Size: a a a

2021 March 11

VL

Victor Litvin in LDAP
Uncel Duk
Есть условный лдапсервер, какие есть варианты прикрутить oauth кроме всяких кейклоак?
А чем кейклоак не устроил
источник

VL

Victor Litvin in LDAP
Sergey Pechenkó
Niet. Тут есть закулисная история - если в двух словах, то мы с Серёгой вместе работали какое-то время, и я развёртывал reOpenLDAP, а Серёга теперь с этим как-то живёт.
ммм, окей.
источник

SP

Sergey Pechenkó in LDAP
Uncel Duk
Есть приложуха которая хочет за лдап конские деньги, но умеет в oauth
LDAP = энтерпрайз.
OAuth = побрякушки вебовые.
Действительно вон возьми кейклоак, он умеет вроде LDAP как бэкенд использовать.
источник

Г

Георгий in LDAP
Sergey Pechenkó
LDAP = энтерпрайз.
OAuth = побрякушки вебовые.
Действительно вон возьми кейклоак, он умеет вроде LDAP как бэкенд использовать.
у меня джанго поделка так настроена, нормально работает
источник

Г

Георгий in LDAP
и вообще, если тебе нужно тупо разрешить ходить на сайт только кому то определенному можно это банально basic_auth over ldap на нгинксе накрутить, ну естесснно без каких либо ограничений внутри...
источник

SP

Sergey Pechenkó in LDAP
^^^ +++
источник

A

Alexander in LDAP
Георгий
freeipa же
Фриипа навязывает свои схемы, это не морда к лдапу, а законченое решение, в котором лдап используется постолтко-поскольку.
источник

A

Alexander in LDAP
Uncel Duk
Есть условный лдапсервер, какие есть варианты прикрутить oauth кроме всяких кейклоак?
Есть ory (но с такой формулировкой вопроса он, скорее всего, тебе понравится ещё меньше), а также uaa и gluu, которые я ни разу в живую ни у кого не видел, и ещё мешок разных имплементация отсюда
https://openid.net/developers/certified/#OPServices

Но, вообще, если ты хочешь однокнопочное решение, то тебе в oauth2/oidc точно дорога закрыта, там в любом случае придётся разбираться в протоколе, читать rfc и придумывать, как заинтегрировать каждый сервис, чтобы решилось максимальное количество твоих проблем.
источник

A

Alexander in LDAP
Sergey Pechenkó
LDAP = энтерпрайз.
OAuth = побрякушки вебовые.
Действительно вон возьми кейклоак, он умеет вроде LDAP как бэкенд использовать.
Oauth2 на самом деле ещё больший энтерпрайз. В котором, в отличии от ldap-а, даже не то что стандартного, а хотя бы признаваемого большинством способа интеграции нет, и каждый лепит костыли во что горазд разной степени несекурности, начиная от хранения refresh_token-ов на сервере и заканчивая какой-нибудь полной невразумительной адухой.
источник

VL

Victor Litvin in LDAP
Alexander
Есть ory (но с такой формулировкой вопроса он, скорее всего, тебе понравится ещё меньше), а также uaa и gluu, которые я ни разу в живую ни у кого не видел, и ещё мешок разных имплементация отсюда
https://openid.net/developers/certified/#OPServices

Но, вообще, если ты хочешь однокнопочное решение, то тебе в oauth2/oidc точно дорога закрыта, там в любом случае придётся разбираться в протоколе, читать rfc и придумывать, как заинтегрировать каждый сервис, чтобы решилось максимальное количество твоих проблем.
я ставил гидру, и это тот еще конструктор. Мы мол написали за вас логику работы OIDC, но все эндпоинты откуда-куда что летит пишите сами.
источник

VL

Victor Litvin in LDAP
благо у нас разработчики и нам собственно только роутинг и нужен был
источник

Г

Георгий in LDAP
Alexander
Фриипа навязывает свои схемы, это не морда к лдапу, а законченое решение, в котором лдап используется постолтко-поскольку.
большинству правка схемы не потребуется, а фриипа из коробки дает кучу плюшек
источник

A

Alexander in LDAP
Георгий
большинству правка схемы не потребуется, а фриипа из коробки дает кучу плюшек
Это пока ты с ldap-ом какую-нибудь железку типа IP-KVM или, например, radius проинтегрировать не захочешь :)
источник

A

Alexander in LDAP
Victor Litvin
я ставил гидру, и это тот еще конструктор. Мы мол написали за вас логику работы OIDC, но все эндпоинты откуда-куда что летит пишите сами.
Ага, там не только в протоколе нужно разбираться, но и в самом конструкторе :)
источник

VL

Victor Litvin in LDAP
Георгий
большинству правка схемы не потребуется, а фриипа из коробки дает кучу плюшек
Фриипа хороша, подтверждаю.
источник

VL

Victor Litvin in LDAP
Но говорят немного бажна
источник

A

Alexander in LDAP
Victor Litvin
Но говорят немного бажна
И сломать её можно легко практически без возможности починить :)
источник

VL

Victor Litvin in LDAP
Alexander
И сломать её можно легко практически без возможности починить :)
Это как например?
источник

A

Alexander in LDAP
Victor Litvin
Это как например?
Упустить протухание серверного сертификата самой freeipa. И ты приехал :)
источник

VL

Victor Litvin in LDAP
Alexander
Упустить протухание серверного сертификата самой freeipa. И ты приехал :)
уу, ну это много где такое где есть корневой серт.
источник