【发布时间】:2013-08-26 14:40:35
【问题描述】:
我很困惑如何拥有 使用 LTPA 进行身份验证,以便在 datapower 中重用登录。
和
通过 keytab 文件验证用户提供 SPNEGO AP-Req (kerberos)
要执行哪些步骤,身份验证背后的主要概念是什么?
谢谢
【问题讨论】:
标签: authentication ibm-datapower
我很困惑如何拥有 使用 LTPA 进行身份验证,以便在 datapower 中重用登录。
和
通过 keytab 文件验证用户提供 SPNEGO AP-Req (kerberos)
要执行哪些步骤,身份验证背后的主要概念是什么?
谢谢
【问题讨论】:
标签: authentication ibm-datapower
AAA 身份验证非常简单,工作方式如下: 1.从消息中提取用户的身份 2. 从消息中提取资源 3. 认证 4. 映射资源 5.授权 6.后期处理
AAA 背后的独特之处在于,即使身份验证失败,它也不会停止处理。这是因为即使用户未经身份验证,您也可能希望与他/她“做点什么”。您可以在以下链接中获得更多信息。
现在让我用最短的方式回答你的第二个问题。你需要做以下事情来实现这一点[告诉我你是否遇到任何问题,因为我配置了它并且它对我有用]。 1.通过以下方式创建AAA策略 2. 在提取身份阶段选择“LTPA 令牌” 3. 在认证阶段,选择“接受 LTPA 令牌”并提供 LTPA 令牌版本。您还需要提供 LTPA 密钥文件和相关密码。密钥文件必须上传到 datapower [最好在“Cert”文件夹中]
这就是您接受 LTPA 令牌和验证用户所需要做的一切。
由于 kerberos 处理起来非常棘手,如果您能告诉我以下有关您想如何使用 Kerberos [在 SPNEGO 令牌中] 的信息,请告诉我。 1. 告诉我你想使用 Kerberos 的场景 2. 当您从 Kerberos SPNEGO 令牌中提取身份时,您希望如何验证用户身份? [或者我理解错了,你想做点别的,我理解的是别的:)]
【讨论】:
你的意思是登录还是AAA。所有登录设置均在 RBM 设置的默认域中完成。对于 AAA,您可以根据需要使用不同的对象,例如ProcessingPolicy、用户代理...
对于 AAA,请参阅 Ajitabh 回复!
【讨论】: