3

このシナリオがあります-

  1. データパワーは認証として使用され、認証が成功すると(ADFSを使用)ワークライトコールにLTPAトークンを渡します
  2. ワークライトでは、WASLTPARealmとそれぞれのLoginModuleを使用しています
  3. 何が起こっているのか、worklightは、ユーザーがレジストリに登録されているかどうかを調べており、WLでADを再度統合する必要があります。

信頼できるパートナーとしてデータパワーを使用し、レジストリでユーザーを検索しないようにすることは可能ですか?私たちが探しているのは、ADを再度呼び出すことを避け、それでもwlリソースを保護することです...

4

2 に答える 2

2

WAS は LTPA トークンを検証する必要があるため、ユーザー レジストリ (この場合は Active Directory サーバー) が必要です。1 つの解決策は、トラスト認証を使用して、WAS が DataPower からの要求を信頼するようにすることですが、これは、TAI (トラスト アソシエーション インターセプター) を実装する必要があることを意味します (簡単な作業ではありません)。

于 2013-02-20T13:35:17.253 に答える
0

WAS は、着信ユーザーの承認を行う必要があります。しようとしているのは、LTPA トークンを検証し [これは AD なしで発生します]、ユーザーの承認を試みることです。この承認の決定は、[ローカル ファイルまたは LDAP を介して] どこかから行う必要があります。もう 1 つのことは、そのような承認が LDAP からのものではない可能性があることです [ほとんどの場合、AD は、特定のリソース権限を持つ特定のグループのメンバーとしてユーザーを返すように構成されていません]。この場合、WAS は認証情報についてユーザーにクエリを実行しますが、クエリはユーザーが特定のレジストリに存在するかどうかを二重にチェックするだけです [LTPA トークンが有効である場合、ユーザーを再度チェックする意味がないことは正しいです。LTPA のためです。それ自体は、[おそらく]同じレジストリでユーザーを照会/認証したデータから生成されます]?

残念ながら、それを回避する方法はないようです。

  • アジターブ
于 2013-07-26T07:22:36.800 に答える