Une solution "simple" serait de définir un "Authenticator" spécifique qui ne valide pas l'utilisateur (on lui donne le nom d'utilisateur, il l'utilise comme utilisateur courant, point) mais vérifie l'IP appelante (seule la machien qui fait tourner l'application tierce peut se connecter).
Un poil plus complexe, mais tout de suite plus "secure": trouver un moyen d'authentifier (certificat SSL? ou n'importe quel "shared secret" et un peu de hachage) la machine appelante, en plus de la méthode ci-dessus.
Sinon, s'il y a un CAS (ou autre système de SSO), il doit y avoir moyen de demander au serveur CAS un ticket qu'Alfresco pourra valider (par un appel à CAS également).