Tema: Apache / AD / SSO
Autorius: Milas
Data: 2010-02-20 14:06:18
Sveiki,

problema trumpai: noriu SSO (single sign-on) sprendimo ant Apache'iaus 
(platforma gali būt bet kokia, tik ne windows'inė), vartotojai 
autentifikuojami aktyvioj direktorijoj (kontroleris w2003). Kurie įsiloginę 
į domeną- puslapyje autentifikuotis nereikia.

O jei šiek tiek plačiau...

BEVEIK viską, ką noriu, pigiai greitai ir neskausmingai padarė mod_auth_kerb 
apačiaus modulis. Ant serverio užtenka kerberoso, nereikia sambų / winbind'ų 
ir kitų gargarų- tai man labai patinka. SSO veikia, vartotoją patikrina- 
viskas gerai kol gerai...

Bėdos tokios:

* į domeną neprisiloginę vartotojai nesugeba autorizuotis (čia greičiausiai 
kažką nenugroju iki galo su konfigūracija- dar žiūriu);
* autentifikavimas vyksta per tą "negražų" standartinį IE langutį (kaip jis 
vadinas?), norėčiau viską gražiai išsiguldyt puslapyje. Galvoju, gal su PHP 
galėčiau šitą procesą prasukt, tik dar nelabai sugalvojau kaip :)
* IE kerberoso autentifikacija veikia iš karto be didesnių nustatinėjimų, 
pats atsirenka, kad čia intranetas, o va firefox'ui jau reikia 
painstruktuot, kad leistų autentifikuotis 
(network.negotiate-auth.trusted-uris). Bet dėl to dar galima būtų išgyvent. 
Ir sugudraut kažin ar bepavyks ką nors.

Iš čia ir klausimas. Ar toliau žaist su mod_auth_kerb moduliu ir įmanoma 
viską "pritempt" iki norimo rezultato (gal kas taip pasidarę jau?), ar yra 
kitų, labiau pasiteisinusių mechanizmų? Labai jau skurdu pasirodė Apache + 
SSO + AD literatūros klausimu ant svieto...

didelis dėkui už pamąstymus ar pasidalinimus patirtimi. Serverio pusėj 
paprogramint su PHP ar perl'u nebijau.

p.s. noris, žinoma, kuo paprasčiau, be mašinos join'inimo į domeną, be visų 
klientų replikavimo ir kitų "negražių" sprendimų :) ir atsiprašau už ilgą 
rašliavą, stengiaus kaip aiškiau, gavos... balažin kas. 


3Dastronomyagricultureaudioautosautos.audiautos.audioautos.binariesautos.bmwautos.clubautos.fordautos.hondacrxautos.japanautos.mercedesautos.opelautos.sportautos.volvoautos.vwaviaavia.binariesbankcardsbinariesbooksbuildingcinemacommercecomp.hardwarecomp.softwarecomp.lietuvinimascomp.networksculturedarbas.ieskaudarbas.siulaudesigneconomicselectronicsfaunafauna.aquafauna.binariesfishingflorafotofoto.binariesgamesgames.csgames.onlinegsmgurmanaihumourhumour.binariesinternetlawmicrosoftmotomusicmusic.binariesmusic.instrumentsmusic.LT.binariesnavigacijaphppoliticsprogrammingrpgsportstudyingsveikatatalktesttranslationtransportationtraveltravel.binariestvunixvideovideo.binarieswatersportswwwwww.flashpdaautos.supermama.ltmobiledarbasretro.3Dretro.agricultureretro.astronomyretro.audioretro.autosretro.autos.audiretro.autos.audioretro.autos.binariesretro.autos.bmwretro.autos.clubretro.autos.fordretro.autos.hondacrxretro.autos.japanretro.autos.mercedesretro.autos.opelretro.autos.sportretro.autos.supermamaretro.autos.supermama.ltretro.autos.volvoretro.autos.vwretro.aviaretro.avia.binariesretro.bankcardsretro.beosretro.binariesretro.booksretro.buildingretro.cinemaretro.commerceretro.compretro.comp.hardwareretro.comp.lietuvinimasretro.comp.networksretro.comp.softwareretro.cultureretro.darbasretro.darbas.ieskauretro.darbas.siulauretro.designretro.economicsretro.electronicsretro.e-vejasretro.faunaretro.fauna.aquaretro.fauna.binariesretro.fishingretro.floraretro.fotoretro.foto.binariesretro.gamesretro.games.csretro.games.onlineretro.games.rpgretro.genealogijaretro.gsmretro.gurmanairetro.humourretro.humour.binariesretro.internetretro.YZFretro.YZF.nebukretro.YZF.nebuk.netikintisretro.YZF.nebuk.netikintis.bukretro.YZF.nebuk.netikintis.buk.tikintisretro.lawretro.microsoftretro.mobileretro.motoretro.musicretro.music.binariesretro.music.instrumentsretro.music.LTretro.music.LT.binariesretro.navigacijaretro.newsretro.news.taisyklesretro.newuserretro.pdaretro.phpretro.politicsretro.programmingretro.rpgretro.sportretro.studyingretro.sveikataretro.talkretro.translationretro.transportationretro.travelretro.travel.binariesretro.tvretro.unixretro.videoretro.video.binariesretro.watersportsretro.wwwretro.www.flashdiylt.rkm.news.announcelt.rkm.news.newuser