Mir wurde gesagt, dass es möglich ist, eine Webanwendung zu erstellen, für die kein Login erforderlich ist. Der Benutzer meldet sich bei Windows an, das sich über eine Active Directory-Suche (LDAP) authentifiziert. Dann sollten sie in der Lage sein, auf meine Webapp zuzugreifen und niemals eine Anmeldeaufforderung zu sehen. Diese Kunden haben dies als Single Sign On bezeichnet (möglicherweise fälschlicherweise und ein Teil meiner Verwirrung).
Was ich jedoch in den Tomcat-Dokumenten unter Single Sign On gelesen habe, ist:
Das Einzelanmeldeventil wird verwendet, wenn Sie Benutzern die Möglichkeit geben möchten, sich bei einer der Webanwendungen anzumelden, die Ihrem virtuellen Host zugeordnet sind , und deren Identität dann von allen anderen Webanwendungen auf demselben virtuellen Host erkannt werden soll.
Das ist mir völlig klar. Der Benutzer muss sich einmal anmelden und kann auf jede Webanwendung auf einer Instanz von Tomcat zugreifen. Ich muss sie jedoch irgendwie anmelden lassen, ohne jemals Anmeldeinformationen für meinen Tomcat-Server bereitzustellen.
Damit dies funktioniert, stelle ich mir vor:
- Der Benutzer fordert eine Seite an
- Der Server sieht kein Sitzungstoken und fordert den Client zur Eingabe einiger Anmeldeinformationen auf.
- Der Client-Browser stellt ohne Benutzereingriff einige Anmeldeinformationen für den Server bereit.
- Unter Verwendung der vom Client-Browser bereitgestellten Anmeldeinformationen wird dann eine Suche in einem LDAP durchgeführt.
Ich habe einige Beispiele gesehen, die clientseitige Zertifikate verwenden ... insbesondere das DoD-PKI-System, das für mich sinnvoll ist, da Sie in diesen Fällen Tomcat so konfigurieren, dass clientseitige Zertifikate angefordert werden , sich jedoch nur in Windows anmelden würde funktionieren und welche Informationen würde der Browser an den Server weitergeben usw. Wird hierfür NTLM verwendet?