Mi organización tiene un sistema interno de autenticación de usuarios compartido entre una gran cantidad de sistemas internos.
Uno de estos sistemas necesita recuperar información de la cuenta de intercambio del usuario que ha iniciado sesión. Iniciar sesión aquí significa iniciar sesión en el sistema; el cliente no es necesariamente una máquina de Windows en nuestro dominio. Sin embargo, se conoce la asignación a un usuario de Windows válido.
Estoy tratando de encontrar una manera segura de manejar esto sin requerir que el usuario se autentique manualmente con ambos conjuntos de credenciales. Las dos sugerencias son:
- Almacene la contraseña de intercambio de texto sin formato de los usuarios en el cliente o servidor del servicio utilizado para acceder al intercambio. Obviamente, si ese servicio fuera comprometido, esto daría lugar a que las contraseñas se vieran comprometidas.
- Usa una cuenta con permiso para hacerse pasar por todos los usuarios. Si esto estuviera comprometido, entonces todos los datos de intercambio se verían comprometidos.
Ninguno es exactamente atractivo. ¿Hay alguna forma de pasar nuestro token existente para intercambiar y tener un complemento de intercambio o una llamada de servicio para verificarlo?