Прозрачная аутентификация для нескольких доменов Active Directory / SSO Authentication for multi Active Directory domains
Имеется Nginx-сервер, настроенный на SSO-аутентификацию с одним доменом с помощью krb5 и spnego-http-auth-nginx-module
Как можно настроить аутентификацию с двумя доменами?
Решение желательно с использованием Nginx без Apache, если таковое имеется.
Исходники конфигов:
- /etc/krb5.conf
[logging]
default = FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log
[libdefaults]
dns_lookup_realm = false
ticket_lifetime = 24h
renew_lifetime = 7d
forwardable = true
rdns = false
default_realm = UV.LOCAL
default_ccache_name = KEYRING:persistent:%{uid}
[realms]
UV.LOCAL = {
kdc = uv.local
admin_server = uv.local
}
[domain_realm]
.test.local = UV.LOCAL
test.local = UV.LOCAL
- /etc/nginx/conf.d/django.conf
server {
listen 80;
server_name django.test.local;
access_log /var/log/nginx/host.access.log main;
location / {
try_files $uri @backend;
auth_gss on;
auth_gss_realm UV.LOCAL;
auth_gss_keytab /etc/krb5.keytab;
auth_gss_service_name HTTP/django.test.local;
auth_gss_allow_basic_fallback on;
}
location @backend {
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-User $remote_user;
proxy_redirect off;
proxy_pass http://0.0.0.0:8000;
}
}