• [^] # Re: Sur LemonLDAP : modification des applis

    Posté par . En réponse à la dépêche Publication du reverse-proxy LemonLDAP. Évalué à 2.

    Si j'ai bien tout compris, le reverse proxy fait passer aux applications les infos d'authentification sous la forme d'un header HTTP.
    Pour être plus précis on peut parler de droit d'accès, au lieu d'infos d'authentification. Cela permet aux anciennes applications qui ne parle pas LDAP de se servir quand même de leur annuaire d'entreprise chèrement acquis.

    La modif a faire au niveau des applis est donc de remplacer la phase d'authentification éventuellement existante par une phase exploitant ce header.
    Il faut simplement enlever la partie gérant l'authentification, car si la personne ne s'authentifie pas sur le reverse proxy, elle n'a pas accès aux applications.
    Cela suppose que les applications n'acceptent pas de requête directement des clients (c'est pour cela que les serveurs web et le reverse proxy sont souvant dans deux DMZ séparées.
    Par contre la partie qui gère les droits d'accès elle reste de rigeur dans l'application.

    J'ai bon ?
    Je pense que tu as bien compris, juste une petite confusion entre authentification et gestion des droits d'accès à mon avis.

    Un autre gros avantage de ce type d'architecture est que les serveurs web n'ont pas à gérer de flux ssl, puisque les reserves proxy s'en occupe pour eux, la charge et donc diminuée d'autant. Et bien sur, les petites sondes placées entre les deux parties disent aussi merci de pouvoir voir ce qui se "trame" dans la communication entre le client et le serveur.

    Bien sur, les fautes comme toujours sont Copyright vavince