He estado considerando implementar mod_auth_kerben nuestros servidores web internos para habilitar SSO. El único problema obvio que puedo ver es que es un enfoque de todo o nada, ya sea que todos los usuarios de su dominio pueden acceder a un sitio o no.
¿Es posible combinar mod_auth_kerbcon algo como mod_authnz_ldapverificar la membresía de un grupo en particular en LDAP? ¿Supongo que la KrbAuthoritativeopción tendría algo que ver con esto?
Además, según tengo entendido, el módulo establece el nombre de usuario username@REALMdespués de la autenticación, pero, por supuesto, en el directorio los usuarios se almacenan solo como nombre de usuario. Además, algunos sitios internos que ejecutamos como trac ya tienen un perfil de usuario vinculado a cada nombre de usuario. ¿Hay alguna manera de resolver esto, tal vez quitando el bit de dominio después de la autenticación de alguna manera?