【问题标题】:Incorparating SSO in addition/instead SSL将 SSO 添加到/而不是 SSL
【发布时间】:2012-12-31 21:11:08
【问题描述】:

我有一个受 SSL 保护的系统 - 客户端使用智能卡访问他们的证书。我用的是java的pkcs11。

我在这里发布了这个问题(即使有赏金): pkcs11 sso (using prior windows login with smartcard)

相同的智能卡用于 Windows 登录 - 我想为客户端省去使用智能卡 (PIN) 重新登录的麻烦。

我读到的许多关于此问题的链接将我带到了 SSO 的世界:NTLM、Kerberose 等。

我觉得 SSO 对于我想要实现的目标来说有点过分了 - 而且从外观上看 - 至少 kerberose 要求我创建一个 KDC 服务器和其他新组件,这将延长我的开发时间。

所以 - 关于 SSO 的一些介绍性问题我找不到答案:

  1. 它真的能解决我提出的问题吗? (智能卡包含由 CA 签名的“经典”证书)。

  2. 我想要一个最小的解决方案(就组件而言) - 这是最好的实现方式? NTLM,Kerberose?我可能不得不使用像 WAFFLE 这样的 jna 包装器,对吧?顺便说一句,我将使用WINDOWS作为操作系统。

感谢您的帮助。

【问题讨论】:

  • 您提出的问题是什么?
  • 我希望客户端避免登录两次:登录 WINDOWS 并再次登录应用程序。

标签: java ssl single-sign-on kerberos pkcs#11


【解决方案1】:

唯一的方法是设置一个 Windows Active Directory(一个 KDC 实现)以使用 Kerberos 的 SSO 的全部功能。没有其他选择。不要使用 NTLM,它有很多缺点。华夫饼有它的缺点。由于其性质不同,它没有集成到 JGSS 中,因此无法在 Java 中全面使用。 如果您想避免 Windows 服务器的许可费用,您可以尝试 Samba 4,它是 AD 的 OSS 替代方案。

多年来,我一直在公司环境中从事此工作,从 Windows 客户端到基于 Unix 的服务器。

【讨论】:

  • Waffle 仅适用于 Windows。 JGSS 在 Unix 下运行良好,如果您在 Linux 或 Solaris 上,您也可以在 Java 中使用本机 GSS-API。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2011-09-08
  • 2015-02-05
  • 2015-02-10
  • 2016-05-21
  • 1970-01-01
  • 1970-01-01
  • 2014-06-21
相关资源
最近更新 更多