Я розглядав можливість розміщення mod_auth_kerb
на наших внутрішніх веб-серверах для включення SSO. Єдиною очевидною проблемою, яку я можу бачити, є те, що це підхід, який повністю або ніщо, або всі користувачі вашого домену можуть отримати доступ до сайту чи ні.
Чи можливо поєднувати mod_auth_kerb
щось із на зразок mod_authnz_ldap
перевірки на приналежність до певної групи в LDAP? Я здогадуюсь, KrbAuthoritative
варіант матиме щось таке?
Крім того, наскільки я розумію, модуль встановлює ім'я користувача username@REALM
після автентифікації, але, звичайно, у каталозі користувачі зберігаються лише як ім'я користувача. Крім того, деякі внутрішні сайти, які ми запускаємо, такі як trac, вже мають профіль користувача, пов’язаний із кожним іменем користувача. Чи є спосіб вирішити це, можливо, знявши біт сфери після аутентифікації?