You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2016下Apache 2.4反向代理(mod_authnz_sspi):如何重写X-Forwarded-Groups

Windows Server 2016下Apache 2.4反向代理(含mod_authnz_sspi)的X-Forwarded-Groups配置

针对你在Windows Server 2016系统中,使用搭载mod_authnz_sspi模块的Apache 2.4做反向代理时,需要重写X-Forwarded-Groups并配置相关RequestHeaders的需求,整理后的httpd.conf核心配置片段如下:

<Location / >
    AuthBasicAuthoritative Off
    AuthLDAPBindAuthoritative On
    AuthBasicProvider ldap
    LDAPReferrals Off
    AuthLDAPMaxSubGroupDepth 2
    AuthLDAPRemoteUserAttribute sAMAccountName
    AuthLDAPURL "ldap://lan.domain.de:389/DC=lan,DC=domain,DC=de?sAMAccountName,memberOf,mail,displayName"
    AuthLDAPBindDN someuser
    AuthLDAPBindPassword somepasswd
    
    # 补充X-Forwarded-Groups重写及RequestHeaders配置示例
    RequestHeader set X-Forwarded-Groups "%{AUTHENTICATE_memberOf}e"
    RewriteEngine On
    RewriteRule ^(.*)$ - [E=FORWARDED_GROUPS:%{AUTHENTICATE_memberOf}]
    RequestHeader edit X-Forwarded-Groups "CN=([^,]+),.*" "$1"
</Location>

关键配置项说明

  • AuthBasicAuthoritative Off:关闭Basic认证的排他性,允许mod_authnz_sspi模块和LDAP认证协同工作
  • AuthLDAPBindAuthoritative On:强制LDAP绑定认证的权威性,拒绝非LDAP来源的认证请求
  • LDAPReferrals Off:禁用LDAP引用跳转,避免跨域LDAP查询时的异常问题
  • AuthLDAPMaxSubGroupDepth 2:设置LDAP用户组的嵌套查询深度为2层,适配存在二级子组的组织架构
  • AuthLDAPURL:指定LDAP服务器地址、搜索根节点,同时提取memberOf属性——这是生成X-Forwarded-Groups的核心数据来源

内容的提问来源于stack exchange,提问作者Rebse

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 04:09:43