Estou pensando mod_auth_kerb
em implantar em nossos servidores web internos para ativar o SSO. O único problema óbvio que vejo é que é uma abordagem do tipo tudo ou nada, pois todos os usuários do seu domínio podem acessar um site ou não.
É possível combinar mod_auth_kerb
com algo como mod_authnz_ldap
verificar se há membros de um grupo específico no LDAP? Eu estou supondo que a KrbAuthoritative
opção teria algo a ver com isso?
Além disso, pelo que entendi, o módulo define o nome de usuário para ser username@REALM
após a autenticação, mas é claro que no diretório os usuários são armazenados apenas como o nome de usuário. Além disso, alguns sites internos que executamos, como o trac, já têm um perfil de usuário vinculado a cada nome de usuário. Existe uma maneira de resolver isso, talvez retirando o bit do domínio após a autenticação de alguma forma?