远程 Tuxedo 访问点:安全
使用此页可以定义将用于此 WTC 服务的远程 Tuxedo 访问点安全配置。
通过限制远程 Tuxedo 访问点执行本地 Tuxedo 访问点内的本地服务,访问控制列表 (ACL) 可以限制对这些服务的访问。来自远程 Tuxedo 访问点的入站策略是使用
AclPolicy元素指定的。针对远程 Tuxedo 访问点的出站策略是使用CredentialPolicy元素指定的。这样,WebLogic Server 和 Tuxedo 应用程序便可以共享同一组用户,而且这些用户可以将他们的身份证明从一个系统传播到另一个系统。WebLogic Tuxedo Connector 通过以下 AppKey 生成器插件为 Tuxedo 提供用户安全信息:
- TpUsrFile - 为不需要单点安全管理或定制安全验证的用户提供传统的 Tuxedo TpUsrFile 功能。
- LDAP - 提供单点安全管理,使您能够维护嵌入了 LDAP 服务器的 WebLogic Server 中的用户安全信息,并使用 WebLogic Server 控制台从单个系统管理安全信息。需要 Tuxedo 8.1 或更高版本。
- 定制 - 提供创建定制安全验证的功能。
配置选项
名称 说明 ACL 策略 针对来自远程 Tuxedo 访问点的请求的入站访问控制列表 (ACL) 策略。
允许的值为:
- LOCAL
:本地 Tuxedo 访问点将从给定远程 Tuxedo 访问点接收到的服务请求的标识修改为在给定远程 Tuxedo 访问点的本地主用户名称中指定的主用户名称。
- GLOBAL
:本地 Tuxedo 访问点传递服务请求,而不改变请求的标识。
注:如果将“互操作”设置为“是”,将忽略 AclPolicy。
MBean 属性:
WTCRemoteTuxDomMBean.AclPolicy身份证明策略 针对发送到远程 Tuxedo 访问点的请求的出站访问控制列表 (ACL) 策略。
允许的值为:
- LOCAL
:远程 Tuxedo 访问点将从本地 Tuxedo 访问点接收到的服务请求的标识限制为在此远程 Tuxedo 访问点的本地主用户名称中指定的主用户名称。
- GLOBAL
:远程 Tuxedo 访问点传递服务请求,而不进行任何修改。
注:如果将“互操作”设置为“是”,将忽略“凭证策略”。
MBean 属性:
WTCRemoteTuxDomMBean.CredentialPolicy最低加密级别 建立会话连接时此远程 Tuxedo 访问点所使用的最小加密密钥长度 (位)。值
0表示不使用加密。值限制:
MinEncrypBits 值必须小于或等于 MaxEncrypBits 值。
如果 MinEncrypBits 的值为 40,则它只能用于运行 Tuxedo 7.1 或更高版本的域。
MBean 属性:
WTCRemoteTuxDomMBean.MinEncryptBits安全值:
40最高加密级别 建立会话连接时此远程 Tuxedo 访问点所使用的最大加密密钥长度 (位)。值
0表示不使用加密。值限制:
MaxEncryptBits 属性的值必须大于或等于 MinEncrypBits 属性的值。
如果 MaxEncryptBits 的值为 40,则它只能用于运行 Tuxedo 7.1 或更高版本的域。
MBean 属性:
WTCRemoteTuxDomMBean.MaxEncryptBits允许匿名 指定是否允许匿名用户访问远程 Tuxedo 服务。
注:如果允许匿名用户访问 Tuxedo,则
TpUsrFile和LDAPAppKey 插件将使用默认 AppKey。与定制AppKey 插件的交互取决于定制 AppKey 生成器的设计。MBean 属性:
WTCRemoteTuxDomMBean.AllowAnonymous默认 AppKey 匿名用户和其他未在用户数据库中定义的用户要使用的默认 AppKey 值 (如果该插件允许这些用户访问 Tuxedo)。
注:
TpUsrFile和LDAP插件不允许未在用户数据库中定义的用户访问 Tuxedo,除非启用了“允许匿名”。MBean 属性:
WTCRemoteTuxDomMBean.DefaultAppKeyAppKey 生成器 指定使用的 AppKey 插件的类型。
允许的值为:
- TpUsrFile -
TpUsrFile 是默认插件。它使用导入的 Tuxedo TPUSR 文件提供用户安全信息。先前发行版的 WebLogic Tuxedo Connector 支持此选项。
- LDAP
-
LDAP插件利用嵌入的 LDAP 服务器提供用户安全信息。用户记录必须在说明字段中定义 Tuxedo UID 和 GID 信息。以前的 WebLogic Tuxedo Connector 发行版中不支持此功能。- 定制
-
定制插件提供了编写自己的 AppKey 生成器类来提供 Tuxedo 所要求的安全信息的能力。以前的 WebLogic Tuxedo Connector 发行版中不支持此功能。MBean 属性:
WTCRemoteTuxDomMBean.AppKeyTP 用户文件 包含 UID/GID 信息的用户口令文件的完整路径。(只有在指定 TpUsrFile 作为 AppKey 生成器时,此字段才有作用。)
注:此文件由 Tuxedo
tpusradd实用程序在由远程 Tuxedo 访问点指定的远程 Tuxedo 域上生成。此文件的副本必须在 WebLogic Tuxedo Connector 环境中可用,以便提供正确的授权、验证和审计。MBean 属性:
WTCRemoteTuxDomMBean.TpUsrFileTuxedo UID 关键字 使用 Tuxedo 迁移实用程序 tpmigldap 时在
WlsUser中使用的 Tuxedo UID (用户 ID) 的关键字。(只有在指定 LDAP 作为 AppKey 生成器时,此关键字才有作用。)注:此关键字用于在嵌入的 LDAP 数据库的用户记录中查找 Tuxedo UID。
MBean 属性:
WTCRemoteTuxDomMBean.TuxedoUidKwTuxedo GID 关键字 使用 Tuxedo 迁移实用程序 tpmigldap 时在
WlsUser中使用的 Tuxedo GID (组 ID) 的关键字。(只有在指定 LDAP 作为 AppKey 生成器时,此字段才有作用。)注:此关键字用于在嵌入的 LDAP 数据库的用户记录中查找 Tuxedo GID。
MBean 属性:
WTCRemoteTuxDomMBean.TuxedoGidKw定制 AppKey 类 定制 AppKey 生成器类的完整路径名。(只有在指定定制作为 AppKey 生成器时,此类才有作用。)
注:如果选择了
定制AppKey 生成器插件,将在运行时加载此类。MBean 属性:
WTCRemoteTuxDomMBean.CustomAppKeyClass定制 AppKey 参数 类初始化时定制 AppKey 类使用的可选参数。(只有在指定定制作为 AppKey 生成器时,此类才有作用。)