PAM_GROUP(8) راهنمای Linux-PAM PAM_GROUP(8)

pam_group - ماژول PAM برای اعطای پویای عضویت گروهی به کاربران

pam_group.so

ماژول PAM با نام pam_group کاربر را احراز هویت نمی‌کند، بلکه عضویت گروهی را (در مرحلهٔ تنظیم اعتبارنامهٔ ماژول احراز هویت) به کاربر اعطا می‌کند. چنین عضویت‌هایی بر اساس سرویسی است که کاربر برای آن درخواست می‌دهد.

به‌طور پیش‌فرض، قوانین عضویت‌های گروهی از پروندهٔ پیکربندی /etc/security/group.conf گرفته می‌شوند.

کارآمدی این ماژول به سامانه‌های پرونده‌ای که در دسترس کاربر قرار دارند وابسته است. نکته این است که پس از اعطای عضویت در یک گروه، کاربر ممکن است تلاش کند تا یک پروندهٔ دودویی setgid با مالکیت گروهی محدودشده ایجاد کند. بعداً هنگامی که عضویت در این گروه به کاربر داده نمی‌شود، او می‌تواند با آن پروندهٔ دودویی از پیش کامپایل‌شده، عضویت گروهی را بازیابی کند. دلیل اهمیت بالای سامانه‌های پرونده‌ای که کاربر به آن‌ها دسترسی دارد این است که وقتی یک سامانه با گزینهٔ nosuid سوار (mount) شده باشد، کاربر قادر به ایجاد یا اجرای چنین پروندهٔ دودویی نخواهد بود. برای اینکه این ماژول هر سطحی از امنیت را فراهم کند، تمام سامانه‌های پرونده‌ای که کاربر دسترسی نوشتن در آن‌ها دارد باید به‌صورت nosuid سوار شوند.

ماژول pam_group به موازات پروندهٔ /etc/group عمل می‌کند. اگر بر اساس رفتار این ماژول هرگونه گروهی به کاربر اعطا شود، این اعطا علاوه بر مداخل موجود در /etc/group (یا معادل آن) خواهد بود.

این ماژول هیچ گزینه‌ای را شناسایی نمی‌کند.

تنها نوع ماژول auth ارائه شده است.

PAM_SUCCESS

عضویت گروهی اعطا شد.

PAM_ABORT

امکان دریافت تمام داده‌های مرتبط وجود نداشت.

PAM_BUF_ERR

خطای بافر حافظه.

PAM_CRED_ERR

عضویت گروهی اعطا نشد.

PAM_IGNORE

pam_sm_authenticate فراخوانی شد که هیچ کاری انجام نمی‌دهد.

PAM_USER_UNKNOWN

کاربر برای سامانه ناشناخته است.

/etc/security/group.conf

پروندهٔ پیکربندی پیش‌فرض

group.conf(5)، pam.d(5)، pam(8).

pam_group توسط Andrew G. Morgan <morgan@kernel.org> نوشته شده است.

01/26/2026 Linux-PAM