| PAM_SSS(8) | SSSD Manual pages | PAM_SSS(8) |
نام (NAME)
pam_sss - ماژول PAM برای SSSD
خلاصه دستور (SYNOPSIS)
pam_sss.so [quiet] [forward_pass] [use_first_pass] [use_authtok] [retry=N] [ignore_unknown_user] [ignore_authinfo_unavail] [domains=X] [allow_missing_name] [prompt_always] [try_cert_auth] [require_cert_auth] [allow_chauthtok_by_root]
توضیحات (DESCRIPTION)
ماژول pam_sss.so رابط PAM برای دیمن سرویسهای امنیت سیستم (SSSD) است. خطاها و نتایج از طریق syslog(3) با امکانات LOG_AUTHPRIV ثبت میشوند.
گزینهها (OPTIONS)
quiet
forward_pass
use_first_pass
use_authtok
retry=N
لطفاً توجه داشته باشید که اگر برنامهای که PAM را فراخوانی میکند مکالمه با کاربر را خودش مدیریت کند، ممکن است این گزینه طبق انتظار کار نکند. یک نمونه معمولی sshd همراه با PasswordAuthentication است.
ignore_unknown_user
ignore_authinfo_unavail
domains
نکته: اگر این گزینه برای سرویسی استفاده شود که به عنوان کاربر ریشه (root) اجرا نمیشود، مثلاً یک وبسرور، باید همراه با گزینههای “pam_trusted_users” و “pam_public_domains” استفاده شود. لطفاً برای اطلاعات بیشتر در مورد این دو گزینه پاسخدهنده PAM، صفحه راهنمای sssd.conf(5) را ببینید.
allow_missing_name
مورد استفاده فعلی، مدیران ورود به سیستم هستند که میتوانند کارتخوان کارت هوشمند را برای رویدادهای کارت نظارت کنند. در صورت درج کارت هوشمند، مدیر ورود یک پشته PAM را فراخوانی میکند که شامل خطی مانند زیر است:
auth sufficient pam_sss.so allow_missing_name
در این حالت SSSD سعی میکند نام کاربر را بر اساس محتوای کارت هوشمند تعیین کند، آن را به pam_sss برمیگرداند که در نهایت آن را روی پشته PAM قرار میدهد.
prompt_always
try_cert_auth
اگر هیچ کارت هوشمندی در دسترس نباشد یا احراز هویت مبتنی بر گواهی برای سرویس فعلی مجاز نباشد، مقدار PAM_AUTHINFO_UNAVAIL بازگردانده میشود.
require_cert_auth
اگر پس از انقضای مهلت زمانی هیچ کارت هوشمندی در دسترس نباشد یا احراز هویت مبتنی بر گواهی برای سرویس فعلی مجاز نباشد، مقدار PAM_AUTHINFO_UNAVAIL برگردانده میشود.
allow_chauthtok_by_root
این گزینه این رفتار را غیرفعال میکند و امکان تغییر توکنهای احراز هویت را هنگام اجرا به عنوان root فراهم میسازد.
انواع ماژولهای ارائهشده (MODULE TYPES PROVIDED)
تمامی انواع ماژولها (account، auth، password و session) ارائه میشوند.
اگر پاسخدهنده PAM مربوط به SSSD در حال اجرا نباشد، مثلاً اگر سوکت پاسخدهنده PAM در دسترس نباشد، pam_sss هنگام فراخوانی به عنوان ماژول account مقدار PAM_USER_UNKNOWN را برمیگرداند تا از بروز مشکلات با کاربران منابع دیگر در طول کنترل دسترسی جلوگیری شود.
مقادیر بازگشتی (RETURN VALUES)
PAM_SUCCESS
PAM_USER_UNKNOWN
PAM_AUTH_ERR
PAM_PERM_DENIED
PAM_IGNORE
PAM_AUTHTOK_ERR
PAM_AUTHINFO_UNAVAIL
PAM_BUF_ERR
PAM_SYSTEM_ERR
PAM_CRED_ERR
PAM_CRED_INSUFFICIENT
PAM_SERVICE_ERR
PAM_NEW_AUTHTOK_REQD
PAM_ACCT_EXPIRED
PAM_SESSION_ERR
PAM_CRED_UNAVAIL
PAM_NO_MODULE_DATA
PAM_CONV_ERR
PAM_AUTHTOK_LOCK_BUSY
PAM_ABORT
PAM_MODULE_UNKNOWN
PAM_BAD_ITEM
فایلها (FILES)
اگر بازنشانی گذرواژه توسط ریشه (root) به دلیل اینکه ارائهدهنده مربوطه در SSSD از بازنشانی گذرواژه پشتیبانی نمیکند با شکست مواجه شود، پیامی سفارشی میتواند نمایش داده شود. این پیام میتواند به عنوان مثال حاوی دستورالعملهایی در مورد نحوه بازنشانی گذرواژه باشد.
پیام از فایل pam_sss_pw_reset_message.LOC خوانده میشود که در آن LOC بیانگر رشته محلی (locale) بازگرداندهشده توسط setlocale(3) است. اگر فایل منطبقی وجود نداشته باشد، محتوای pam_sss_pw_reset_message.txt نمایش داده میشود. کاربر ریشه (root) باید مالک فایلها باشد و تنها root میتواند مجوز خواندن و نوشتن داشته باشد در حالی که سایر کاربران باید فقط مجوز خواندن داشته باشند.
این فایلها در دایرکتوری /etc/sssd/customize/DOMAIN_NAME/ جستجو میشوند. اگر فایل منطبقی موجود نباشد، یک پیام عمومی نمایش داده میشود.
همچنین ببینید (SEE ALSO)
sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd-krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd-sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5)
نویسندگان (AUTHORS)
The SSSD upstream - https://github.com/SSSD/sssd
| 06/09/2026 | SSSD |