|
|
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
На предприятии пользователи получают доступ к интернету через kerio Есть некий АРМ (локальный в сети компании) в котором есть форма Spring LDAP / вот пример : https://spring.io/guides/gs/authenticating-ldap/ форма авторизации избыточна - в браузере пользователь и так уже залогинен ... как получить его роли из LDAP (или через kerio ) сразу без формы , ведь он уже авторизован? что то не могу понять ? Помогите ! Ведь ему нет необходимости вводить логин и пароль еще раз ?! так ведь?! Код: java 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 08:39 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
он авторизован ГДЕ? в керио? ну да керио кидает браузеру свою куки и по ней понимает что юзеру можно в инет выходить. ну или по айпишнику. какое это отношение имеет к сервлету и его джейсейшнайди? никакого. авторизоваться будешь по-любому. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 09:11 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2, spring ldap либа может каким то образом запросить сама - список ролей ? по текущему пользователю ? Хочется чтобы работа с АРМом была прозрачной - один раз при открытии браузера ввел логин и пароль и дальше все ресурсы доступны ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 10:39 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
И еще нубовский вопрос : как получить путь к файлу пропертей ? в рантайме ? Код: java 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. Что хочу в логи увидеть что мы прочитали именно файл ,который по пути .... "file:/etc/jetty9/arm.properties" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 10:41 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
да, роли дергает легко. Код: java 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. но залогиниться (сказать сервлету свой логин и пароль) придется по-любому. ну или искать механизм обмена этим с керио. что мне кажется малореальным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 11:07 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
Я так понимаю, Atum1 хочет сделать что-то похожее на Single Sign On. Kerion заявляет, что они поддерживают интеграцию с ActiveDirectory Народ в I-net'е уверяет, что Kerio поддерживает NTLM авторизацию. форма авторизации избыточна - в браузере пользователь и так уже залогинен ... как получить его роли из LDAP (или через kerio ) сразу без формы , ведь он уже авторизован? НЕ понятно, в чем же проблема получить его роли из по LDAP ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 11:50 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
керио у себя просто помечает что этому юзеру (в виде куки или айпишника) сгрантован доступ и всё. дальше что? тебе же цель сервлету сообщить что вот конкретно этому компу (этой куки этому айпишнику) керио дал доступ. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 11:56 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2керио у себя просто помечает что этому юзеру (в виде куки или айпишника) сгрантован доступ и всё. дальше что? тебе же цель сервлету сообщить что вот конкретно этому компу (этой куки этому айпишнику) керио дал доступ. Они уверяют, что поддерживают NTLM Т.ч. чисто теоретически , если два сервера настроены на аутентификацию через NTLM и ActiveDirectory - то пользователю ничего вводить не нужно. Насколько это удобно на практике - не знаю. Для WebLogic доки по настройке на металинке находил. Но настройкой Single Sign "по серьезному" занимался пару месяцев мой коллега. Но мы заказчику вообще весь стек продуктов Oracle Identity Manager разворачивали и к ActiveDirectory прикручивали. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 12:23 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2керио у себя просто помечает что этому юзеру (в виде куки или айпишника) сгрантован доступ и всё. дальше что? тебе же цель сервлету сообщить что вот конкретно этому компу (этой куки этому айпишнику) керио дал доступ. Вообще-то это к Spring-scurity не относится. Просто нужно в нем указать какие роли имеют доступ к тем или иным ресурсам. А все остальное это дело сервера приложений. AOP как никак. ;-) Т.е. нужно в начале добиться чтобы ваш сервис приложений мог работать с KERIO. Как только это заработает spring-security заработает тоже. Иначе придется писать свой модуль безопасности для сервера приложений. Удачи! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 12:39 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
я не понимаю роль керио. вы хотите из керио узнать этот юзер (комп логин) уже получил разрешение или нет и всё? типа вот я в керио ввел пароль и мой сервлет знает что я это я. активдайректори НЕ ЗНАЕТ разрешил ли керио доступ тому или иному юзеру или нет. следовательно из активдайректори ты получить ЭТИ сведения не сможешь. а т.к. спринг секурити работает с АД, значит и спринг секурити об этом не узнает. я проблему вижу как то так. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 12:55 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
Leonid Kudryavtsev, Дайте пример кода и статью?? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 16:17 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2, +1 я думаю, керио работает вообще раньше всех. Если он по урл фильтрует машину или урл рессурс, то сервлет об этом не узнает. Не его это дело))). IMHO ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 16:23 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2да, роли дергает легко. Код: java 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. но залогиниться (сказать сервлету свой логин и пароль) придется по-любому. ну или искать механизм обмена этим с керио. что мне кажется малореальным. Да так получаю все роли ... через UserDetails - LdapUserDetailsImpl https://docs.spring.io/spring-security/site/docs/3.2.8.RELEASE/apidocs/org/springframework/security/ldap/userdetails/LdapUserDetailsImpl.html Да идея такая - зная кто сейчас на сайте (был залогинен через Керио - имея его логин - более чем достаточно !!!!!) фоном на стороне сервера делаю запрос в AD LDAP от его username и получаю его Granted Authorities тест такой : //Так получаю список всех пользователей ... а хочу к ним список всех ролей ... Код: java 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. тут еще вопрос как составить правильно запрос для данного пользователя ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 16:46 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
я не понимаю у тебя кто лдап провайдер? активдайректори или что то еще? если ад то там вообще всё просто. и чем тебе узердетайлз не нравится? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 17:23 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
и еще что тебе не нравится кроме того что у юзера и так и сяк есть один логин и пароль (в контексте к АД) он с этим логином и на комп логинитсяи в инет и на твою прогу. ну да пароль надо постоянно ввводить. что в этом плохого? это нома имхо. кроме того привязка непосредственно к керио идея так себе. завтра выйдет новая версия керио или они вообще от него откажутся скажем в пользу микротика или циски - будешь свой софт переписывать? вязать надо с лдап сервером, т.к. он на вершине пирамиды. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 17:39 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
lor2ну да пароль надо постоянно ввводить. дак делается для того чтобы машина загрузилась (ввёл доменный пароль) и далее нигде не вводить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 18:20 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
сервлет узнать может о том кто к нему ломится только лишь по имени машины максимум. следовательно надо через имя машины вытаскивать из ад кто залогинен на нее на данный момент. в юзере по факту эта инфа не хранится. надо ему создавать новый атрибут и в этот атрибут класть имя машины, или в дескрипшн компа при логине юзера пихать инфу кто в комп залогинен. (простой вариант) далее, ты лезешь в сервлет, сервлет берет имя твоего компа и хз как в лдапе ты вынимаешь описание компа по имени хоста с которого лезут и сверяешь с юзером (который сидит в описании компа) можно ли ему попасть на какой-нить урл/ури в сервлете. как это в спрингсекурити реализовать? хз. наверное можно, но надо смотреть. узнать кто залогинен на комп средствами ТОЛЬКО лишь браузера насколько я знаю - невозможно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 18:40 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
Leonid Kudryavtsev, http://docs.spring.io/autorepo/docs/spring-security-kerberos/1.0.2.BUILD-SNAPSHOT/reference/htmlsingle/ Вот что нашел. Но пока не понятно как это использовать Ldap раюотает по открвтому каналу. Нет ldaps не настроен да и сам spring на jetty так же не имеет ssl А автоизация через керио имеет https пусть и бейсик авторизацию но по https Так что хочется да олин раз авторизававщись получать для текущего пользователя его рофли из ldap ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 23:08 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
Petro123lor2ну да пароль надо постоянно ввводить. дак делается для того чтобы машина загрузилась (ввёл доменный пароль) и далее нигде не вводить. Да именно так и хочется вот есть. В сети ресурс и нужен сотркднику на него доступ. Он открыл урл в локальной сети и ему показывается все что есть у него в ролях Все прозрачно Но как такое создать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.03.2016, 23:10 |
|
||
|
Spring LDAP + kerio
|
|||
|---|---|---|---|
|
#18+
Atum1Petro123пропущено... дак делается для того чтобы машина загрузилась (ввёл доменный пароль) и далее нигде не вводить. Да именно так и хочется вот есть. В сети ресурс и нужен сотркднику на него доступ. Он открыл урл в локальной сети и ему показывается все что есть у него в ролях Все прозрачно Но как такое создать? Еще раз: Это не работа spring, это работа сервера приложений и/или веб-сервера. Может сервер приложений в NTLM. Будет все прозрачно. Не может... Придется писать свою имплементацию. Да еще надо чтобы и браузер мог в NTLM. Вроде бы все актуальные браузеры могут, но я могу ошибаться. Т.к. фичи "впиливаются" и "выпиливаются" очень быстро. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.03.2016, 06:50 |
|
||
|
|

start [/forum/topic.php?fid=59&tid=2124220]: |
0ms |
get settings: |
10ms |
get forum list: |
19ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
90ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
70ms |
get tp. blocked users: |
2ms |
| others: | 254ms |
| total: | 466ms |

| 0 / 0 |
