Radius está certo - você não pode.
Após uma pesquisa mais aprofundada, percebi que este é basicamente um cenário de livro de texto para uma declaração de identidade: Um provedor de identidade confiável "prova" a identidade do usuário para o aplicativo cliente. A especificação SAML 2.0 parece ser uma boa opção.
Eu estava esperando fugir sem mais camadas de infraestrutura, mas vou com simpleSAMLphp [1] para o IDP e mod_mellon [2] para o lado do Apache. (Um dia de ajustes e funciona.) Isso não resolve o problema da senha, mas a move para onde ela pode ser controlada.
Além disso: o OpenSSO da Sun é bastante pesado, mas a Oracle o matou e o futuro do projeto OpenAM relacionado ainda não está claro.
[1]: link simpleSAMLphp
[2]: link mod_mellon