LINUX.ORG.RU
ФорумAdmin

Архитектура 1С SSO с Apache

 


0

1

Коллеги, здравствуйте. Продолжаю стендировать 1С с SSO(Конфигурация 1С на Linux с SSO Active Directory).

Проконсультируйте пожалуйста. Какая правильная или возможная архитектура ?

В данный момент мой стенд:

t03-1c11 - 1C Server+SSO (keytab)

t03-1c12 - Lic server

Я хочу добавить t03-1c13 - Apache, чтоб все сервисы были раздельно.

Смогу ли я подключаться по SSO через t03-1c13 на котором будет Apache, с передачей запросов в -> t03-1c11 - 1C Server+SSO (keytab) ?

https://i.ibb.co/pjFwzLNL/729efcdd-a762-4b65-8bec-ddd887287de0.jpg

Все статьи в интернетах делают так же через keytab, но могу ли я передать запросы аутентификации с Apache, на t03-1c1, с заголовками, чтоб аутентификацией занимался всё так же мой t03-1c11, как бэкенд для Apache ?



Последнее исправление: Andrei9385 (всего исправлений: 3)

Читай документация на 1С ИТС. В моей практике завести SSO авторизацию через WEB-клиент 1с на Apache не удавалось, по форумам пишут, что в Apache в рамках поддержки kerberos нет части функционала. Ранее в документации 1С на ИТС примеры с доменной авторизацией в WEB-публикации были только на Windows IIS. Может сейчас по другому, но не думаю.

Так что, скорее всего, у тебя не получится завести в принципе SSO авторизацию в WEB-публикации на Apache.

Коллеги поднимали связку через Apache, где нужно было запускать ещё сторонний сервис, который правил либо в kerberos тикетах что-то, либо где-то ещё. Чтобы это всё завелось на Apache. Но работало не стабильно, в итоге заказчику WEB-публикация была поднята на Windows IIS для SSO.

И если не путаю, то без программы прослойки для конвертирования тикетов kerberos всё это работало, если пользователи заходили на WEB-публикацию с Linux версия Firefox / Chrome, т.е. рабочие места пользователей должны были быть на ОС Linux, но заказчика это не устроило.

В общем, кейс был кривой, поэтому точно не помню.

Это тебе как предостережение и немного опыта. Дальше сам.

Возможно, у тебя получится сделать некоторое подобие SSO авторизации с использованием keycloak, будет не факт что полностью прозрачно, но сделать, чтобы пользователь зайдя по некоторой ссылке попадал на форму keycloak, где ввёл доменный логин и пароль и дальше попал в 1C можно.

kostik87 ★★★★★
()
Последнее исправление: kostik87 (всего исправлений: 2)