【发布时间】:2016-08-16 18:04:48
【问题描述】:
问题:我希望来自我公司客户端的用户使用他们的本地 LDAP 凭据向我的 Web 服务器进行身份验证。用户有一个本地桌面客户端,可以通过本地 LDAP 服务器进行身份验证。我的服务器和 LDAP 服务器互不通信。
我知道如果 Web 服务器将 LDAP 请求中继到 LDAP 服务器,则可以使用 LDAP 在 Web 服务器上进行身份验证。 (用户/桌面客户端连接到 Web 服务器,发送凭据,Web 服务器与 LDAP 服务器交互以进行身份验证)
但是有没有办法让桌面客户端通过本地 LDAP 服务器进行身份验证,然后连接到发送令牌的 Web 服务器,该令牌将授予对 Web 服务器的访问权限? (用户使用 ldap 进行身份验证,将 ldap 响应发送到网络服务器)
我不是在说 Oauth,它需要两个服务器都可以交谈。在这种情况下,LDAP 服务器与外部联系是隔离的。
这里最大的问题是你永远不应该相信客户,即使你是自己写的。诸如公共/私人身份验证之类的东西(可能)也不能正常工作,因为问题不在于加密,而是确保消息来自 LDAP 服务器的“OK”。流氓客户端可以伪造 OK 并签署它。
【问题讨论】:
标签: security authentication web ldap