He estado considerando implementar mod_auth_kerb
en nuestros servidores web internos para habilitar SSO. El único problema obvio que puedo ver es que es un enfoque de todo o nada, ya sea que todos los usuarios de su dominio pueden acceder a un sitio o no.
¿Es posible combinar mod_auth_kerb
con algo como mod_authnz_ldap
verificar la membresía de un grupo en particular en LDAP? ¿Supongo que la KrbAuthoritative
opción tendría algo que ver con esto?
Además, según tengo entendido, el módulo establece el nombre de usuario username@REALM
después de la autenticación, pero, por supuesto, en el directorio los usuarios se almacenan solo como nombre de usuario. Además, algunos sitios internos que ejecutamos como trac ya tienen un perfil de usuario vinculado a cada nombre de usuario. ¿Hay alguna manera de resolver esto, tal vez quitando el bit de dominio después de la autenticación de alguna manera?