【问题标题】:Web authentication using desktop ldap使用桌面 ldap 进行 Web 身份验证
【发布时间】:2016-08-16 18:04:48
【问题描述】:

问题:我希望来自我公司客户端的用户使用他们的本地 LDAP 凭据向我的 Web 服务器进行身份验证。用户有一个本地桌面客户端,可以通过本地 LDAP 服务器进行身份验证。我的服务器和 LDAP 服务器互不通信。

我知道如果 Web 服务器将 LDAP 请求中继到 LDAP 服务器,则可以使用 LDAP 在 Web 服务器上进行身份验证。 (用户/桌面客户端连接到 Web 服务器,发送凭据,Web 服务器与 LDAP 服务器交互以进行身份​​验证)

但是有没有办法让桌面客户端通过本地 LDAP 服务器进行身份验证,然后连接到发送令牌的 Web 服务器,该令牌将授予对 Web 服务器的访问权限? (用户使用 ldap 进行身份验证,将 ldap 响应发送到网络服务器)

我不是在说 Oauth,它需要两个服务器都可以交谈。在这种情况下,LDAP 服务器与外部联系是隔离的。

这里最大的问题是你永远不应该相信客户,即使你是自己写的。诸如公共/私人身份验证之类的东西(可能)也不能正常工作,因为问题不在于加密,而是确保消息来自 LDAP 服务器的“OK”。流氓客户端可以伪造 OK 并签署它。

【问题讨论】:

    标签: security authentication web ldap


    【解决方案1】:

    如果我正确理解您的问题,您正在寻找一种方法,让您的桌面客户端使用用户的域凭据与您的 Web 应用程序通信。

    使用 ADFS 之类的东西应该很容易做到这一点。如果您在客户端 Active Directory 域中运行 ADFS,您的桌面客户端可以使用 Kerberos 从中获取令牌。然后它可以使用此令牌对您的 Web 应用程序进行身份验证。

    您需要将 Web 应用程序配置为信任客户端域中的 ADFS 实例颁发的令牌。

    【讨论】:

    • 你理解正确,感谢指点方向!
    【解决方案2】:

    ADFS 可能有效,但没有必要。您应该考虑使用 SPNEGO,因为它不需要 ADFS 基础架构。

    【讨论】:

    • 我也会看看这个,谢谢。但从我在这个客户端上看到的情况来看,ADFS/SAML2 似乎是要走的路。
    猜你喜欢
    • 2014-02-28
    • 1970-01-01
    • 2019-10-04
    • 1970-01-01
    • 2015-10-03
    • 2014-03-08
    • 2014-08-09
    • 2011-07-23
    • 1970-01-01
    相关资源
    最近更新 更多