Ich habe überlegt, mod_auth_kerb
auf unseren internen Webservern SSO zu aktivieren. Das offensichtliche Problem, das ich sehe, ist, dass es sich um einen Alles-oder-Nichts-Ansatz handelt, bei dem entweder alle Domain-Benutzer auf eine Site zugreifen können oder nicht.
Ist es möglich, mod_auth_kerb
mit etwas zu kombinieren mod_authnz_ldap
, um die Gruppenzugehörigkeit in einer bestimmten Gruppe in LDAP zu überprüfen? Ich vermute, die KrbAuthoritative
Option hätte etwas damit zu tun?
Soweit ich weiß, legt das Modul den Benutzernamen username@REALM
nach der Authentifizierung fest, aber natürlich werden die Benutzer im Verzeichnis nur als Benutzername gespeichert. Darüber hinaus haben einige interne Websites, die wir betreiben, wie beispielsweise trac, bereits ein Benutzerprofil, das mit jedem Benutzernamen verknüpft ist. Gibt es eine Möglichkeit, dies zu beheben, indem Sie das Realm-Bit nach der Authentifizierung möglicherweise irgendwie entfernen?