Windows Server 2016下Apache 2.4反向代理(mod_authnz_sspi):如何重写X-Forwarded-Groups
Windows Server 2016下Apache 2.4反向代理(含mod_authnz_sspi)的X-Forwarded-Groups配置
针对你在Windows Server 2016系统中,使用搭载mod_authnz_sspi模块的Apache 2.4做反向代理时,需要重写X-Forwarded-Groups并配置相关RequestHeaders的需求,整理后的httpd.conf核心配置片段如下:
<Location / > AuthBasicAuthoritative Off AuthLDAPBindAuthoritative On AuthBasicProvider ldap LDAPReferrals Off AuthLDAPMaxSubGroupDepth 2 AuthLDAPRemoteUserAttribute sAMAccountName AuthLDAPURL "ldap://lan.domain.de:389/DC=lan,DC=domain,DC=de?sAMAccountName,memberOf,mail,displayName" AuthLDAPBindDN someuser AuthLDAPBindPassword somepasswd # 补充X-Forwarded-Groups重写及RequestHeaders配置示例 RequestHeader set X-Forwarded-Groups "%{AUTHENTICATE_memberOf}e" RewriteEngine On RewriteRule ^(.*)$ - [E=FORWARDED_GROUPS:%{AUTHENTICATE_memberOf}] RequestHeader edit X-Forwarded-Groups "CN=([^,]+),.*" "$1" </Location>
关键配置项说明
AuthBasicAuthoritative Off:关闭Basic认证的排他性,允许mod_authnz_sspi模块和LDAP认证协同工作AuthLDAPBindAuthoritative On:强制LDAP绑定认证的权威性,拒绝非LDAP来源的认证请求LDAPReferrals Off:禁用LDAP引用跳转,避免跨域LDAP查询时的异常问题AuthLDAPMaxSubGroupDepth 2:设置LDAP用户组的嵌套查询深度为2层,适配存在二级子组的组织架构AuthLDAPURL:指定LDAP服务器地址、搜索根节点,同时提取memberOf属性——这是生成X-Forwarded-Groups的核心数据来源
内容的提问来源于stack exchange,提问作者Rebse
相关产品推荐
相关产品推荐

