Zastanawiałem się nad wdrożeniem mod_auth_kerbna naszych wewnętrznych serwerach internetowych, aby umożliwić logowanie jednokrotne. Jedynym oczywistym problemem, jaki widzę, jest to, że jest to podejście „wszystko albo nic”, albo wszyscy użytkownicy domeny mogą uzyskać dostęp do witryny, albo nie.
Czy można połączyć mod_auth_kerbz czymś takim jak mod_authnz_ldapsprawdzenie członkostwa w grupie w określonej grupie w LDAP? Zgaduję, że KrbAuthoritativeopcja ma coś z tym wspólnego?
Ponadto, jak rozumiem, moduł ustawia nazwę użytkownika na username@REALMpo uwierzytelnieniu, ale oczywiście w katalogu użytkownicy są zapisani tylko jako nazwa użytkownika. Ponadto niektóre obsługiwane przez nas strony wewnętrzne, takie jak trac, mają już profil użytkownika powiązany z każdą nazwą użytkownika. Czy istnieje sposób na rozwiązanie tego problemu, być może poprzez usunięcie fragmentu królestwa po uwierzytelnieniu?