【发布时间】:2015-01-16 12:14:41
【问题描述】:
我想在同一个 Apache 服务器上配置使用 mod_auth_kerb http://modauthkerb.sourceforge.net/ 的 Kerberos 身份验证和使用 mod_ssl 的客户端 x.509 证书身份验证。
我需要将SSLVerifyClient 指令配置为optional,因为客户端x.509 证书不会一直存在
http://httpd.apache.org/docs/2.2/mod/mod_ssl.html#sslverifyclient
以下情况会发生什么:
- 启用 Kerberos 的客户端使用 x.509 证书访问服务器。 将执行什么身份验证?
- 启用 Kerberos 的客户端在没有 x.509 证书的情况下访问服务器。 是否会执行 Kerberos 身份验证,并且客户端会成功访问服务器?
- 没有 Kerberos 的客户端使用 x.509 证书访问服务器。 是否会执行 x.509 认证,客户端会成功访问服务器?
- 客户端在没有 Kerberos 和 x.509 证书的情况下访问服务器。 将向用户呈现什么提示? HTTP 401 NEGOTIATE 错误或 x.509 证书丢失错误?
(如果需要,我可以在新线程中提出以下问题)
Shibboleth 提供的 SAML2 身份验证是否会以相同的方式工作? Configure Shibboleth native Service Provider and Apache
【问题讨论】:
标签: apache kerberos x509 shibboleth