PAM_WINBIND(8) 8 PAM_WINBIND(8)

pam_winbind - ماژول PAM برای Winbind

این ابزار بخشی از مجموعهٔ samba(7) است.

ماژول pam_winbind یک ماژول PAM است که می‌تواند از طریق ارتباط با دیمن Winbind، کاربران را در برابر دامین محلی احراز هویت کند.

فایل پیکربندی سیستم PAM به نشانی /etc/pam.d/service را ویرایش کرده و آن را مطابق مثال زیر تغییر دهید:

    ...
    auth      required        pam_env.so
    auth      sufficient      pam_unix2.so
+++ auth      required        pam_winbind.so  use_first_pass
    account   requisite       pam_unix2.so
+++ account   required        pam_winbind.so  use_first_pass
+++ password  sufficient      pam_winbind.so
    password  requisite       pam_pwcheck.so  cracklib
    password  required        pam_unix2.so    use_authtok
    session   required        pam_unix2.so
+++ session   required        pam_winbind.so
    ...

مطمئن شوید که pam_winbind یکی از اولین ماژول‌ها در بخش نشست (session) باشد. این ماژول ممکن است بلیت‌های kerberos مورد نیاز سایر ماژول‌ها را دریافت کند.

ماژول pam_winbind از چندین گزینه پشتیبانی می‌کند که می‌توان آن‌ها را در فایل‌های پیکربندی PAM یا در فایل پیکربندی pam_winbind واقع در /etc/security/pam_winbind.conf تنظیم کرد. گزینه‌های فایل پیکربندی PAM نسبت به گزینه‌های فایل پیکربندی اولویت دارند. برای جزئیات بیشتر به pam_winbind.conf(5) مراجعه کنید.

debug

خروجی اشکال‌زدایی را به syslog ارسال می‌کند.

debug_state

خروجی اشکال‌زدایی دقیق وضعیت PAM را به syslog ارسال می‌کند.

require_membership_of=[SID or NAME]

اگر این گزینه تنظیم شود، pam_winbind تنها زمانی موفق خواهد بود که کاربر عضو SID یا NAME مشخص‌شده باشد. یک SID می‌تواند group-SID، alias-SID یا حتی user-SID باشد. همچنین می‌توان به جای SID یک NAME ارائه داد. آن نام باید به این قالب باشد: MYDOMAIN\mygroup یا MYDOMAIN\myuser (که در آن نویسهٔ '\' با مقدار پارامتر winbind separator مطابقت دارد). همچنین می‌توان از یک UPN به قالب user@REALM یا group@REALM استفاده کرد. در این حالت، pam_winbind مقدار SID را به صورت داخلی جستجو خواهد کرد. توجه داشته باشید که NAME نباید حاوی هیچ‌گونه فاصله‌ای باشد. بنابراین توصیه می‌شود فقط از SIDها استفاده کنید. می‌توانید فهرست SIDهایی را که یک کاربر عضو آن‌ها است با دستور زیر بررسی کنید: wbinfo --user-sids=SID.

این گزینه فقط باید در تعریف ماژول auth مشخص شود، زیرا تنها همراه با احراز هویت گذرواژه عمل می‌کند.

use_first_pass

به‌طور پیش‌فرض، pam_winbind تلاش می‌کند تا توکن احراز هویت را از ماژول قبلی دریافت کند. اگر توکنی موجود نباشد، گذرواژهٔ قدیمی را از کاربر درخواست می‌کند. با فعال بودن این گزینه، اگر هیچ توکن احراز هویتی از ماژول قبلی در دسترس نباشد، pam_winbind با خطا متوقف می‌شود.

try_first_pass

مشابه گزینهٔ use_first_pass (مورد قبلی)، با این تفاوت که اگر گذرواژهٔ اصلی معتبر نباشد، PAM برای دریافت گذرواژه اعلان نمایش می‌دهد.

use_authtok

گذرواژهٔ جدید را روی گذرواژهٔ ارائه‌شده توسط ماژول گذرواژهٔ پشته‌شدهٔ قبلی تنظیم می‌کند. اگر این گزینه تنظیم نشود، pam_winbind گذرواژهٔ جدید را از کاربر می‌پرسد.

try_authtok

مشابه گزینهٔ use_authtok (مورد قبلی)، با این تفاوت که اگر گذرواژهٔ جدید معتبر نباشد، PAM برای دریافت گذرواژه اعلان نمایش می‌دهد.

krb5_auth

ماژول pam_winbind می‌تواند هنگامی که winbindd با یک کنترلر دامنهٔ Active Directory ارتباط برقرار می‌کند، با استفاده از Kerberos احراز هویت انجام دهد. احراز هویت Kerberos باید با این پارامتر فعال شود. هنگامی که احراز هویت Kerberos ناموفق باشد (مثلاً به دلیل اختلاف ساعت یا clock skew)، winbindd به احراز هویت samlogon روی MSRPC بازمی‌گردد. هنگامی که این پارامتر همراه با winbind refresh tickets استفاده شود، winbind بلیت Ticket Granting Ticket (TGT) شما را با تازه‌سازی دوره‌ای در صورت نیاز، به‌روز نگه می‌دارد.

krb5_ccache_type=[type]

هنگامی که pam_winbind با فعال کردن گزینهٔ krb5_auth برای تلاش جهت احراز هویت kerberos پیکربندی شده باشد، می‌تواند Ticket Granting Ticket (TGT) دریافت‌شده را در یک حافظهٔ پنهان اعتبارنامه (credential cache) ذخیره کند. نوع حافظهٔ پنهان اعتبارنامه را می‌توان با این گزینه کنترل کرد. مقادیر پشتیبانی‌شده عبارتند از: KCM یا KEYRING (در صورتی که توسط کتابخانهٔ Kerberos سیستم و سیستم‌عامل پشتیبانی شود)، FILE و DIR (در صورتی که نوع DIR توسط کتابخانهٔ Kerberos سیستم پشتیبانی شود). در صورت استفاده از FILE، یک حافظهٔ پنهان اعتبارنامه به قالب /tmp/krb5cc_UID ایجاد خواهد شد - در صورت استفاده از DIR، باید دایرکتوری‌ای را مشخص کنید که از قبل وجود داشته باشد؛ دایرکتوری UID در دایرکتوری مشخص‌شده ایجاد خواهد شد. در تمامی موارد، UID با شناسهٔ عددی کاربر جایگزین می‌شود. جزئیات پیاده‌سازی Kerberos را بررسی کنید.

هنگام استفاده از نوع KEYRING، سازوکار پشتیبانی‌شده عبارت است از “KEYRING:persistent:UID”، که از keyring هستهٔ لینوکس برای ذخیرهٔ اعتبارنامه‌ها بر اساس هر UID استفاده می‌کند. نوع KEYRING دارای محدودیت‌هایی است؛ برای مثال، حافظهٔ امن هسته است، بنابراین ذخیره‌سازی حجیم اعتبارنامه‌ها در آن امکان‌پذیر نیست.

هنگام استفاده از نوع KCM، سازوکار پشتیبانی‌شده عبارت است از “KCM:UID”، که از یک مدیر اعتبارنامهٔ Kerberos برای ذخیرهٔ اعتبارنامه‌ها بر اساس هر UID مشابه KEYRING استفاده می‌کند. این گزینه در توزیع‌های جدید لینوکس که دارای Kerberos Credential Manager هستند، گزینهٔ پیشنهادی است. در غیر این صورت، پیشنهاد می‌کنیم از KEYRING استفاده کنید، چرا که امن‌ترین و قابل‌پیش‌بینی‌ترین روش است.

همچنین امکان تعریف مسیرهای فایل سفارشی و استفاده از الگوی "%u" برای جایگزینی شناسهٔ عددی کاربر وجود دارد. مثال‌ها:

krb5_ccache_type = DIR:/run/user/%u/krb5cc

این دستور یک فایل حافظهٔ پنهان اعتبارنامه در دایرکتوری مشخص‌شده ایجاد می‌کند.

krb5_ccache_type = FILE:/tmp/krb5cc_%u

این دستور یک فایل حافظهٔ پنهان اعتبارنامه ایجاد می‌کند.

برای انجام احراز هویت kerberos بدون نگهداری حافظهٔ پنهان بلیت پس از ورود موفقیت‌آمیز، این گزینه را خالی بگذارید. این تنظیم به‌طور پیش‌فرض خالی است.

cached_login

ابزار Winbind اجازه می‌دهد تا در صورت فعال بودن winbind offline logon، ورود با استفاده از اعتبارنامه‌های ذخیره‌شده در حافظهٔ پنهان انجام شود. برای استفاده از این قابلیت از طریق ماژول PAM، این گزینه باید تنظیم شود.

silent

هیچ پیامی صادر نمی‌کند.

mkhomedir

دایرکتوری خانگی کاربر را به‌طور خودکار هنگام ورود ایجاد می‌کند؛ این گزینه در بلوک نشست PAM (session) معتبر است.

warn_pwd_expire

تعداد روزهای پیش از انقضای گذرواژه را که pam_winbind شروع به هشدار دادن می‌کند، مشخص می‌سازد. مقدار پیش‌فرض ۱۴ روز است.

این بخش داده‌های صادرشده در پشتهٔ PAM را که می‌توان در سایر ماژول‌های PAM استفاده کرد، شرح می‌دهد.

PAM_WINBIND_HOMEDIR

این مورد دایرکتوری خانگی ویندوزی است که در برگهٔ پروفایل تنظیمات کاربر روی سرور Active Directory تنظیم شده است. این مقدار می‌تواند یک مسیر محلی یا یک دایرکتوری روی یک اشتراک متصل‌شده به درایو باشد.

PAM_WINBIND_LOGONSCRIPT

مسیر اسکریپت ورود به سیستم است که هنگام ورود کاربر باید اجرا شود. این مسیر معمولاً یک مسیر نسبی به اسکریپت ذخیره‌شده روی سرور است.

PAM_WINBIND_LOGONSERVER

سرور Active Directory را که در برابر آن احراز هویت می‌کنیم صادر می‌کند. از این مقدار می‌توان بعداً به عنوان یک متغیر استفاده کرد.

PAM_WINBIND_PROFILEPATH

مسیر پروفایل تنظیم‌شده در برگهٔ پروفایل در تنظیمات کاربر است. معمولاً دایرکتوری خانگی با این دایرکتوری روی یک اشتراک همگام‌سازی می‌شود.

pam_winbind.conf(5), wbinfo(1), winbindd(8), smb.conf(5)

این صفحه راهنما بخشی از نسخهٔ 4.24.6 نرم‌افزار Samba است.

نرم‌افزار اصلی Samba و ابزارهای مرتبط توسط Andrew Tridgell ساخته شده‌اند. Samba اکنون توسط تیم Samba به عنوان یک پروژهٔ متن‌باز مشابه نحوهٔ توسعهٔ هستهٔ لینوکس توسعه می‌یابد.

این صفحه راهنما توسط Jelmer Vernooij و Guenther Deschner نوشته شده است.

08/16/2026 Samba 4.24.6