PAM_WINBIND.CONF(5) 5 PAM_WINBIND.CONF(5)

pam_winbind.conf - پرونده پیکربندی ماژول PAM برای Winbind

این پرونده پیکربندی بخشی از مجموعه samba(7) است.

پرونده pam_winbind.conf پرونده پیکربندی ماژول PAM با نام pam_winbind است. برای جزئیات بیشتر pam_winbind(8) را ببینید.

پرونده پیکربندی pam_winbind.conf یک پرونده پیکربندی کلاسیک به سبک ini است. تنها یک بخش (global) وجود دارد که در آن گزینه‌های گوناگون تعریف شده‌اند.

ماژول pam_winbind از چندین گزینه پشتیبانی می‌کند که می‌توانند در پرونده‌های پیکربندی PAM یا در پرونده پیکربندی pam_winbind واقع در /etc/security/pam_winbind.conf تنظیم شوند. گزینه‌های موجود در پرونده پیکربندی PAM بر گزینه‌های پرونده پیکربندی pam_winbind.conf اولویت دارند.

debug = yes|no

خروجی اشکال‌زدایی را به syslog ارسال می‌کند. مقدار پیش‌فرض "no" است.

debug_state = yes|no

خروجی اشکال‌زدایی دقیق وضعیت PAM را به syslog ارسال می‌کند. مقدار پیش‌فرض "no" است.

require_membership_of = [SID or NAME]

اگر این گزینه تنظیم شود، pam_winbind تنها زمانی موفق خواهد شد که کاربر عضو SID یا NAME مشخص‌شده باشد. یک SID می‌تواند یک group-SID، یک alias-SID یا حتی یک user-SID باشد. همچنین امکان مشخص کردن یک NAME به جای SID وجود دارد. آن نام باید به این شکل باشد: MYDOMAIN\mygroup یا MYDOMAIN\myuser (که در آن نویسه '\' با مقدار پارامتر winbind separator مطابقت دارد). همچنین امکان استفاده از یک UPN به شکل user@REALM یا group@REALM وجود دارد. در این صورت pam_winbind شناسه SID را به صورت داخلی جستجو خواهد کرد. توجه داشته باشید که NAME نباید حاوی هیچ فاصله‌ای باشد. بنابراین توصیه می‌شود فقط از SIDها استفاده کنید. می‌توانید فهرست SIDهایی که کاربر عضو آن‌هاست را با wbinfo --user-sids=SID بررسی کنید. این تنظیم به صورت پیش‌فرض خالی است.

این گزینه فقط در هنگام اعتبارسنجی گذرواژه عمل می‌کند و در صورتی که به هر دلیلی به گذرواژه نیازی نباشد (مانند ورود مبتنی بر کلید SSH)، دسترسی را محدود نخواهد کرد.

try_first_pass = yes|no

به صورت پیش‌فرض، pam_winbind تلاش می‌کند تا توکن اعتبارسنجی را از ماژول قبلی دریافت کند. اگر توکنی در دسترس نباشد، از کاربر گذرواژه قدیمی را می‌پرسد. با این گزینه، اگر توکن اعتبارسنجی از ماژول قبلی در دسترس نباشد، pam_winbind با خطا متوقف می‌شود. اگر گذرواژه اصلی معتبر نباشد، PAM برای دریافت گذرواژه اعلان نمایش می‌دهد. پیش‌فرض "no" است.

krb5_auth = yes|no

هنگامی که winbindd در حال ارتباط با یک کنترل‌کننده دامنه اکتیو دایرکتوری (Active Directory) است، pam_winbind می‌تواند با استفاده از Kerberos اعتبارسنجی را انجام دهد. اعتبارسنجی Kerberos باید با این پارامتر فعال شود. هنگامی که اعتبارسنجی Kerberos نتواند موفق شود (به عنوان مثال به دلیل عدم تطابق ساعت)، winbindd به اعتبارسنجی samlogon روی MSRPC بازمی‌گردد. هنگامی که این پارامتر همراه با winbind refresh tickets استفاده شود، winbind با تازه‌سازی بلیت در زمان‌های لازم، Ticket Granting Ticket (TGT) شما را به‌روز نگه می‌دارد. پیش‌فرض "no" است.

krb5_ccache_type = [type]

هنگامی که pam_winbind برای تلاش جهت اعتبارسنجی kerberos با فعال‌سازی گزینه krb5_auth پیکربندی شده است، می‌تواند Ticket Granting Ticket (TGT) دریافت شده را در یک حافظه موقت گواهی‌ها (credential cache) ذخیره کند. نوع حافظه موقت گواهی را می‌توان با این گزینه کنترل کرد. مقادیر پشتیبانی‌شده عبارتند از: KCM یا KEYRING (در صورتی که توسط کتابخانه Kerberos سیستم و سیستم‌عامل پشتیبانی شود)، FILE و DIR (هنگامی که نوع DIR توسط کتابخانه Kerberos سیستم پشتیبانی شود). در مورد FILE، یک حافظه موقت گواهی به شکل /tmp/krb5cc_UID ایجاد خواهد شد - در مورد DIR شما باید یک دایرکتوری را مشخص کنید. مقدار UID با شناسه کاربری عددی جایگزین می‌شود. دایرکتوری UID در حال ایجاد است. مسیر تا آن دایرکتوری باید از قبل وجود داشته باشد. جزئیات پیاده‌سازی Kerberos را بررسی کنید.

هنگام استفاده از نوع KEYRING، سازوکار پشتیبانی‌شده “KEYRING:persistent:UID” است که از جاکلیدی هسته لینوکس (Linux kernel keyring) برای ذخیره گواهی‌ها بر اساس هر UID استفاده می‌کند. KEYRING محدودیت‌های خود را دارد. از آنجا که حافظه امن هسته است، به عنوان مثال ذخیره‌سازی عمده گواهی‌ها امکان‌پذیر نیست.

هنگام استفاده از نوع KCM، سازوکار پشتیبانی‌شده “KCM:UID” است که از یک مدیر گواهی Kerberos برای ذخیره گواهی‌ها بر اساس هر UID مشابه KEYRING استفاده می‌کند. این گزینه پیشنهادی در جدیدترین توزیع‌های لینوکس است که مدیر گواهی Kerberos را ارائه می‌دهند. در غیر این صورت پیشنهاد می‌کنیم از KEYRING استفاده کنید زیرا امن‌ترین و قابل‌پیش‌بینی‌ترین روش است.

همچنین امکان تعریف مسیرهای پرونده سفارشی و استفاده از الگوی "%u" به منظور جایگزینی شناسه کاربری عددی وجود دارد. مثال‌ها:

krb5_ccache_type = DIR:/run/user/%u/krb5cc

این یک پرونده حافظه موقت گواهی در دایرکتوری مشخص‌شده ایجاد خواهد کرد.

krb5_ccache_type = FILE:/tmp/krb5cc_%u

این یک پرونده حافظه موقت گواهی ایجاد خواهد کرد.

برای انجام صرف اعتبارسنجی kerberos بدون داشتن حافظه موقت بلیت پس از ورود موفقیت‌آمیز، این را خالی بگذارید. این تنظیم به صورت پیش‌فرض خالی است.

cached_login = yes|no

هنگامی که winbind offline logon فعال باشد، Winbind اجازه می‌دهد تا با استفاده از گواهی‌های ذخیره‌شده وارد شوید. برای استفاده از این قابلیت از طریق ماژول PAM، این گزینه باید تنظیم شود. پیش‌فرض "no" است.

silent = yes|no

هیچ پیامی صادر نمی‌کند. پیش‌فرض "no" است.

mkhomedir = yes|no

ایجاد دایرکتوری خانگی برای کاربر به صورت بلادرنگ؛ این گزینه در بلوک نشست PAM معتبر است. پیش‌فرض "no" است.

warn_pwd_expire = days

تعداد روزهایی را مشخص می‌کند که پیش از آن pam_winbind شروع به هشدار دادن درباره گذرواژه‌هایی می‌کند که در حال انقضا هستند. پیش‌فرض ۱۴ روز است.

pwd_change_prompt = yes|no

اعلان برای تغییر گذرواژه منقضی‌شده تولید می‌کند. پیش‌فرض "no" است.

pam_winbind(8), wbinfo(1), winbindd(8), smb.conf(5)

این صفحه راهنما بخشی از نسخه 4.24.6 نرم‌افزار Samba است.

نرم‌افزار اصلی Samba و ابزارهای مرتبط با آن توسط Andrew Tridgell ایجاد شده‌اند. Samba اکنون توسط تیم Samba به عنوان یک پروژه متن‌باز به روشی مشابه توسعه هسته لینوکس، توسعه داده می‌شود.

این صفحه راهنما توسط Jelmer Vernooij و Guenther Deschner نوشته شده است.

08/16/2026 Samba 4.24.6