Хозяйке на заметку:
оказывается Sunstone тоже поддерживает несколько разных методов авторизации:
Дефолтный - opennebula это когда все запросы на авторизацию перенаправляются в oned, а он уже авторизует через свой плагин авторизации
Есть так же sunstone который самостоятельно лезет в API и проверяет юзера в базе, таким образом можно например запретить LDAP-юзерам логиниться в sunstone
И есть remote, который полагается на то, что есть некий бэкенд который проводит эту авторизацию на стороне, а затем передаёт конкретный username в sunstone, а sunstone проверяет его в базе