Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Прозрачная авторизация в GLPI на Ubuntu Server через Active Directory  (Прочитано 133293 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Nick121

  • Автор темы
  • Новичок
  • *
  • Сообщений: 2
    • Просмотр профиля
Здравствуйте. Имеется Windows Server 2022 и Ubuntu Server 24.04 (LAMP).
Необходимо настроить автоматическую (прозрачную) авторизацию пользователей в GLPI через учётные данные из Active Directory…

Система инвентаризации и поддержки GLPI установлена на Ubuntu Server. Необходимо сделать так, чтобы при заходе на поддомен, например «glpi.mycompany.tld» пользователи авторизовались бы автоматически со своими данными из Active Directory.

Для веб-сервера Apache (на Ubuntu Server) установлен модуль «auth_gssapi_module».

Присутствует в системе ".keytab" файл (/etc/krb5.keytab). Когда я проверяю его на Ubuntu Server командой:
kinit -5 -V -k -t /etc/krb5.keytab HTTP/glpi.mycompany.tld@MYCOMPANY.TLD
То, получаю успешный ответ: "Authenticated to Kreberos v5". Это правильно.
(На Windows Server у меня есть отдельный аккаунт с привязанным SPN: «HTTP/glpi.mycompany.tld»)

Но, в итоге, никакого эффекта не получаю. При входе любого пользователя всё также встречает окно с авторизацией в GLPI…

P.S. Очень надеюсь на помощь в решении этого вопроса с прозрачной авторизацией!
P.P.S. Если ещё какие-то конфиги нужны для понимания «картины» вопроса, то напишите… :)

Привожу следующие конфиги:
1) Kerberos конфиг (krb5.conf) (/etc/krb5.conf)
2) sssd конфиг (sssd.conf) (/etc/sssd/sssd.conf)
3) GLPI конфиг в Apache (glpi.conf) (/etc/apache2/sites-available/glpi.conf)

Файл /etc/krb5.conf
(Нажмите, чтобы показать/скрыть)

Файл /etc/sssd/sssd.conf
(Нажмите, чтобы показать/скрыть)

Файл /etc/apache2/sites-available/glpi.conf
(Нажмите, чтобы показать/скрыть)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28493
    • Просмотр профиля
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Nick121

  • Автор темы
  • Новичок
  • *
  • Сообщений: 2
    • Просмотр профиля
AnrDaemon, извините, может быть я не совсем точно и правильно выразился...
А при чём тут апач и керберос?

К примеру, очень похожий вопрос:
"Это называется NTLM Authentication и по сути не зависит GLPI, а решается на базе вебсервера. Если выполнена - то будет заголовок, который надо лишь сопоставить пользователю."


Подключение уже сделано и пользователи импортиртируются (по расписанию из Active Directory), но нет только прозрачной авторизации...
Т.е. нужно, чтобы пользователи при заходе на поддомен "glpi.mycompany.tld" авторизовались бы автоматически (без ввода логина и пароля).
Вот именно в этом вопросе и прошу помощи... Если знаете, то, пожалуйста, напишите как это можно реализовать...

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28493
    • Просмотр профиля
Если ПРИЛОЖЕНИЕ этот режим не поддерживает, вы можете хоть унастраиваться - ничего не изменится.

Эта авторизация действительна только для самого вебсервера, но не для приложения, которое запускается совсем в другом месте.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.041 секунд. Запросов: 25.