Lokale Tuxedo-Zugriffspunkte – Sicherheit

Konfigurationsoptionen     Zugehörige Aufgaben     Verwandte Themen

Über diese Seite kann die Sicherheitskonfiguration des lokalen Tuxedo-Zugriffspunkts definiert werden, der für den vorliegenden WTC-Service verwendet wird.

Domain-Gateways authentifizieren eingehende Verbindungen, die von Remote-Tuxedo-Zugriffspunkten angefordert wurden, und abgehende Verbindungen, die von lokalen Tuxedo-Zugriffspunkten angefordert wurden. Sie legen fest, wann bei von Remote-Tuxedo-Zugriffspunkten eingehenden Verbindungen die Sicherheitseinstellungen erzwungen werden. Sie geben die Sicherheitsstufe für einen spezifischen lokalen Tuxedo-Zugriffspunkt an, indem Sie das Attribut SECURITY aktivieren. Die Datenverschlüsselung kann unbefugten Zugriff aus dem Netzwerk auf den Inhalt von Nachrichten oder anwendungsgenerierten Nachrichten verhindern, die von lokalen Tuxedo-Zugriffspunkten an Remote-Tuxedo-Zugriffspunkte abgehen. Sie konfigurieren diese Sicherheitseinstellung, indem Sie die Attribute MINENCRYPTBITS und MAXENCRYPTBITS definieren.

Konfigurationsoptionen

Name Beschreibung
Sicherheit

Dies ist der Typ der Anwendungssicherheit, der erzwungen wird.

Es gibt folgende Sicherheitstypen:

  • NONE

    : Keine Sicherheitsmechanismen werden verwendet.

  • APP_PW

    : Kennwortsicherheit wird erzwungen, wenn eine Verbindung mit einer Remote-Domain hergestellt wird. Das Anwendungskennwort wird im WTCResourcesBean definiert.

  • DM_PW

    : Domain-Kennwortsicherheit wird erzwungen, wenn eine Verbindung mit einer Remote-Domain hergestellt wird. Das Domainkennwort wird im WTCPasswordsBean definiert.

MBean-Attribut:
WTCLocalTuxDomMBean.Security

Sicherer Wert: DM_PW

Mindest-Verschlüsselungsstufe

Dies ist die Minimallänge des Verschlüsselungsschlüssels (in Bits), die der lokale Tuxedo-Zugriffspunkt beim Aufbau einer Sitzungsverbindung verwendet. Ein Wert von 0 bedeutet, dass keine Verschlüsselung verwendet wird.

Wertebeschränkungen:

  • Der Wert für MinEncrypBits muss geringer oder gleich dem Wert für MaxEncrypBits sein.

  • Ein Wert von 40 für MinEncrypBits kann nur mit Domains verwendet werden, die Tuxedo 7.1 oder höher ausführen.

MBean-Attribut:
WTCLocalTuxDomMBean.MinEncryptBits

Sicherer Wert: 40

Höchste Verschlüsselungsstufe

Dies ist die Minimallänge des Verschlüsselungsschlüssels (in Bits), die der lokale Tuxedo-Zugriffspunkt beim Aufbau einer Sitzungsverbindung verwendet. Ein Wert von 0 bedeutet, dass keine Verschlüsselung verwendet wird.

Wertebeschränkungen:

  • Der Wert für MaxEncryptBits muss größer oder gleich dem Wert für MinEncrypBits sein.

  • Ein Wert von 40 für MaxEncryptBits kann nur mit Domains verwendet werden, die Tuxedo 7.1 oder höher ausführen.

MBean-Attribut:
WTCLocalTuxDomMBean.MaxEncryptBits

Sicherer Wert: 128

SSL verwenden

Dieser Ausgabewert zeigt an, ob die vom lokalen Tuxedo-Zugriffspunkt eingeleitete oder angenommene Verbindung SSL zusätzlich zur Transportschicht verwendet. Es gibt folgende Werte:

  • Aus

    : SSL wird nicht verwendet.

  • TwoWay

    : Gegenseitige Authentifizierung mit SSL ist erforderlich.

  • OneWay

    : Serverauthentifizierung mit SSL ist erforderlich.

MBean-Attribut:
WTCLocalTuxDomMBean.UseSSL

Private Key-Aliasname

Der Zeichenfolgenalias, über den der lokale Tuxedo-Zugriffspunkt im Keystore gespeichert oder von dort abgerufen wird. Dieser Private Key ist mit dem digitalen Zertifikat des lokalen Tuxedo-Zugriffspunkts assoziiert.

MBean-Attribut:
WTCLocalTuxDomMBean.PrivateKeyAlias

Private Key-Passphrase

Dies ist die Passphrase, mit der der Private Key des Servers aus dem Keystore abgerufen wird. Diese Passphrase wird dem Private Key zugeordnet, wenn er erstellt wird.

Wenn Sie den Wert dieses Attributs abrufen, geht WebLogic Server wie folgt vor:

  1. Dies ruft den Wert des Attributs PrivateKeyPassPhraseEncrypted ab.

  2. Entschlüsselt den Wert und gibt die unverschlüsselte Passphrase als Zeichenfolge aus.

Wenn Sie den Wert dieses Attributs einstellen, geht WebLogic Server wie folgt vor:

  1. Verschlüsselt den Wert.

  2. Dies setzt den Wert des Attributs PrivateKeyPassPhraseEncrypted auf den verschlüsselten Wert.

Das Verwenden dieses Attributs (PrivateKeyPassPhrase) ist ein potenzielles Sicherheitsrisiko, da das Zeichenfolgenobjekt, das die nicht verschlüsselte Passphrase enthält, im JVM-Speicher verbleibt, bis die Garbage Collection es entfernt und der Speicherplatz neu zugewiesen wird. Abhängig davon, wie viel Speicherplatz der JVM zugeordnet ist, kann ein signifikanter Zeitraum verstreichen, bevor die unverschlüsselten Daten aus dem Speicher entfernt werden.

Statt dieses Attributs sollte getPrivateKeyPassPhraseEncrypted verwendet werden.

MBean-Attribut:
WTCLocalTuxDomMBean.PrivateKeyPassPhrase

Änderungen werden wirksam, nachdem Sie das Modul erneut bereitgestellt oder den Server neu gestartet haben.

KeyStores-Standort

Dies stellt die Konfigurationsregel bereit, die für die Suche nach dem Identity Keystore und Trust-Keystore des lokalen Zugriffspunkts verwendet wird. Die Regel enthält Informationen dazu, wo die Konfiguration der beiden Keystores sich befindet. Wenn KeyStoreLocation mit WLS-Speicher konfiguriert ist, verwendet WTC die Konfigurationsinformationen aus der Konfiguration der WLS-Keystores. Anderenfalls werden die Keystore-Informationen verwendet, die im lokalen Zugriffspunkt konfiguriert sind.

MBean-Attribut:
WTCLocalTuxDomMBean.KeystoresLocation

Änderungen werden wirksam, nachdem Sie das Modul erneut bereitgestellt oder den Server neu gestartet haben.

Benutzerdefinierter Identity Keystore – Dateiname

Der Pfad und Dateiname des Identity Keystores. Der Pfad kann absolut oder relativ zu dem Speicherort sein, in dem der Server gebootet wird. Der Identity Keystore-Dateiname wird nur verwendet, wenn KeystoreLocationBenutzerdefinierte Speicher angegeben wird.

MBean-Attribut:
WTCLocalTuxDomMBean.IdentityKeystoreFileName

Änderungen werden wirksam, nachdem Sie das Modul erneut bereitgestellt oder den Server neu gestartet haben.

Benutzerdefinierter Identity Keystore – Passphrase

Dies ist die Passphrase des benutzerdefinierten Identity Keystores. Wenn dieser Wert leer oder auf Null gesetzt ist, kann der Keystore ohne Passphrase geöffnet werden.

Dieses Attribut wird nur verwendet, wenn KeyStores auf "Benutzerdefinierte Speicher" gesetzt wird.

Wenn Sie den Wert dieses Attributs abrufen, geht WebLogic Server wie folgt vor:

  1. Dies ruft den Wert des Attributs IdentityKeyStorePassPhraseEncrypted ab.

  2. Entschlüsselt den Wert und gibt das unverschlüsselte Kennwort als Zeichenfolge zurück.

Wenn Sie den Wert dieses Attributs einstellen, geht WebLogic Server wie folgt vor:

  1. Verschlüsselt den Wert.

  2. Dies setzt den Wert des Attributs CustomIdentityKeyStorePassPhraseEncrypted auf den verschlüsselten Wert.

Das Verwenden dieses Attributs (CustomIdentityKeyStorePassPhrase) ist ein potenzielles Sicherheitsrisiko, da das Zeichenfolgenobjekt, das die nicht verschlüsselte Passphrase enthält, im JVM-Speicher verbleibt, bis die Garbage Collection es entfernt und der Speicherplatz neu zugewiesen wird. Abhängig davon, wie viel Speicherplatz der JVM zugeordnet ist, kann ein signifikanter Zeitraum verstreichen, bevor die unverschlüsselten Daten aus dem Speicher entfernt werden.

Statt dieses Attributs sollte CustomIdentityKeyStorePassPhraseEncrypted verwendet werden.

MBean-Attribut:
WTCLocalTuxDomMBean.IdentityKeyStorePassPhrase

Änderungen werden wirksam, nachdem Sie das Modul erneut bereitgestellt oder den Server neu gestartet haben.

Benutzerdefinierter Trust-Keystore – Dateiname

Dies sind Pfad und Dateiname des Trust-Keystores.

Der Pfadname kann entweder absolut oder relativ bezüglich des Standorts sein, an dem der Server hochgefahren wurde. Der Dateiname des Identity Keystores wird nur verwendet, wenn KeyStores auf "Benutzerdefinierte Speicher" gesetzt ist.

MBean-Attribut:
WTCLocalTuxDomMBean.TrustKeyStoreFileName

Benutzerdefinierter Trust-Keystore – Passphrase

Dies ist die Passphrase des Trust-Keystores. Wenn dieser Wert leer oder auf Null gesetzt ist, kann der Keystore ohne Passphrase geöffnet werden.

Dieses Attribut wird nur verwendet, wenn KeyStores auf "Benutzerdefinierte Speicher" gesetzt wird.

Wenn Sie den Wert dieses Attributs abrufen, geht WebLogic Server wie folgt vor:

  1. Dies ruft den Wert des Attributs TrustKeyStorePassPhraseEncrypted ab.

  2. Entschlüsselt den Wert und gibt das unverschlüsselte Kennwort als Zeichenfolge zurück.

Wenn Sie den Wert dieses Attributs einstellen, geht WebLogic Server wie folgt vor:

  1. Verschlüsselt den Wert.

  2. Dies setzt den Wert des Attributs TrustKeyStorePassPhraseEncrypted auf den verschlüsselten Wert.

Das Verwenden dieses Attributs (TrustKeyStorePassPhrase) ist ein potenzielles Sicherheitsrisiko, da das Zeichenfolgenobjekt, das die nicht verschlüsselte Passphrase enthält, im JVM-Speicher verbleibt, bis die Garbage Collection es entfernt und der Speicherplatz neu zugewiesen wird. Abhängig davon, wie viel Speicherplatz der JVM zugeordnet ist, kann ein signifikanter Zeitraum verstreichen, bevor die unverschlüsselten Daten aus dem Speicher entfernt werden.

Statt dieses Attributs sollte TrustKeyStorePassPhraseEncrypted verwendet werden.

MBean-Attribut:
WTCLocalTuxDomMBean.TrustKeyStorePassPhrase

Änderungen werden wirksam, nachdem Sie das Modul erneut bereitgestellt oder den Server neu gestartet haben.

Zugehörige Aufgaben

Verwandte Themen