Size: a a a

2021 April 28

SP

Sergey Pechenkó in LDAP
Это тебе веб нужен. Люто рекомендую KeyCloak.
источник

МП

Михаил Просяник... in LDAP
а нет ли какой нить истории успеха связи keycloak с ms ad через kerberos?

через ldap все ок, а вот прозрачного входа нет :(
источник

SP

Sergey Pechenkó in LDAP
Так, началось... Как задача изначальная звучит?
источник

Г

Георгий in LDAP
Кейклоак, да хорошо для oauth, единственное что порог вхождения в него высоковат, уж больно много свителко-перделок внутри. И комунити чет не особо отзывчивое, был у меня кейс один с ним связанный, зарегал тикет у них на форуме, год прошел - комментов 0
источник

МП

Михаил Просяник... in LDAP
задача обеспечить людям прозрачную аутентификацию при помощи учеток AD в веб приложения.

сейчас есть keycloak  есть разные AD и пускает в приложения (SAML и Oauth ) посредством форм
источник

SP

Sergey Pechenkó in LDAP
Смотри.
SSO в хроме просто так не работает - нужно прописать хосты в полиси через GPO.
источник

МП

Михаил Просяник... in LDAP
да.. это прописано и на сервисах которые реализуют SSO сами работает
источник

SP

Sergey Pechenkó in LDAP
Второе. SAML далеко не все приложения умеют, так же, как и OAuth
источник

МП

Михаил Просяник... in LDAP
к примеру в вебмеил пускает через керберос.. но там не кейклоак. своя реализация
источник

SP

Sergey Pechenkó in LDAP
Ты же прочитал то, что я написал?
источник

МП

Михаил Просяник... in LDAP
да
источник

МП

Михаил Просяник... in LDAP
CHROMIUM_FLAGS="--auth-server-whitelist=*.domain.ru, имеется
источник

SP

Sergey Pechenkó in LDAP
А, ок. Дальше у тебя сервис должен уметь в один из вариантов SSO
источник

МП

Михаил Просяник... in LDAP
умеет в saml и через saml уже авторизует посредством keycloak
источник

МП

Михаил Просяник... in LDAP
ну т.е. app -> keycloak (login form) -> app (авторизованный пользователь)
источник

SP

Sergey Pechenkó in LDAP
Тогда да, либо KeyCloak, либо Shibboleth (тот вообще на госуслугах работает)
источник

МП

Михаил Просяник... in LDAP
ну так и есть у меня уже keycloak, но я хочу добавить прозрачный вход
источник

SP

Sergey Pechenkó in LDAP
Прозрачный - по кредам из системы - это вообще другое, это тупо приложение должно поддерживать.
источник

МП

Михаил Просяник... in LDAP
разве это не может выполнять keycloak, зачем приложение то. по идее оно только saml или openidconnect
источник

МП

Михаил Просяник... in LDAP
просто тогда зачем вообще keycloak если приложение само через керберос может
источник