Я рассматривал возможность развертывания mod_auth_kerb
на наших внутренних веб-серверах для включения единого входа. Одна очевидная проблема, которую я вижу, состоит в том, что это подход «все или ничего», либо все пользователи вашего домена могут получить доступ к сайту, либо нет.
Можно ли объединить mod_auth_kerb
что-то вроде mod_authnz_ldap
проверки на членство в группе в определенной группе в LDAP? Я предполагаю, что KrbAuthoritative
вариант будет иметь какое-то отношение к этому?
Также, насколько я понимаю, модуль устанавливает имя пользователя username@REALM
после аутентификации, но, конечно, в каталоге пользователи хранятся только как имя пользователя. Кроме того, некоторые внутренние сайты, которые мы запускаем, такие как trac, уже имеют профиль пользователя, связанный с каждым именем пользователя. Есть ли способ решить эту проблему, возможно, удалив бит области после аутентификации?