pam_winbind - ماژول PAM
برای Winbind
این ابزار
بخشی از
مجموعهٔ samba(7)
است.
ماژول pam_winbind
یک ماژول PAM
است که
میتواند
از طریق
ارتباط با
دیمن Winbind،
کاربران را
در برابر
دامین محلی
احراز هویت
کند.
فایل
پیکربندی
سیستم PAM به
نشانی /etc/pam.d/service را
ویرایش
کرده و آن را
مطابق مثال
زیر تغییر
دهید:
...
auth required pam_env.so
auth sufficient pam_unix2.so
+++ auth required pam_winbind.so use_first_pass
account requisite pam_unix2.so
+++ account required pam_winbind.so use_first_pass
+++ password sufficient pam_winbind.so
password requisite pam_pwcheck.so cracklib
password required pam_unix2.so use_authtok
session required pam_unix2.so
+++ session required pam_winbind.so
...
مطمئن
شوید که pam_winbind
یکی از
اولین
ماژولها
در بخش نشست
(session) باشد. این
ماژول ممکن
است
بلیتهای kerberos
مورد نیاز
سایر
ماژولها
را دریافت
کند.
ماژول pam_winbind
از چندین
گزینه
پشتیبانی
میکند که
میتوان
آنها را در
فایلهای
پیکربندی PAM
یا در فایل
پیکربندی pam_winbind
واقع در
/etc/security/pam_winbind.conf تنظیم
کرد.
گزینههای
فایل
پیکربندی PAM
نسبت به
گزینههای
فایل
پیکربندی
اولویت
دارند. برای
جزئیات
بیشتر به
pam_winbind.conf(5) مراجعه
کنید.
debug
خروجی
اشکالزدایی
را به syslog
ارسال
میکند.
debug_state
خروجی
اشکالزدایی
دقیق وضعیت PAM
را به syslog
ارسال
میکند.
require_membership_of=[SID or NAME]
اگر این
گزینه
تنظیم شود،
pam_winbind تنها
زمانی موفق
خواهد بود
که کاربر
عضو SID یا NAME
مشخصشده
باشد. یک SID
میتواند
group-SID، alias-SID یا حتی user-SID
باشد.
همچنین
میتوان به
جای SID یک NAME
ارائه داد.
آن نام باید
به این قالب
باشد:
MYDOMAIN\mygroup یا
MYDOMAIN\myuser (که در آن
نویسهٔ '\' با
مقدار
پارامتر
winbind
separator مطابقت
دارد).
همچنین
میتوان از
یک UPN به قالب
user@REALM یا
group@REALM
استفاده
کرد. در این
حالت، pam_winbind
مقدار SID را به
صورت داخلی
جستجو
خواهد کرد.
توجه داشته
باشید که NAME
نباید حاوی
هیچگونه
فاصلهای
باشد.
بنابراین
توصیه
میشود فقط
از SIDها
استفاده
کنید.
میتوانید
فهرست SIDهایی
را که یک
کاربر عضو
آنها است
با دستور
زیر بررسی
کنید:
wbinfo --user-sids=SID.
این گزینه
فقط باید در
تعریف
ماژول auth
مشخص شود،
زیرا تنها
همراه با
احراز هویت
گذرواژه
عمل
میکند.
use_first_pass
بهطور
پیشفرض، pam_winbind
تلاش
میکند تا
توکن احراز
هویت را از
ماژول قبلی
دریافت کند.
اگر توکنی
موجود
نباشد،
گذرواژهٔ
قدیمی را از
کاربر
درخواست
میکند. با
فعال بودن
این گزینه،
اگر هیچ
توکن احراز
هویتی از
ماژول قبلی
در دسترس
نباشد، pam_winbind با
خطا متوقف
میشود.
try_first_pass
مشابه
گزینهٔ use_first_pass
(مورد قبلی)،
با این
تفاوت که
اگر
گذرواژهٔ
اصلی معتبر
نباشد، PAM
برای
دریافت
گذرواژه
اعلان
نمایش
میدهد.
use_authtok
گذرواژهٔ
جدید را روی
گذرواژهٔ
ارائهشده
توسط ماژول
گذرواژهٔ
پشتهشدهٔ
قبلی تنظیم
میکند. اگر
این گزینه
تنظیم
نشود، pam_winbind
گذرواژهٔ
جدید را از
کاربر
میپرسد.
try_authtok
مشابه
گزینهٔ use_authtok
(مورد قبلی)،
با این
تفاوت که
اگر
گذرواژهٔ
جدید معتبر
نباشد، PAM
برای
دریافت
گذرواژه
اعلان
نمایش
میدهد.
krb5_auth
ماژول pam_winbind
میتواند
هنگامی که winbindd
با یک
کنترلر
دامنهٔ Active Directory
ارتباط
برقرار
میکند، با
استفاده از
Kerberos احراز
هویت انجام
دهد. احراز
هویت Kerberos باید
با این
پارامتر
فعال شود.
هنگامی که
احراز هویت
Kerberos ناموفق
باشد (مثلاً
به دلیل
اختلاف
ساعت یا clock skew)، winbindd
به احراز
هویت samlogon روی MSRPC
بازمیگردد.
هنگامی که
این
پارامتر
همراه با winbind refresh
tickets استفاده
شود، winbind بلیت
Ticket Granting Ticket (TGT) شما را
با
تازهسازی
دورهای در
صورت نیاز،
بهروز نگه
میدارد.
krb5_ccache_type=[type]
هنگامی
که pam_winbind با فعال
کردن
گزینهٔ
krb5_auth
برای تلاش
جهت احراز
هویت kerberos
پیکربندی
شده باشد،
میتواند Ticket
Granting Ticket (TGT)
دریافتشده
را در یک
حافظهٔ
پنهان
اعتبارنامه
(credential cache) ذخیره
کند. نوع
حافظهٔ
پنهان
اعتبارنامه
را میتوان
با این
گزینه
کنترل کرد.
مقادیر
پشتیبانیشده
عبارتند از:
KCM یا
KEYRING (در
صورتی که
توسط
کتابخانهٔ
Kerberos سیستم و
سیستمعامل
پشتیبانی
شود)،
FILE و
DIR
(در صورتی که
نوع DIR توسط
کتابخانهٔ
Kerberos سیستم
پشتیبانی
شود). در صورت
استفاده از
FILE، یک حافظهٔ
پنهان
اعتبارنامه
به قالب /tmp/krb5cc_UID
ایجاد
خواهد شد - در
صورت
استفاده از
DIR، باید
دایرکتوریای
را مشخص
کنید که از
قبل وجود
داشته
باشد؛
دایرکتوری UID
در
دایرکتوری
مشخصشده
ایجاد
خواهد شد. در
تمامی
موارد، UID با
شناسهٔ
عددی کاربر
جایگزین
میشود.
جزئیات
پیادهسازی
Kerberos را بررسی
کنید.
هنگام
استفاده از
نوع KEYRING،
سازوکار
پشتیبانیشده
عبارت است
از “KEYRING:persistent:UID”،
که از keyring
هستهٔ
لینوکس
برای
ذخیرهٔ
اعتبارنامهها
بر اساس هر UID
استفاده
میکند. نوع
KEYRING دارای
محدودیتهایی
است؛ برای
مثال،
حافظهٔ امن
هسته است،
بنابراین
ذخیرهسازی
حجیم
اعتبارنامهها
در آن
امکانپذیر
نیست.
هنگام
استفاده از
نوع KCM،
سازوکار
پشتیبانیشده
عبارت است
از “KCM:UID”، که
از یک مدیر
اعتبارنامهٔ
Kerberos برای
ذخیرهٔ
اعتبارنامهها
بر اساس هر UID
مشابه KEYRING
استفاده
میکند. این
گزینه در
توزیعهای
جدید
لینوکس که
دارای Kerberos Credential Manager
هستند،
گزینهٔ
پیشنهادی
است. در غیر
این صورت،
پیشنهاد
میکنیم از
KEYRING استفاده
کنید، چرا
که
امنترین و
قابلپیشبینیترین
روش است.
همچنین
امکان
تعریف
مسیرهای
فایل
سفارشی و
استفاده از
الگوی "%u"
برای
جایگزینی
شناسهٔ
عددی کاربر
وجود دارد.
مثالها:
krb5_ccache_type = DIR:/run/user/%u/krb5cc
این
دستور یک
فایل
حافظهٔ
پنهان
اعتبارنامه
در
دایرکتوری
مشخصشده
ایجاد
میکند.
krb5_ccache_type = FILE:/tmp/krb5cc_%u
این
دستور یک
فایل
حافظهٔ
پنهان
اعتبارنامه
ایجاد
میکند.
برای
انجام
احراز هویت
kerberos بدون
نگهداری
حافظهٔ
پنهان بلیت
پس از ورود
موفقیتآمیز،
این گزینه
را خالی
بگذارید.
این تنظیم
بهطور
پیشفرض
خالی است.
cached_login
ابزار Winbind
اجازه
میدهد تا
در صورت
فعال بودن winbind
offline logon، ورود با
استفاده از
اعتبارنامههای
ذخیرهشده
در حافظهٔ
پنهان
انجام شود.
برای
استفاده از
این قابلیت
از طریق
ماژول PAM، این
گزینه باید
تنظیم شود.
silent
هیچ
پیامی صادر
نمیکند.
mkhomedir
دایرکتوری
خانگی
کاربر را
بهطور
خودکار
هنگام ورود
ایجاد
میکند؛
این گزینه
در بلوک
نشست PAM (session)
معتبر است.
warn_pwd_expire
تعداد
روزهای پیش
از انقضای
گذرواژه را
که pam_winbind شروع به
هشدار دادن
میکند،
مشخص
میسازد.
مقدار
پیشفرض ۱۴
روز است.
این بخش
دادههای
صادرشده در
پشتهٔ PAM را
که میتوان
در سایر
ماژولهای PAM
استفاده
کرد، شرح
میدهد.
PAM_WINBIND_HOMEDIR
این مورد
دایرکتوری
خانگی
ویندوزی
است که در
برگهٔ
پروفایل
تنظیمات
کاربر روی
سرور Active Directory
تنظیم شده
است. این
مقدار
میتواند
یک مسیر
محلی یا یک
دایرکتوری
روی یک
اشتراک
متصلشده
به درایو
باشد.
PAM_WINBIND_LOGONSCRIPT
مسیر
اسکریپت
ورود به
سیستم است
که هنگام
ورود کاربر
باید اجرا
شود. این
مسیر
معمولاً یک
مسیر نسبی
به اسکریپت
ذخیرهشده
روی سرور
است.
PAM_WINBIND_LOGONSERVER
سرور Active Directory
را که در
برابر آن
احراز هویت
میکنیم
صادر
میکند. از
این مقدار
میتوان
بعداً به
عنوان یک
متغیر
استفاده
کرد.
PAM_WINBIND_PROFILEPATH
مسیر
پروفایل
تنظیمشده
در برگهٔ
پروفایل در
تنظیمات
کاربر است.
معمولاً
دایرکتوری
خانگی با
این
دایرکتوری
روی یک
اشتراک
همگامسازی
میشود.
این صفحه
راهنما
بخشی از
نسخهٔ 4.24.6
نرمافزار
Samba است.
نرمافزار
اصلی Samba و
ابزارهای
مرتبط توسط
Andrew Tridgell ساخته
شدهاند. Samba
اکنون توسط
تیم Samba به
عنوان یک
پروژهٔ
متنباز
مشابه
نحوهٔ
توسعهٔ
هستهٔ
لینوکس
توسعه
مییابد.
این صفحه
راهنما
توسط Jelmer Vernooij و Guenther Deschner
نوشته شده
است.