-
Genie-Sitzung (ProfoundUI) mit OAuth2 oder SAML anmelden
Hallo,
ich fürchte, meine Frage ist ziemlich speziell. Wir setzen seit langem ProfoundUI ein und verwenden natürlich Genie für unsere IBM i - Sitzungen.
Wir möchten jetzt unsere Anmeldesicherheit erhöhen und dafür eine 2-Faktor-Authentifizierung einrichten.
Unsere Umgebung ist (oder wird es sein) ein Azure Active Directory.
Weiß jemand, ob man die Genie Sitzungen über OAuth2 oder SAML anmelden kann?
Vielen Dank im Voraus.
LG,
Dieter
-
Das musst du dann wohl mal Profound fragen.
Ansonsten ist es ggf. auch eine Browser-Anmeldung, sprich die Authentifizierung muss über den Web-Server eingerichtet werden.
Derzeit wird wohl nur die normale IBM i Anmeldung verwendet:
https://docs.profoundlogic.com/displ...cated+Sessions
Für das Thema Single-Signon dient dann Kerberos:
https://docs.profoundlogic.com/display/PUI/Kerberos
D.h., dass die OAuth-Anmeldung in Windows erfolgt und via Kerberos dann durchgeroutet wird.
https://apim.docs.wso2.com/en/3.2.0/...-oauth2-grant/
-
Vielen Dank für deine Antwort.
Zur Zeit haben wir bereits Kerberos im Einsatz. Man möchte das aber noch zusätzlich durch 2-Faktor Auth. absichern.
Eine Anfrage an Profound habe ich bereits gestartet.
Hätte ja sein können, dass das schon jemand mal gemacht hat. Es gibt ja inzwischen schon recht viele Firmen, die Profound im Einsatz haben.
-
Das schon, aber es ist ja nicht Sache von Profound.
Wenn eine Anmeldung im AD/Windows erfolgt, kann diese per Kerberos geroutet werden.
Somit erfolgt 2FA bereits in Windows.
Dies gilt auch, wenn der Webserver für das Internet freigegeben ist.
Da muss man dann u.U. eine Proxyserver vorschalten, der 2FA absolviert.
-
OK, danke.
Ich bespreche das mal mit den Kollegen. Netzwerkrouting und Sicherheit sind nicht gerade mein Spezialgebiet.
-
Wenn ich das Thema bei uns richtig verstehe, geht es aber nicht darum, grundsätzlich auf 2-Faktor Authentifizierung umzustellen. Das hatten wir früher im Windows schon mal.
Weil speziell auf der IBM i besonders schützenswerte Daten sind, möchte man NUR die Genie-Sitzungen mit 2FA besonders schützen.
Aber ich muss das mal mit den Kollegen weiter besprechen. Vielleicht komme ich dabei tiefer in das Thema rein.
-
2FA ist ja userspezifisch. Somit kann ich alle User, die auf die IBM i müssen zu 2FA verpflichten.
Problematisch wird es da mit ODBC-Zugriffen, die man ja auch fast jedem erlaubt.
Da hilft dann nur, das Berechtigungskonzept der IBM i vernünftig einzusetzen und nicht alles auf *PUBLIC *ALL zu belassen;-).
-
Nochmals danke für deine Ausführungen. Es ist ein unangenehmes Thema.
Profound hat übrigens auch schon geantwortet: Genie unterstützt nur die Authentifizierungsmethoden des IBM HTTP Servers. Und da gehört OAuth2 und SAML nicht dazu.
Similar Threads
-
By dschroeder in forum NEWSboard Programmierung
Antworten: 20
Letzter Beitrag: 05-11-21, 12:11
-
By Logic IT-Services in forum NEWSboard Server Software
Antworten: 0
Letzter Beitrag: 13-05-14, 10:58
-
By Logic IT-Services in forum NEWSboard Server Software
Antworten: 1
Letzter Beitrag: 11-04-14, 08:32
-
By Anette in forum NEWSboard Programmierung
Antworten: 7
Letzter Beitrag: 08-08-06, 19:09
-
By Kirsten Steer in forum Archiv NEWSblibs
Antworten: 0
Letzter Beitrag: 16-09-02, 11:15
Berechtigungen
- Neue Themen erstellen: Nein
- Themen beantworten: Nein
- You may not post attachments
- You may not edit your posts
-
Foren-Regeln
|
Erweiterte Foren Suche
Google Foren Suche
Forum & Artikel Update eMail
AS/400 / IBM i
Server Expert Gruppen
Unternehmens IT
|
Kategorien online Artikel
- Big Data, Analytics, BI, MIS
- Cloud, Social Media, Devices
- DMS, Archivierung, Druck
- ERP + Add-ons, Business Software
- Hochverfügbarkeit
- Human Resources, Personal
- IBM Announcements
- IT-Karikaturen
- Leitartikel
- Load`n`go
- Messen, Veranstaltungen
- NEWSolutions Dossiers
- Programmierung
- Security
- Software Development + Change Mgmt.
- Solutions & Provider
- Speicher – Storage
- Strategische Berichte
- Systemmanagement
- Tools, Hot-Tips
Auf dem Laufenden bleiben
|
Bookmarks