Параметры внешнего средства проверки прав доступа

На этой странице можно включить средство проверки прав доступа Java Authorization Contract for Containers (JACC).

Для просмотра этой страницы административной консоли выполните следующие действия:
  1. Нажмите Защита > Глобальная защита.
  2. Нажмите Внешние средства проверки прав доступа.

Сервер приложений поставляется со стандартным средством проверки прав доступа, используемым по умолчанию. Также для приложений Java Platform, Enterprise Edition (Java EE) поддерживаются внешние средства проверки прав доступа, соответствующие спецификации JACC.

JACC является частью спецификации Java EE, что позволяет использовать для авторизации средства проверки прав доступа сторонних разработчиков, в т.ч. Tivoli Access Manager.

Важное замечание: Включайте Внешняя проверка прав доступа с помощью провайдера JACC, только если у вас есть внешний провайдер JACC, или вы хотите использовать Tivoli Access Manager, в функции которого входит проверка прав доступа Java EE по спецификации JACC, и он настроен и подготовлен к использованию с сервером приложений.
Проверка прав доступа с помощью System Authorization Facility (SAF) [z/OS]

Использование профайлов EJBROLE SAF для проверки прав доступа на основе ролей для приложений Java 2 Platform, Enterprise Edition (Java EE), а также для запросов проверки прав доступа по ролям (к подсистеме имен и подсистеме администрирования), связанных со средой выполнения сервера приложений. Эта опция доступна только в том случае, если среда содержит узлы z/OS.

Важное замечание: При выборе этой опции WebSphere Application Server использует стратегию проверки прав доступа, которая хранится в продукте защиты z/OS.
Если реестр LDAP или другой настроены, и выбрана проверка прав доступа SAF, сопоставление с субъектом z/OS необходимо при каждом входе в систему для запуска защищённых методов:
  • Если в качестве механизма идентификации используется LTPA, рекомендуется включить во все записи конфигурации сопоставление с допустимым субъектом z/OS (например, WEB_INBOUND, RMI_INBOUND или DEFAULT).
  • Если в качестве механизма идентификации используется Простой механизм идентификации WebSphere (SWAM), сопоставление с допустимым субъектом z/OS следует включить во все записи конфигурации SWAM.
    Прим.: SWAM является устаревшим и будет удален в будущих версиях.

Включить некоторые параметры проверки прав доступа SAF можно, щёлкнув на Проверка прав доступа SAF z/OS в разделе Связанные элементы. Для свойства com.ibm.security.SAF.EJBROLE.Audit.Messages.Suppress можно добавить значение. Оно позволяет отключить сообщения ICH408I. Значение по умолчанию - false, сообщения не отключаются. Для отключения сообщений установите значение в true.

Это свойство затрагивает сообщения о нарушении прав доступа как для ролей, определяемых приложением, так и динамических ролей сервера приложений для подсистем имен и администрирования. Записи Инструмента управления системами (SMF) этим свойством не затрагиваются. Проверка профайла EJBROLE выполняется при описательных (файлы описания) и программных проверках:
  • Описательные проверки реализуются в виде защитных ограничений в Web-приложениях, а файлы описания - в виде защитных ограничений в объектах EJB. Это свойство не используется для управления сообщениями в этом случае. Вместо этого разрешается набор ролей, и при возникновении нарушения прав доступа сообщение ICH408I означает сбой одной из ролей. В протокол заносится одна запись о нарушении прав доступа (для этой роли).
  • Проверка программных алгоритмов (или проверки прав доступа) выполняется с помощью isCallerinRole(x) для объектов EJB и isUserInRole(x) для Web-приложений. Параметр com.ibm.security.SAF.EJBROLE.Audit.Messages.Suppress управляет сообщениями, генерируемыми этим вызовом.
Внешний провайдер JACC

Подготовка сервера приложений к использованию внешнего провайдера JACC. Например, спецификация JACC требует для настройки внешнего провайдера JACC имя класс стратегии и фабрики конфигурации.

Параметры по умолчанию соответствуют Tivoli Access Manager. При использовании другого провайдера их потребуется изменить.

Не менять провайдер

Запрещает распространять стратегии и роли защиты на внешний провайдер JACC.

Обновлять для всех приложений

Разрешает распространять стратегии и роли защиты на внешний провайдер JACC для всех приложений.

Обновлять для указанных приложений

Для отдельных приложений разрешает распространять стратегии и роли защиты на внешний провайдер JACC.

Конфигурация

Встроенная проверка прав доступа

Если вы не хотите использовать внешнее средство проверки прав (по спецификации JACC), например, Tivoli Access Manager, выберите эту опцию.

По умолчанию: Включена



Ссылки, помеченные как (в сети), требуют подключения к Internet.

Задачи, связанные с данной
Ссылки, связанные с данной
Параметры внешнего провайдера Java ACC
[z/OS] Проверка прав доступа с помощью z/OS System Authorization Facility


Имя файла: usec_jaccprovider.html