| PAM_UNIX(8) | راهنمای Linux-PAM | PAM_UNIX(8) |
نام (NAME)
pam_unix - ماژول سنتی PAM برای احراز هویت با گذرواژه
خلاصه دستور (SYNOPSIS)
pam_unix.so [...]
توضیحات (DESCRIPTION)
این ماژول استاندارد احراز هویت یونیکس است. این ماژول از فراخوانیهای استاندارد کتابخانههای سیستم برای دریافت و تنظیم اطلاعات حساب کاربری و همچنین احراز هویت استفاده میکند. معمولاً این اطلاعات از پرونده /etc/passwd و همچنین در صورت فعال بودن shadow، از پرونده /etc/shadow به دست میآید.
مؤلفه account وظیفه تعیین وضعیت حساب و گذرواژه کاربر را بر اساس عناصر shadow زیر انجام میدهد: expire، last_change، max_change، min_change، warn_change. در مورد مورد آخر، ممکن است توصیههایی برای تغییر گذرواژه به کاربر ارائه دهد یا از طریق مقدار بازگشتی PAM_AUTHTOKEN_REQD ، ارائه خدمات به کاربر را تا زمانی که گذرواژه جدیدی تعیین نکرده باشد به تعویق بیندازد. مدخلهای فهرستشده در بالا در صفحه راهنمای shadow(5) مستند شدهاند. در صورتی که رکورد کاربر شامل یک یا چند مورد از این مدخلها نباشد، بررسی shadow مربوطه انجام نمیشود.
مؤلفه authentication وظیفه بررسی اعتبارنامههای (گذرواژه) کاربران را انجام میدهد. اقدام پیشفرض این ماژول این است که در صورت خالی بودن گذرواژه رسمی کاربر، اجازه دسترسی به سرویس را به او ندهد.
یک باینری کمکی به نام unix_chkpwd(8) برای بررسی گذرواژه کاربر در زمانی که در یک پایگاه داده محافظتشده در برابر خواندن ذخیره شده است، ارائه شده است. این باینری بسیار ساده است و تنها گذرواژه کاربری که آن را فراخوانی کرده بررسی میکند. این باینری به صورت شفاف از طرف کاربر توسط مؤلفه احراز هویت این ماژول فراخوانی میشود. به این ترتیب برنامههایی مانند xlock(1) میتوانند بدون نیاز به setuid-root کار کنند. این ماژول به طور پیشفرض، به طور موقت مدیریت SIGCHLD را در طول مدت اجرای باینری کمکی غیرفعال میکند. این کار به طور کلی اقدام درستی است، زیرا بسیاری از برنامهها برای مدیریت این سیگنال از یک فرزند که نمیدانستند fork() شده است، آماده نیستند. آرگومان noreap ماژول میتواند برای جلوگیری از این محافظت موقت استفاده شود و ممکن است برای استفاده با برنامههای خاصی لازم باشد.
حداکثر طول گذرواژه پشتیبانیشده توسط ماژول pam_unix از طریق باینری کمکی، PAM_MAX_RESP_SIZE است - در حال حاضر ۵۱۲ بایت. بقیه گذرواژه ارائهشده توسط تابع گفتگو (conversation) به ماژول نادیده گرفته خواهد شد.
مؤلفه password این ماژول وظیفه بهروزرسانی گذرواژه کاربر را انجام میدهد. هش رمزنگاری پیشفرض از متغیر ENCRYPT_METHOD در /etc/login.defs گرفته میشود.
مؤلفه session این ماژول زمان ورود کاربر به سیستم یا خروج از آن را ثبت میکند.
سایر آرگومانهای پشتیبانیشده توسط دیگر توابع این ماژول، بدون اعلام نادیده گرفته میشوند. سایر آرگومانها به عنوان خطا از طریق syslog(3) ثبت میشوند.
گزینهها (OPTIONS)
debug
audit
quiet
nullok
nullresetok
try_first_pass
use_first_pass
nodelay
use_authtok
authtok_type=type
nis
remember=n
shadow
md5
bigcrypt
sha256
sha512
blowfish
gost_yescrypt
yescrypt
rounds=n
broken_shadow
minlen=n
no_pass_expiry
آرگومانهای نامعتبر با syslog(3) ثبت میشوند.
انواع ماژولهای ارائهشده (MODULE TYPES PROVIDED)
همه انواع ماژول (account، auth، password و session) ارائه میشوند.
مقادیر بازگشتی (RETURN VALUES)
PAM_IGNORE
مثالها (EXAMPLES)
یک نمونه استفاده برای /etc/pam.d/login به این صورت خواهد بود:
# احراز هویت کاربر auth required pam_unix.so # اطمینان از فعال بودن حساب کاربر و گذرواژه account required pam_unix.so # تغییر گذرواژه کاربر، اما ابتدا بررسی استحکام # با pam_passwdqc(8) password required pam_passwdqc.so config=/etc/passwdqc.conf password required pam_unix.so use_authtok nullok yescrypt session required pam_unix.so
همچنین ببینید (SEE ALSO)
نویسنده (AUTHOR)
pam_unix توسط افراد مختلفی نوشته شده است.
| 01/26/2026 | Linux-PAM |