• [^] # Re: Je profite de la présence de compétences LDAP sur ce fil de discussion...

    Posté par (site web personnel) . En réponse au journal Disputatio : Samba, Kerberos et LDAP. Évalué à 3.

    Du coup... que me conseillez-vous d'implémenter ?

    Solution 1 clairement. L'authentification est ainsi déportée (hormis distinction de groupe user_admin / user_normal voire un autre groupe de haut niveau : parfois admin technique et admin fonctionnel sont distingués). Les habilitations liées aux objets métiers gérés dans ton appli, restent dans ton appli, avec la granularité et les évolutions que tu souhaites.

    J'ai souvent vu la solution 2 mise en avant, jamais implémenté (ou retour arrière...).

    Pour la solution 3, moui, là tu en viens à squatter le LDAP d'authentification pour le fonctionnement de ton application, c'est rarement opérationnel de mélanger les genres ;-)

    Autre sujet : en pratique, que faire des fonctionnalités changement de mot de passe

    moui, propose de les désactiver dans un fichier de conf', éventuellement en proposant un redirect vers la page centralisée d'auto-assistance utilisateur.

    Tu as aussi la solution 4 de gérer aussi du webSSO avec du SAML2.0, mais cela viendra ensuite ;-) déjà implémenter du (削除) LDAP / (削除ここまで) LDAPS cela le fera bien.