Zastanawiałem się nad wdrożeniem mod_auth_kerb
na naszych wewnętrznych serwerach internetowych, aby umożliwić logowanie jednokrotne. Jedynym oczywistym problemem, jaki widzę, jest to, że jest to podejście „wszystko albo nic”, albo wszyscy użytkownicy domeny mogą uzyskać dostęp do witryny, albo nie.
Czy można połączyć mod_auth_kerb
z czymś takim jak mod_authnz_ldap
sprawdzenie członkostwa w grupie w określonej grupie w LDAP? Zgaduję, że KrbAuthoritative
opcja ma coś z tym wspólnego?
Ponadto, jak rozumiem, moduł ustawia nazwę użytkownika na username@REALM
po uwierzytelnieniu, ale oczywiście w katalogu użytkownicy są zapisani tylko jako nazwa użytkownika. Ponadto niektóre obsługiwane przez nas strony wewnętrzne, takie jak trac, mają już profil użytkownika powiązany z każdą nazwą użytkownika. Czy istnieje sposób na rozwiązanie tego problemu, być może poprzez usunięcie fragmentu królestwa po uwierzytelnieniu?