[z/OS]

z/OS 安全性选项

使用此页面来确定为应用程序服务器指定哪些全局安全选项z/OS® 。

要查看此管理控制台页面,请单击安全 > 全球安全 >z/OS安全选项

也可以通过完成以下步骤来查看此管理控制台页面:
  1. 单击服务器 > 服务器类型 > WebSphere 应用程序服务器 > server_name
  2. 在“安全性”下,单击服务器域
  3. 单击 z/OS 安全性选项

如果是第一次配置安全性,请先完成“全局安全性”一文中的步骤,然后再进行更改。 配置安全性后,请验证对用户注册表面板或认证机制面板所作的任何更改。 单击应用以验证用户注册表设置。 将尝试向已配置的用户注册表认证服务器标识。 启用全局安全性后,通过验证用户注册表设置,可以减少第一次重新启动服务器时可能会发生问题。

远程标识

指定系统授权工具 (SAF) 用户标识,当未认证的因特网 ORB 间协议 (IIOP) 客户机从另一系统对此服务器发出请求时,将使用该用户标识。

指定是否允许应用程序远程标识。

笔记:此信息适用于版本 6.0。 X以及仅在版本中联合的先前服务器6.1细胞。

本地标识

指定 SAF 用户标识,当未认证的因特网 ORB 间协议 (IIOP) 客户机从同一系统对此服务器发出请求时,将使用该用户标识。

指定是否允许应用程序局部标识。

笔记:此信息适用于版本 6.0。 X以及仅在版本中联合的先前服务器6.1细胞。

启用应用程序服务器和 z/OS 线程标识同步

指定应用程序服务器可以处理指定了 SyncToOSThread 选项的应用程序组件的此选项。

选择此选项表示是否启用操作系统线程标识以与Java™ Platform, Enterprise Edition( Java EE ) 在应用程序服务器运行时对应用程序进行编码以请求此功能时所使用的身份。

将操作系统标识同步到Java EE身份导致操作系统身份与经过身份验证的调用者或委托者同步RunAsservlet 或 Enterprise 中的身份JavaBeans (EJB)文件。 这种同步或关联意味着调用者或安全角色身份,而不是服务器区域身份,用于z/OS系统服务请求,例如访问文件。

为了让此功能活动,以下条件必须都为 true:
  • 同步到操作系统线程允许值为true.
  • 应用程序在其部署描述符中包含一个环境条目com.ibm.websphere.security.SyncToOSThread设置true.
  • 已配置的用户帐户存储库是“本地操作系统”。

当这些条件为 true 时,操作系统线程标识初始设置为 Web 或 EJB 请求的已认证的调用者标识。 每次Java EE身份被修改。 这Java EE身份可以通过RunAs部署描述符或编程上的规范WSSubject.doAs()请求。

如果“同步到操作系统线程”允许值为false,这是默认设置,已安装应用程序的部署描述符中的部署描述符设置的操作系统线程上修改标识的功能被禁用。 如果服务器未配置为接受启用同步和应用程序部署描述符, com.ibm.websphere.security.SyncToOSThread,被设定为true, A BBOJ0080W警告消息表明 EJB 正在请求SyncToOSThread选项,但服务器未启用SyncToOSThread选项。

要点:此选项将显著增加用于安全性审计的 SMF 80 记录数。 对 SMF 80 记录打开了安全性审计时,使用的 DASD 量会显著增加。

启用连接管理器 RunAs 线程标识

设置与Java Platform, Enterprise Edition( Java EE ) 执行线程上的身份。 当地的Java EE连接器架构(J2CA) 连接器可能会在应用程序请求连接时遵守 MVS 身份进行身份验证和授权。

启用此设置后,该方法可以处理修改操作系统标识的请求,以反映Java Platform, Enterprise Edition( Java EE ) 身份。 要利用线程标识支持,此功能是必需的。 Java EE连接器架构 (J2CA)连接器访问本地资源z/OS系统可以使用线程标识支持。 一套J2CA访问本地的连接器z/OS资源默认为Java EE如果以下所有条件都成立,则应用程序的身份:
  • 资源授权设置为容器管理(res-auth=container).
  • 部署应用程序时,未编码别名条目。
  • 连接管理器同步到操作系统线程设置设置为enabled.

例如,如果你有一个预先存在的DB2® for z/OS控制哪些用户可以访问每个表的安全策略,您希望在用户访问时执行该策略WebSphere®应用程序也可以访问DB2 for z/OS 。 这Java EE身份(默认为客户端身份)而不是操作系统身份(服务器身份)用于建立与DB2 for z/OS当连接管理器RunAs已选择“身份启用”。 DB2 for z/OS应用程序的表访问权限由您预先存在的DB2 for z/OS安全政策。

任何使用线程标识支持的 J2CA 连接器必须支持线程标识。 客户信息控制系统(CICS®),Information Management System( IMS) 和数据库 2 ( DB2 )支持线程标识。 CICS和IMS仅当目标支持线程标识时CICS或者IMS与应用程序服务器配置在同一系统上z/OS。 DB2始终支持线程标识。 如果连接器不支持线程标识,那么与连接关联的用户标识将基于特定连接器支持的缺省用户标识。

信息
数据类型 Boolean
缺省值 已禁用
范围 已启用或已禁用