toda la topología de la célula.
Si selecciona Ámbitos asignados, se visualiza la topología de célula cuyos servidores y clústeres estén asignados al dominio actual.
El nombre del dominio asignado explícitamente se muestra junto a los recursos. Los recuadros de selección indican los recursos actualmente asignados al dominio. También puede seleccionar otros recursos y pulsar Aplicar o Aceptar para asignarlos al dominio actual.
Un recurso que no esté marcado (inhabilitado) indica que no está asignado al dominio actual y que debe eliminarse de otro dominio para poderlo habilitar en el dominio actual.
Si un recurso no tiene un dominio explícitamente asignado, utiliza el dominio asignado a la célula. Si no existe ningún dominio asignado a la célula, el recurso utiliza valores globales.
Los miembros de clúster no se pueden asignar individualmente a los dominios; todo el clúster utiliza el mismo dominio.
Seleccione Habilitar seguridad de aplicación para habilitar o inhabilitar la seguridad de las aplicaciones de usuario. Puede utilizar los valores de seguridad globales o personalizar los valores de un dominio.
Cuando esta selección está inhabilitada, todos los EJB y aplicaciones web del dominio de seguridad dejan de estar protegidos. Se otorga acceso a estos recursos sin autenticación de usuario. Cuando habilite esta selección, la seguridad de Java EE se aplica para todos los EJB y todas las aplicaciones web del dominio de seguridad. Sólo se aplica la seguridad de Java EE cuando se habilita la seguridad global en la configuración de seguridad global, es decir, no se puede habilitar la seguridad de aplicación sin antes habilitar la seguridad global a nivel global.
Habilita la seguridad para estas aplicaciones del entorno. Este tipo de seguridad proporciona el aislamiento de las aplicaciones y los requisitos necesarios para autenticar a los usuarios de aplicaciones.
En releases anteriores de WebSphere Application Server, cuando un usuario habilitaba la seguridad global, se habilitaban tanto la seguridad global como la administrativa. En WebSphere Application Server, Versión 6.1, la noción anterior de seguridad global se dividía en seguridad administrativa y seguridad de aplicaciones, que se habilitan por separado.
Como resultado de esta división, los clientes de WebSphere Application Server deben saber si la seguridad de aplicaciones está inhabilitada en el servidor de destino. La seguridad administrativa está habilitada de forma predeterminada. La seguridad de aplicaciones está inhabilitada de forma predeterminada. Para habilitar la seguridad de aplicaciones, debe habilitar la seguridad administrativa. La seguridad de aplicaciones sólo tiene efecto cuando la seguridad administrativa está habilitada.
Cuando esta selección está inhabilitada, todos los EJB y aplicaciones web del dominio de seguridad dejan de estar protegidos. Se otorga acceso a estos recursos sin autenticación de usuario. Cuando habilite esta selección, la seguridad de Java EE se aplica para todos los EJB y todas las aplicaciones web del dominio de seguridad. Sólo se aplica la seguridad de Java EE cuando se habilita la seguridad global en la configuración de seguridad global, es decir, no se puede habilitar la seguridad de aplicación sin antes habilitar la seguridad global a nivel global.
Seleccione Utilizar seguridad de Java 2 para habilitar o inhabilitar la seguridad de Java 2 a nivel de dominio o para asignar o añadir propiedades relacionadas con la seguridad de Java 2. Puede utilizar los valores de seguridad globales o personalizar los valores de un dominio.
Esta opción habilita o inhabilita la seguridad de Java 2 a nivel de proceso (JVM) de forma que todas las aplicaciones (administrativas y de usuario) puedan habilitar o inhabilitar la seguridad de Java 2.
Seleccione esta opción para especificar los valores de seguridad globales que se están utilizando.
Seleccione esta opción para especificar los valores definidos en el dominio, como las opciones para habilitar la seguridad Java 2 y de aplicación y para utilizar los datos de autenticación calificados para reino.
Seleccione esta opción para especificar si se debe habilitar o inhabilitar la comprobación del permiso de seguridad de Java 2. De manera predeterminada, el acceso a los recursos locales no está restringido. Puede optar por inhabilitar la seguridad de Java 2, incluso si la seguridad de las aplicaciones está habilitada.
Cuando se habilita la opción Utilizar la seguridad de Java 2 para restringir a las aplicaciones el acceso a los recursos locales y una aplicación requiere más permisos de seguridad de Java 2 de los otorgados por la política predeterminada, es posible que la aplicación no se ejecute correctamente hasta que se otorguen los permisos necesarios en el archivo app.policy o el archivo was.policy de la aplicación. Las aplicaciones que no tienen todos los permisos generan excepciones AccessControl.
Especifica que durante el despliegue de aplicación y el inicio de aplicación, el tiempo de ejecución de seguridad emite un aviso si se otorga a las aplicaciones cualquier permiso personalizado. Los permisos personalizados son permisos definidos por las aplicaciones de usuario, no son permisos de la API de Java. Los permisos de la API de Java son permisos en los paquetes java.* y javax.*.
El servidor de aplicaciones da soporte a la gestión de archivos de políticas. Existen varios archivos de políticas en este producto, unos estáticos y otros dinámicos. La política dinámica es una plantilla de permisos para un determinado tipo de recurso. No hay ninguna base de código definida ni se utiliza ninguna base de código relativa en la plantilla de política dinámica. La base de código real se crea dinámicamente a partir de la configuración y los datos de tiempo de ejecución. El archivo filter.policy contiene una lista de permisos que no desea que tenga una aplicación según la especificación Java EE 1.4.
Esta opción está inhabilitada si no se ha habilitado la seguridad de Java 2.
permission com.ibm.websphere.security.WebSphereRuntimePermission "accessRuntimeClasses";
La opción Restringir el acceso a los datos de autenticación de recursos añade la comprobación precisa de permisos de seguridad de Java 2 a la correlación de principales predeterminada de la implementación WSPrincipalMappingLoginModule. Debe otorgar el permiso explícito a las aplicaciones Java EE (Java Platform, Enterprise Edition) que utilicen la implementación WSPrincipalMappingLoginModule directamente en el inicio de sesión JAAS (Java Authentication and Authorization Service) cuando las opciones Utilizar la seguridad de Java 2 para restringir el acceso de las aplicaciones a los recursos locales y Restringir el acceso a los datos de autenticación de recursos estén habilitadas.
| Información | Valor |
|---|---|
| Valor predeterminado: | Inhabilitado |
Esta sección permite configurar el registro de usuarios para el dominio de seguridad. Puede configurar separadamente cualquier registro que se utiliza a nivel de dominio.
Al configurar un registro a nivel de dominio, se puede optar por definir un nombre de reino propio para el registro. El nombre de reino diferencia a los registros de usuarios entre sí. El nombre de reino se utiliza en varios lugares: en el panel de inicio de sesión del cliente de Java para hacer solicitudes al usuario, en la memoria caché de autenticación, y al utilizar la autorización nativa.
A nivel de la configuración global, el sistema crea el reino para el registro de usuarios. En los releases anteriores de WebSphere Application Server, sólo se configura un registro de usuarios en el sistema. Si dispone de varios dominios de seguridad, puede configurar varios registros en el sistema. Para que los reinos sean exclusivos en estos dominios, configure su nombre de reino propio para un dominio de seguridad. También puede optar por que el sistema cree un nombre de reino exclusivo si está seguro que debe serlo. En este último caso, el nombre de reino se basa en el registro que se está utilizando.
Seleccione esta opción para especificar los valores para la asociación de confianza. La asociación de confianza se utiliza para conectar servidores proxy de retroceso con los servidores de aplicaciones.
La asociación de confianza permite integrar la seguridad de IBM® WebSphere Application Server con los servidores de seguridad de terceros. En concreto, un servidor proxy inverso puede actuar como servidor de autenticación frontal mientras el producto aplica su propia política de autorización a las credenciales resultantes que pasa el servidor proxy.
Los interceptores de asociación de confianza de Tivoli Access Manager sólo pueden configurarse a nivel global. La configuración de dominio también puede utilizarlos, pero la versión de su interceptor de asociación de confianza no puede ser diferente. Sólo puede existir una instancia de interceptores de asociación de confianza de Tivoli Access Manager en el sistema.
Seleccione esta opción para acceder o especificar la información de confianza para servidores proxy inversos.
Seleccione esta opción para habilitar la integración de la seguridad de IBM WebSphere Application Server y los servidores de seguridad de otros fabricantes. En concreto, un servidor proxy inverso puede actuar como servidor de autenticación frontal mientras el producto aplica su propia política de autorización a las credenciales resultantes que pasa el servidor proxy.
Especifica los valores para SPNEGO (Simple and Protected GSS-API Negotiation) como mecanismo de autenticación web.
La autenticación web SPNEGO, que permite configurar SPNEGO para la autenticación de recursos web, se puede configurar a nivel de dominio.
Especifica los valores para RMI/IIOP (Remote Method Invocation over the Internet Inter-ORB Protocol).
Un Object Request Broker (ORB) gestiona la interacción entre clientes y servidores utilizando el protocolo IIOP (Internet InterORB Protocol). Permite a los clientes realizar solicitudes y recibir respuestas de servidores en un entorno distribuido de red.
Cuando configura estos atributos a nivel de dominio, se copia la configuración de seguridad RMI/IIOP a nivel global para mayor comodidad. Puede cambiar los atributos que deben ser diferentes a nivel de dominio. Los valores de capa de transporte para las comunicaciones de entrada CSIv2 deben ser los mismos tanto a nivel global como a nivel de dominio. Si son diferentes, los atributos del nivel de dominio se aplican a todas las aplicaciones del proceso.
Cuando un proceso se comunica con otro proceso con un reino distinto, la autenticación LTPA y las señales de propagación se propagan al servidor de sentido descendente a menos que dicho servidor figure en la lista de reinos de confianza de salida. Esto puede realizarse mediante el enlace Reinos de autenticación de confianza – salida del panel Comunicación de salida CSIv2.
Seleccione esta opción para especificar valores de autenticación para las solicitudes que se reciben y valores de transporte para conexiones aceptadas por este servidor mediante el protocolo de autenticación CSI (Common Secure Interoperability) de OMG (Object Management Group).
WebSphere Application Server le permite especificar la autenticación del protocolo IIOP (Internet Inter-ORB Protocol) para las solicitudes de autenticación de entrada y salida. Para las solicitudes de entrada, puede especificar el tipo de autenticación aceptada, como la autenticación básica.
Seleccione esta opción para especificar valores de autenticación para las solicitudes que se envían y valores de transporte para conexiones iniciadas por el servidor mediante el protocolo de autenticación CSI (Common Secure Interoperability) de OMG (Object Management Group).
WebSphere Application Server le permite especificar la autenticación del protocolo IIOP (Internet Inter-ORB Protocol) para las solicitudes de autenticación de entrada y salida. Para las solicitudes de salida, puede especificar propiedades como, por ejemplo, el tipo de autenticación, la aserción de identidades o configuraciones de inicio de sesión que se utilizan para las solicitudes en servidores receptores.
Seleccione esta opción para definir configuraciones de inicio de sesión utilizadas por JAAS.
Los inicios de sesión de la aplicación JAAS, inicios de sesión del sistema JAAS y alias de datos de autenticación JAAS J2C se pueden configurar a nivel de dominio. De manera predeterminada, todas las aplicaciones del sistema tienen acceso a los inicios de sesión JAAS configurados a nivel global. El tiempo de ejecución de seguridad busca primero los inicios de sesión JAAS a nivel de dominio. Si no encuentra ninguno, los buscará en la configuración de seguridad global. Configure cualquiera de estos inicios de sesión JAAS en un dominio sólo cuando deba especificar un inicio de sesión que sea utilizado exclusivamente por las aplicaciones del dominio de seguridad.
Sólo en el caso de las propiedades JAAS y personalizadas, una vez que se han personalizado los atributos globales para un dominio, pueden seguir siendo utilizados por las aplicaciones de usuario.
No elimine las configuraciones de inicio de sesión ClientContainer, DefaultPrincipalMapping y WSLogin ya que es posible que otras aplicaciones las utilicen. Si se eliminan estas configuraciones, podría causar anomalías en otras aplicaciones.
Seleccione esta opción para especificar los valores definidos en el dominio, como las opciones para habilitar la seguridad Java 2 y de aplicación y para utilizar los datos de autenticación calificados para reino.
Especifica los valores de configuración para los inicios de sesión de sistema JAAS. Puede utilizar los valores de seguridad globales o personalizar los valores de configuración de un dominio.
Seleccione esta opción para definir las configuraciones de inicios de sesión JAAS que utilizan los recursos del sistema, incluyendo el mecanismo de autenticación, la correlación de principales y la correlación de credenciales.
Especifica los valores para los datos de autenticación J2C JAAS. Puede utilizar los valores de seguridad globales o personalizar los valores de un dominio.
Las entradas de datos de autenticación del conector Java 2 Platform, Enterprise Edition (Java EE) son utilizadas por adaptadores de recursos y orígenes de datos JDBC (Java DataBase Connectivity).
Seleccione esta opción para especificar los valores definidos en el dominio, como las opciones para habilitar la seguridad Java 2 y de aplicación y para utilizar los datos de autenticación calificados para reino.
Especifica los valores de configuración de un proveedor de autenticación JASPI (Java Authentication SPI) y módulos de autenticación asociados. Puede utilizar los valores de seguridad global o personalizar los valores de un dominio. Para configurar proveedores de autenticación JASPI para un dominio, seleccione Personalizar para este dominio y, a continuación, puede habilitar JASPI. Seleccione Proveedores para crear o editar un proveedor de autenticación JASPI.
Especifica los distintos valores de memoria caché que deben aplicarse a nivel de dominio.
Especifica los valores para el proveedor de autorización. Puede utilizar los valores de seguridad globales o personalizar los valores de un dominio.
Puede configurar a nivel de dominio un proveedor de JACC (Java Authorization Contract for Containers) externo de otra empresa. El proveedor JACC de Tivoli Access Manager sólo se puede configurar en el nivel global. Los dominios de seguridad lo podrán seguir utilizando si no alteran temporalmente el proveedor de autorización con otro proveedor de JACC o con la autorización nativa incorporada.
Seleccione Autorización por omisión o Autorización externa utilizando un proveedor JACC. El botón Configurar sólo está habilitado cuando Autorización externa utilizando un proveedor JACC está seleccionado.
Para la autorización SAF (System Authorization Facility), si establece el prefijo de perfil SAF en el nivel de dominio, se aplica al nivel del servidor de manera que todas las aplicaciones (tanto las administrativas como las de usuario) la habilitarán o la inhabilitarán en dicho servidor
Especifica los valores para z/OS. Puede utilizar los valores de seguridad globales o personalizar los valores de un dominio.
Seleccione esta opción para indicar si una identidad de hebra del sistema operativo se habilita para la sincronización con la identidad de plataforma Java EE (Java Enterprise Edition) que se utiliza durante la ejecución del servidor de aplicaciones si se ha codificado una aplicación para solicitar esta función.
La sincronización de la identidad del sistema operativo con la identidad Java EE hace que la identidad del sistema operativo se sincronice con el emisor autenticado o la identidad RunAs delegada en un servlet o archivo EJB (Enterprise JavaBeans). Esta sincronización o asociación significa que se utiliza la identidad de rol de seguridad o emisor en lugar de la identidad de región de servidor para las solicitudes de servicio del sistema z/OS como el acceso a archivos.
Si este valor se establece en el nivel de dominio, se aplica al nivel del servidor de manera que todas las aplicaciones (tanto las administrativas como las de usuario) la habilitarán o la inhabilitarán en dicho servidor.
Seleccione esta opción para especificar los pares de datos de nombre-valor, en los que el nombre es una clave de propiedad y el valor es un valor de serie.
Establezca propiedades personalizadas a nivel de dominio que sean nuevas o distintas de las del nivel global. De manera predeterminada, todas las aplicaciones del sistema pueden acceder a todas las propiedades personalizadas de la configuración de seguridad global. El código de tiempo de ejecución de seguridad busca primero la propiedad personalizada a nivel de dominio. Si no la encuentra, intenta obtenerla de la configuración de seguridad global.
Pulse Enlaces de conjunto de políticas por omisión para establecer el proveedor predeterminado del dominio y los enlaces de cliente.