'\" t .\" Title: pam_sss .\" Author: The SSSD upstream - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: SSSD Manual pages .\" Source: SSSD .\" Language: English .\" .TH "PAM_SSS" "8" "06/09/2026" "SSSD" "SSSD Manual pages" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" pam_sss \- ماژول PAM برای SSSD .SH "خلاصه دستور (SYNOPSIS)" .HP \w'\fBpam_sss\&.so\fR\ 'u \fBpam_sss\&.so\fR [\fIquiet\fR] [\fIforward_pass\fR] [\fIuse_first_pass\fR] [\fIuse_authtok\fR] [\fIretry=N\fR] [\fIignore_unknown_user\fR] [\fIignore_authinfo_unavail\fR] [\fIdomains=X\fR] [\fIallow_missing_name\fR] [\fIprompt_always\fR] [\fItry_cert_auth\fR] [\fIrequire_cert_auth\fR] [\fIallow_chauthtok_by_root\fR] .SH "توضیحات (DESCRIPTION)" .PP ماژول \fBpam_sss\&.so\fR رابط PAM برای دیمن سرویس‌های امنیت سیستم (SSSD) است\&. خطاها و نتایج از طریق \fBsyslog(3)\fR با امکانات LOG_AUTHPRIV ثبت می‌شوند\&. .SH "گزینه‌ها (OPTIONS)" .PP \fBquiet\fR .RS 4 عدم ثبت پیام‌های گزارش برای کاربران ناشناخته\&. .RE .PP \fBforward_pass\fR .RS 4 در صورت تنظیم بودن \fBforward_pass\fR، گذرواژه واردشده در پشته قرار می‌گیرد تا سایر ماژول‌های PAM بتوانند از آن استفاده کنند\&. .RE .PP \fBuse_first_pass\fR .RS 4 آرگومان use_first_pass ماژول را مجبور می‌کند از گذرواژه ماژول‌های قبلی پشته استفاده کند و هرگز از کاربر درخواست گذرواژه نخواهد کرد \- اگر گذرواژه‌ای در دسترس نباشد یا نامناسب باشد، دسترسی کاربر رد خواهد شد\&. .RE .PP \fBuse_authtok\fR .RS 4 هنگام تغییر گذرواژه، ماژول را مجبور می‌کند گذرواژه جدید را برابر با گذرواژه ارائه‌شده توسط ماژول قبلی پشته قرار دهد\&. .RE .PP \fBretry=N\fR .RS 4 در صورت مشخص شدن، اگر احراز هویت با شکست مواجه شود، N بار دیگر از کاربر گذرواژه خواسته می‌شود\&. مقدار پیش‌فرض 0 است\&. .sp لطفاً توجه داشته باشید که اگر برنامه‌ای که PAM را فراخوانی می‌کند مکالمه با کاربر را خودش مدیریت کند، ممکن است این گزینه طبق انتظار کار نکند\&. یک نمونه معمولی \fBsshd\fR همراه با \fBPasswordAuthentication\fR است\&. .RE .PP \fBignore_unknown_user\fR .RS 4 اگر این گزینه مشخص شود و کاربر وجود نداشته باشد، ماژول PAM مقدار PAM_IGNORE را برمی‌گرداند\&. این امر باعث می‌شود چارچوب PAM این ماژول را نادیده بگیرد\&. .RE .PP \fBignore_authinfo_unavail\fR .RS 4 مشخص می‌کند که اگر ماژول PAM نتواند با دیمن SSSD ارتباط برقرار کند، مقدار PAM_IGNORE را برگرداند\&. این امر باعث می‌شود چارچوب PAM این ماژول را نادیده بگیرد\&. .RE .PP \fBdomains\fR .RS 4 به مدیر سیستم امکان می‌دهد دامنه‌هایی را که یک سرویس خاص PAM مجاز به احراز هویت در برابر آن‌هاست محدود کند\&. قالب آن یک لیست جداشده با کاما از نام دامنه‌های SSSD است، همان‌طور که در فایل sssd\&.conf مشخص شده است\&. .sp نکته: اگر این گزینه برای سرویسی استفاده شود که به عنوان کاربر ریشه (root) اجرا نمی‌شود، مثلاً یک وب‌سرور، باید همراه با گزینه‌های \(lqpam_trusted_users\(rq و \(lqpam_public_domains\(rq استفاده شود\&. لطفاً برای اطلاعات بیشتر در مورد این دو گزینه پاسخ‌دهنده PAM، صفحه راهنمای \fBsssd.conf\fR(5) را ببینید\&. .RE .PP \fBallow_missing_name\fR .RS 4 هدف اصلی این گزینه این است که به SSSD اجازه دهد نام کاربری را بر اساس اطلاعات اضافی، مانند گواهی کارت هوشمند (Smartcard)، تعیین کند\&. .sp مورد استفاده فعلی، مدیران ورود به سیستم هستند که می‌توانند کارت‌خوان کارت هوشمند را برای رویدادهای کارت نظارت کنند\&. در صورت درج کارت هوشمند، مدیر ورود یک پشته PAM را فراخوانی می‌کند که شامل خطی مانند زیر است: .sp .if n \{\ .RS 4 .\} .nf auth sufficient pam_sss\&.so allow_missing_name .fi .if n \{\ .RE .\} .sp در این حالت SSSD سعی می‌کند نام کاربر را بر اساس محتوای کارت هوشمند تعیین کند، آن را به pam_sss برمی‌گرداند که در نهایت آن را روی پشته PAM قرار می‌دهد\&. .RE .PP \fBprompt_always\fR .RS 4 همیشه از کاربر درخواست اطلاعات هویتی (credentials) شود\&. با این گزینه، اطلاعات هویتی درخواست‌شده توسط سایر ماژول‌های PAM (معمولاً گذرواژه) نادیده گرفته می‌شود و pam_sss دوباره اطلاعات هویتی را درخواست می‌کند\&. بر اساس پاسخ پیش‌احراز هویت توسط SSSD، ممکن است pam_sss درخواست گذرواژه، پین‌کد کارت هوشمند یا سایر اطلاعات هویتی را بدهد\&. .RE .PP \fBtry_cert_auth\fR .RS 4 تلاش برای استفاده از احراز هویت مبتنی بر گواهی، یعنی احراز هویت با کارت هوشمند یا دستگاه‌های مشابه\&. اگر کارت هوشمند در دسترس باشد و سرویس مجاز به احراز هویت با کارت هوشمند باشد، از کاربر پین درخواست می‌شود و احراز هویت مبتنی بر گواهی ادامه می‌یابد\&. .sp اگر هیچ کارت هوشمندی در دسترس نباشد یا احراز هویت مبتنی بر گواهی برای سرویس فعلی مجاز نباشد، مقدار PAM_AUTHINFO_UNAVAIL بازگردانده می‌شود\&. .RE .PP \fBrequire_cert_auth\fR .RS 4 الزام احراز هویت مبتنی بر گواهی، یعنی احراز هویت با کارت هوشمند یا دستگاه‌های مشابه\&. اگر کارت هوشمند در دسترس نباشد، از کاربر خواسته می‌شود یکی وارد کند\&. برنامه SSSD تا زمانی که مهلت زمانی تعریف‌شده توسط p11_wait_for_card_timeout سپری شود منتظر کارت هوشمند می‌ماند؛ لطفاً برای جزئیات \fBsssd.conf\fR(5) را ببینید\&. .sp اگر پس از انقضای مهلت زمانی هیچ کارت هوشمندی در دسترس نباشد یا احراز هویت مبتنی بر گواهی برای سرویس فعلی مجاز نباشد، مقدار PAM_AUTHINFO_UNAVAIL برگردانده می‌شود\&. .RE .PP \fBallow_chauthtok_by_root\fR .RS 4 به طور پیش‌فرض، زمانی که pam_sss\&.so توسط کاربر ریشه (root) فراخوانی می‌شود، عملیات chauthtok در PAM بلافاصله مقدار PAM_SUCCESS را برمی‌گرداند\&. .sp این گزینه این رفتار را غیرفعال می‌کند و امکان تغییر توکن‌های احراز هویت را هنگام اجرا به عنوان root فراهم می‌سازد\&. .RE .SH "انواع ماژول‌های ارائه‌شده (MODULE TYPES PROVIDED)" .PP تمامی انواع ماژول‌ها (\fBaccount\fR، \fBauth\fR، \fBpassword\fR و \fBsession\fR) ارائه می‌شوند\&. .PP اگر پاسخ‌دهنده PAM مربوط به SSSD در حال اجرا نباشد، مثلاً اگر سوکت پاسخ‌دهنده PAM در دسترس نباشد، pam_sss هنگام فراخوانی به عنوان ماژول \fBaccount\fR مقدار PAM_USER_UNKNOWN را برمی‌گرداند تا از بروز مشکلات با کاربران منابع دیگر در طول کنترل دسترسی جلوگیری شود\&. .SH "مقادیر بازگشتی (RETURN VALUES)" .PP PAM_SUCCESS .RS 4 عملیات PAM با موفقیت به پایان رسید\&. .RE .PP PAM_USER_UNKNOWN .RS 4 کاربر برای سرویس احراز هویت شناخته‌شده نیست یا پاسخ‌دهنده PAM مربوط به SSSD در حال اجرا نیست\&. .RE .PP PAM_AUTH_ERR .RS 4 شکست در احراز هویت\&. همچنین ممکن است در صورت بروز مشکل در دریافت گواهی بازگردانده شود\&. .RE .PP PAM_PERM_DENIED .RS 4 دسترسی رد شد\&. فایل‌های لاگ SSSD ممکن است حاوی اطلاعات بیشتری درباره خطا باشند\&. .RE .PP PAM_IGNORE .RS 4 گزینه‌های \fBignore_unknown_user\fR و \fBignore_authinfo_unavail\fR را ببینید\&. .RE .PP PAM_AUTHTOK_ERR .RS 4 عدم توانایی در دریافت توکن احراز هویت جدید\&. همچنین اگر کاربر با گواهی‌ها احراز هویت کند و چندین گواهی موجود باشد اما نسخه نصب‌شده GDM از انتخاب میان چند گواهی پشتیبانی نکند، ممکن است بازگردانده شود\&. .RE .PP PAM_AUTHINFO_UNAVAIL .RS 4 عدم دسترسی به اطلاعات احراز هویت\&. این ممکن است به دلیل خرابی شبکه یا سخت‌افزار باشد\&. .RE .PP PAM_BUF_ERR .RS 4 یک خطای حافظه رخ داد\&. همچنین ممکن است زمانی که گزینه‌های use_first_pass یا use_authtok تنظیم شده باشند اما گذرواژه‌ای از ماژول قبلی پشته یافت نشود، بازگردانده شود\&. .RE .PP PAM_SYSTEM_ERR .RS 4 یک خطای سیستمی رخ داد\&. فایل‌های لاگ SSSD ممکن است حاوی اطلاعات بیشتری درباره خطا باشند\&. .RE .PP PAM_CRED_ERR .RS 4 عدم توانایی در تنظیم اطلاعات هویتی کاربر\&. .RE .PP PAM_CRED_INSUFFICIENT .RS 4 برنامه اطلاعات هویتی کافی برای احراز هویت کاربر را ندارد\&. به عنوان مثال، نبود پین در هنگام احراز هویت کارت هوشمند یا نبود فاکتور در احراز هویت دومرحله‌ای\&. .RE .PP PAM_SERVICE_ERR .RS 4 خطا در ماژول سرویس\&. .RE .PP PAM_NEW_AUTHTOK_REQD .RS 4 توکن احراز هویت کاربر منقضی شده است\&. .RE .PP PAM_ACCT_EXPIRED .RS 4 حساب کاربری منقضی شده است\&. .RE .PP PAM_SESSION_ERR .RS 4 عدم توانایی در واکشی قوانین IPA Desktop Profile یا اطلاعات کاربر\&. .RE .PP PAM_CRED_UNAVAIL .RS 4 عدم توانایی در بازیابی اعتبارنامه‌های کاربر کربروس (Kerberos)\&. .RE .PP PAM_NO_MODULE_DATA .RS 4 هیچ روش احراز هویتی توسط Kerberos یافت نشد\&. این ممکن است در صورتی رخ دهد که به کاربر کارت هوشمند اختصاص یافته باشد اما افزونه pkint روی کلاینت در دسترس نباشد\&. .RE .PP PAM_CONV_ERR .RS 4 شکست در گفتگو (conversation)\&. .RE .PP PAM_AUTHTOK_LOCK_BUSY .RS 4 هیچ KDC مناسبی برای تغییر گذرواژه در دسترس نیست\&. .RE .PP PAM_ABORT .RS 4 فراخوانی ناشناخته PAM\&. .RE .PP PAM_MODULE_UNKNOWN .RS 4 وظیفه یا دستور پشتیبانی‌نشده PAM\&. .RE .PP PAM_BAD_ITEM .RS 4 ماژول احراز هویت نمی‌تواند اطلاعات هویتی کارت هوشمند را مدیریت کند\&. .RE .SH "فایل‌ها (FILES)" .PP اگر بازنشانی گذرواژه توسط ریشه (root) به دلیل اینکه ارائه‌دهنده مربوطه در SSSD از بازنشانی گذرواژه پشتیبانی نمی‌کند با شکست مواجه شود، پیامی سفارشی می‌تواند نمایش داده شود\&. این پیام می‌تواند به عنوان مثال حاوی دستورالعمل‌هایی در مورد نحوه بازنشانی گذرواژه باشد\&. .PP پیام از فایل pam_sss_pw_reset_message\&.LOC خوانده می‌شود که در آن LOC بیانگر رشته محلی (locale) بازگردانده‌شده توسط \fBsetlocale\fR(3) است\&. اگر فایل منطبقی وجود نداشته باشد، محتوای pam_sss_pw_reset_message\&.txt نمایش داده می‌شود\&. کاربر ریشه (root) باید مالک فایل‌ها باشد و تنها root می‌تواند مجوز خواندن و نوشتن داشته باشد در حالی که سایر کاربران باید فقط مجوز خواندن داشته باشند\&. .PP این فایل‌ها در دایرکتوری /etc/sssd/customize/DOMAIN_NAME/ جستجو می‌شوند\&. اگر فایل منطبقی موجود نباشد، یک پیام عمومی نمایش داده می‌شود\&. .SH "همچنین ببینید (SEE ALSO)" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "نویسندگان (AUTHORS)" .PP \fBThe SSSD upstream \- https://github\&.com/SSSD/sssd\fR