LDAP vs SAML Autorisation

Je suis actuellement à déterminer le déplacement d'un système de suivi des actifs à partir de LDAP pour SAML. Il y a deux principaux domaines où notre logiciel utilise actuellement LDAP. La première est l'authentification. Afin d'accéder au système d'aujourd'hui, vous avez besoin pour réussir à l'authentification avec LDAP et être membre d'un groupe LDAP spécifié. Cette partie est assez simple de passer par dessus pour SAML. Nous avons utilisé une bibliothèque pour gérer la plupart de la sale besogne. Et sur l'IDP, nous pouvons ajouter une demande pour autoriser l'utilisateur. Mais notre deuxième utilisation de LDAP est en me jetant pour une boucle.

Aujourd'hui, tous les actifs que nous maintenir a la capacité d'être lié à un nom d'utilisateur. Par exemple, une imprimante particulière peut appartenir 'someuser'. L'une des options de notre logiciel donne à l'administrateur de vue interagir avec d'actifs basé sur le protocole LDAP groupes d'utilisateurs. Donc, en tant qu'administrateur, vous souhaitez peut-être mettre à jour tous les imprimantes qui sont détenues par des personnes dans un département particulier. Pour ce faire, l'administrateur doit créer une règle dans l'étendue du groupe LDAP 'departmentInQuestion'. Notre logiciel, puis d'utiliser un compte de service pour se connecter à l'annuaire LDAP, créer une requête pour voir quels utilisateurs de notre système sont dans 'departmentInQuestion', exécuter et utiliser les résultats pour déterminer quels biens doivent obtenir la mise à jour.

Si loin de mes recherches, je n'ai pas été en mesure de trouver un SAML analogue à ce. Il semble que la seule possibilité que nous avons d'ânes 'someuser", c'est quand ils s'authentifier et nous avons accès à leurs revendications. Mais dans notre flux de travail 'someuser' ne peut jamais s'authentifier avec nous. C'est presque comme si nous sommes à l'aide d'autoriser un utilisateur sur le nom du compte de service. Il y a un flux de travail existant, que j'ai négligé au cours de mon exploration? Existe-il d'autres technologies que l'appui de l'autorisation de cette manière?

Merci pour toute entrée!

OriginalL'auteur Staros | 2014-04-06