Hallo,
alle User sollen sich an einem Apache Reverse Proxy V. 2.2.9 vom Internet gegen das Active Directory authentifizieren. Die Authentifizeriung soll der Apache und nicht der Domino Server übernehmen, um z.B. eine Zwei-Faktor-Authentifizierung zu nutzen.
Wie ist es nun möglich, die Authentifizierung an Domino "weiterzureichen". Das dabei noch der AD-Benutzername auf den kanonischen Notes-Benutzernamen für die Authorisierung gemappt werden muss, versteht sich von selbst.
3 Möglichkeiten sind uns eingefallen, jedoch liegen keinerlei Implementierungserfahrungen vor.
1. Apache benutzt JASIG CAS. Leider gibt es keinen Domino-Client dafür. Hat das schon jemand individuell umgesetzt?
2. Apache übergibt das KERBEROS Ticket an den Domino-Server (SPNEGO). Geht das überhaupt mit dem Apache Reverse Proxy als "Client" statt einem Windowsbasierten Browser (IE, FF)?
3. Gibt es "Middleware"/Programmcode, der zwischen JASIG CAS und LTPA "vermittelt"?
Erschwerend ist noch hinzuzufügen, dass es sich bei den Clients um Browser auf mobilen Geräte (Android, iOS, Blackberrys) handelt.