Siamo nel processo di protezione dei nostri server interni e vi è la necessità di utilizzare l'autenticazione a due fattori (client SSL e certificati server e password utente).
Un dubbio che mi è venuto in mente è se, quando si applica l'autenticazione a più fattori, i diversi fattori devono essere relazionati l'un l'altro quando è possibile.
Ad esempio, se so che alcuni sistemi client avranno il certificato X e il nome utente Y, dovrei rifiutare una petizione che viene fornita con il certificato X e il nome utente Z (che è valido ma sarebbe associato ad un altro sistema che ha il certificato K) ?
AGGIORNAMENTO: poiché vedo che le risposte correnti parlano di utenti finali (browser e schede di certificazione), vorrei sottolineare che la comunicazione è tra diversi server; gli utenti sono utenti dell'applicazione.
Ho sfogliato i moduli di Apache 1 e non vedo alcun modo diretto di implementare, quindi non so se la mia idea non è solo parte delle implementazioni standard e un po 'troppo rigida , o mi manca qualcosa.
1 Devo ammettere che non è la mia specialità.