【问题标题】:Datapower integration with WLDatapower 与 WL 的集成
【发布时间】:2013-02-13 18:16:51
【问题描述】:

我们有这种情况-

  1. 数据电源用作身份验证,并且在身份验证成功时(使用 ADFS)将 LTPA 令牌传递给工作灯调用
  2. 在 worklight 中,我们使用 WASLTPARealm 和相应的 LoginModule
  3. 发生了什么,Worklight 正在查看用户是否在其注册表中,这需要在 WL 中再次集成 AD。

是否可以将数据力量作为可信赖的合作伙伴使用,而不是在注册表中寻找用户? 我们正在寻找的是避免再次调用 AD 并仍然保护 wl 资源...

【问题讨论】:

  • 您是否有任何博客/文档解释了如何将 ADFS 用作 Data power 的身份提供者?

标签: ibm-mobilefirst ibm-datapower


【解决方案1】:

WAS 需要验证 LTPA 令牌,因此它需要用户注册表(在本例中为 Active Directory 服务器)。一种解决方案是使用信任身份验证,因此 WAS 信任来自 DataPower 的请求,但这意味着必须实现 TAI(信任关联拦截器)(这不是一件容易的事)。

【讨论】:

    【解决方案2】:

    WAS 需要对传入用户进行授权。尝试做的是验证 LTPA 令牌 [这在没有 AD 的情况下发生],然后尝试授权用户。此授权决定必须来自某个地方[来自本地文件或通过 LDAP]。另一件事是,此类授权可能不是来自 LDAP [在大多数情况下,AD 未配置为将用户作为具有特定资源权限的特定组的成员返回]。在这种情况下,WAS 会查询用户以获取授权信息,但查询只会双重检查用户是否存在于特定注册表中[您是正确的,如果 LTPA 令牌有效,则再次检查用户没有意义,因为 LTPA本身是从在[最可能]同一个注册表中查询/验证用户的数据生成的]?

    不幸的是,似乎没有办法避免它。

    • 阿吉塔布

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-09-27
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-12-17
      相关资源
      最近更新 更多