'\" t .\" Title: pam_sss .\" Author: O autor do SSSD - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: Manual do SSSD .\" Source: SSSD .\" Language: English .\" .TH "PAM_SSS" "8" "06/09/2026" "SSSD" "Manual do SSSD" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "NAME" pam_sss \- Módulo PAM para SSSD .SH "SYNOPSIS" .HP \w'\fBpam_sss\&.so\fR\ 'u \fBpam_sss\&.so\fR [\fIquiet\fR] [\fIforward_pass\fR] [\fIuse_first_pass\fR] [\fIuse_authtok\fR] [\fIretry=N\fR] [\fIignore_unknown_user\fR] [\fIignore_authinfo_unavail\fR] [\fIdomains=X\fR] [\fIallow_missing_name\fR] [\fIprompt_always\fR] [\fItry_cert_auth\fR] [\fIrequire_cert_auth\fR] [\fIallow_chauthtok_by_root\fR] .SH "DESCRIÇÃO" .PP \fBpam_sss\&.so\fR é a interface do PAM para o System Security Services daemon (SSSD)\&. Erros e resultados são registados através do \fBsyslog(3)\fR com a habilidade LOG_AUTHPRIV\&. .SH "OPÇÕES" .PP \fBquiet\fR .RS 4 Suprime mensagens de relatório para utilizadores desconhecidos\&. .RE .PP \fBforward_pass\fR .RS 4 Se \fBforward_pass\fR for definida a palavra passe inserida é colocada na pilha para ser usada por outros módulos PAM\&. .RE .PP \fBuse_first_pass\fR .RS 4 O argumento use_first_pass força o módulo a usar uma palavra passe de módulos empilhada previamente e nunca irá pedir ao utilizador \- se nenhuma palavra passe estiver disponível ou se a palavra passe não for apropriada, será negado o acesso ao utilizador\&. .RE .PP \fBuse_authtok\fR .RS 4 Quando o mudar de palavra passe força o módulo a definir a nova palavra passe para aquela fornecida por um módulo de palavra passe empilhada previamente\&. .RE .PP \fBretry=N\fR .RS 4 Se especificada é pedida ao utilizador outras N vezes por uma palavra passe se a autenticação falhar\&. A predefinição é 0\&. .sp Por favor note que esta opção pode não funcionar como esperado se a aplicação que chama o PAM lidar por si própria com o diálogo com o utilizador\&. Um exemplo típico é \fBsshd\fR com \fBPasswordAuthentication\fR\&. .RE .PP \fBignore_unknown_user\fR .RS 4 Se esta opção for especificada e o utilizador não existir, o módulo PAM irá retornar PAM_IGNORE\&. Isto faz a estrutura do PAM ignorar este módulo\&. .RE .PP \fBignore_authinfo_unavail\fR .RS 4 Especifica que o módulo PAM deve retornar PAM_IGNORE se não puder contactar o daemon do SSSD\&. Isto faz a estrutura do PAM ignorar este módulo\&. .RE .PP \fBdomains\fR .RS 4 Permite ao administrador restringir os domínios a que um serviço PAM particular tem permissão de se autenticar\&. O formato é uma lista separada por vírgulas de nomes de domínio SSSD, como especificada no ficheiro sssd\&.conf\&. .sp NOTA: Se isto for usado para um serviço que não corre como utilizador root, ex\&. um servidor web, tem de ser usado em conjunto com as opções \(lqpam_trusted_users\(rq e \(lqpam_public_domains\(rq\&. Por favor veja o manual \fBsssd.conf\fR(5) para mais informação sobre estas duas opções do respondedor PAM\&. .RE .PP \fBallow_missing_name\fR .RS 4 O principal objectivo desta opção é deixar o SSSD determinar o nome de utilizador baseando\-se em informação adicional, por ex, o certificado a partir de um Smartcard\&. .sp O caso de utilização actual são gestores de login que conseguem monitorizar um leitor Smartcard para eventos de cartão\&. No caso de um Smartcard ser inserido o gestor de login irá chamar a pilha PAM que inclui uma linha como .sp .if n \{\ .RS 4 .\} .nf auth sufficient pam_sss\&.so allow_missing_name .fi .if n \{\ .RE .\} .sp Neste caso o SSSD irá tentar determinar o nome de utilizador baseando\-se no conteúdo do Smartcard, retorna\-o para pam_sss o qual irá finalmente coloca\-lo na pilha do PAM\&. .RE .PP \fBprompt_always\fR .RS 4 Pede sempre ao utilizador por credenciais\&. Com esta opção as credenciais pedidas por outros módulos PAM, tipicamente uma palavra passe, serão ignoradas e o pam_sss irá incitar as credenciais outra vez\&. Com base na resposta de pré\-autorização dada pelo SSSD o pam_sss pode pedir uma palavra passe, um PIN de Smartcard ou outras credenciais\&. .RE .PP \fBtry_cert_auth\fR .RS 4 Tenta usar autenticação baseada em certificado, isto é, autenticação com um Smartcard ou dispositivos semelhantes\&. Se um Smartcard estiver disponível e o serviço for permitido para autenticação por Smartcard o utilizador será incitado por um PIN e a autenticação baseada em certificado irá continuar .sp Se nenhum Smartcard estiver disponível ou a autenticação baseada em certificado não seja permitida para o serviço actual será retornado PAM_AUTHINFO_UNAVAIL\&. .RE .PP \fBrequire_cert_auth\fR .RS 4 Faz autenticação baseada em certificado, isto é, autenticação com Smartcard ou dispositivo semelhante\&. Se um Smartcard não estiver disponível o utilizador será incitado a inserir um\&. O SSSD irá esperar pelo Smartcard até ao tempo limite definido por p11_wait_for_card_timeout, por favor veja \fBsssd.conf\fR(5) para detalhes\&. .sp Se nenhum Smartcard estiver disponível após o tempo limite ou a autenticação baseada em certificado não seja permitida para o serviço actual será retornado PAM_AUTHINFO_UNAVAIL\&. .RE .PP \fBallow_chauthtok_by_root\fR .RS 4 Por predefinição a acção PAM chauthtok irá fazer curto\-circuito para retornar PAM_SUCCESS quando pam_sss\&.so é invocado pelo utilizador root\&. .sp Esta opção desativa este comportamento permitindo altera testemunhos de autenticação quando se corre como root\&. .RE .SH "TIPOS DE MÓDULOS FORNECIDOS" .PP São disponibilizados todos os tipos de módulos (\fBaccount\fR, \fBauth\fR, \fBpassword\fR e \fBsession\fR)\&. .PP Se o respondedor PAM do SSSD não estiver a correr, ex\&. se o socket do respondedor PAM não estiver disponível, o pam_sss irá retornar PAM_USER_UNKNOWN quando chamado como módulo \fBaccount\fR para evitar problemas com utilizadores de outras fontes durante o controlo de acesso\&. .SH "VALORES DE RETORNO" .PP PAM_SUCCESS .RS 4 A operação do PAM terminou com sucesso\&. .RE .PP PAM_USER_UNKNOWN .RS 4 O utilizador não é conhecido pelo serviço de autenticação ou o respondedor PAM do SSSD não esta a correr\&. .RE .PP PAM_AUTH_ERR .RS 4 Falha de autenticação\&. Também pode ser retornado quando existir um problema com a obtenção do certificado\&. .RE .PP PAM_PERM_DENIED .RS 4 Permissão negada\&. Os ficheiros de relatório do SSSD podem conter informação adicional acerca do erro\&. .RE .PP PAM_IGNORE .RS 4 Veja as opções \fBignore_unknown_user\fR e \fBignore_authinfo_unavail\fR\&. .RE .PP PAM_AUTHTOK_ERR .RS 4 Incapaz de obter o novo testemunho de autenticação\&. Também pode ser retornado quando o utilizador se autenticar com certificados e estiverem disponíveis múltiplos certificados, mas a versão instalada do GDM não suporta a selecção de múltiplos certificados\&. .RE .PP PAM_AUTHINFO_UNAVAIL .RS 4 Incapaz de aceder à informação de autenticação\&. Isto pode ser devido a uma falha de rede ou de hardware\&. .RE .PP PAM_BUF_ERR .RS 4 Ocorreu um erro de memória\&. Também pode ser retornado quando as opções use_first_pass ou use_authtok foram definidas, mas nenhuma palavra passe foi encontrada a partir do módulo PAM previamente empilhado\&. .RE .PP PAM_SYSTEM_ERR .RS 4 Ocorreu um erro do sistema\&. Os ficheiros log do SSSD podem conter informação adicional acerca do erro\&. .RE .PP PAM_CRED_ERR .RS 4 Incapaz de definir as credenciais do utilizador\&. .RE .PP PAM_CRED_INSUFFICIENT .RS 4 A aplicação não tem credenciais suficientes para autenticar o utilizador\&. Por exemplo, PIN em falta durante autenticação por smartcard ou factor em falta durante autenticação de dois\-factores\&. .RE .PP PAM_SERVICE_ERR .RS 4 Erro em módulo de serviço\&. .RE .PP PAM_NEW_AUTHTOK_REQD .RS 4 O testemunho de autenticação do utilizador expirou\&. .RE .PP PAM_ACCT_EXPIRED .RS 4 A conta do utilizador expirou\&. .RE .PP PAM_SESSION_ERR .RS 4 Incapaz de obter regras IPA Desktop Profile ou informação do utilizador\&. .RE .PP PAM_CRED_UNAVAIL .RS 4 Incapaz de obter credenciais de utilizador do Kerberos\&. .RE .PP PAM_NO_MODULE_DATA .RS 4 Nenhum método de autenticação encontrado pelo Kerberos\&. Isto pode acontecer se o utilizador tiver uma Smartcard assinada mas o plugin pkint não está disponível no cliente\&. .RE .PP PAM_CONV_ERR .RS 4 Falha de conversação\&. .RE .PP PAM_AUTHTOK_LOCK_BUSY .RS 4 Nenhum KDC apropriado disponível para mudança de palavra passe\&. .RE .PP PAM_ABORT .RS 4 Chamada PAM desconhecida\&. .RE .PP PAM_MODULE_UNKNOWN .RS 4 Tarefa ou comando PAM não suportado\&. .RE .PP PAM_BAD_ITEM .RS 4 O módulo de autenticação não é capaz de lidar com credenciais Smartcard\&. .RE .SH "FICHEIROS" .PP Se um reset de palavra passe pelo root falhar, porque o provedor SSSD correspondente não suporta resets de palavras passe, pode ser mostrada uma mensagem individual\&. A mensagem pode, por exemplo, conter instruções sobre como fazer reset à palavra passe\&. .PP A mensagem é lida do ficheiro pam_sss_pw_reset_message\&.LOC onde LOC significa uma string de locale retornado por \fBsetlocale\fR(3)\&. Se não existir ficheiro correspondente é mostrado o conteúdo de pam_sss_pw_reset_message\&.txt\&. O root tem de ser o dono dos ficheiros e apenas o root pode ter permissões de leitura e escrita enquanto todos os outros utilizadores só podem ter permissões de leitura\&. .PP Estes ficheiros são procurados no directório /etc/sssd/customize/NOME_DOMÍNIO/\&. Se não estiver presente nenhum ficheiro correspondente, é mostrada uma mensagem genérica\&. .SH "VEJA TAMBÉM" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), \fBsssd-ldap\fR(5), \fBsssd-ldap-attributes\fR(5), \fBsssd-krb5\fR(5), \fBsssd-simple\fR(5), \fBsssd-ipa\fR(5), \fBsssd-ad\fR(5), \fBsssd-idp\fR(5), \fBsssd-sudo\fR(5), \fBsssd-session-recording\fR(5), \fBsss_cache\fR(8), \fBsss_debuglevel\fR(8), \fBsss_obfuscate\fR(8), \fBsss_seed\fR(8), \fBsssd_krb5_locator_plugin\fR(8), \fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1), \fBsssd-ifp\fR(5), \fBpam_sss\fR(8)\&. \fBsss_rpcidmapd\fR(5) .SH "AUTHORS" .PP \fBO autor do SSSD \- https://github\&.com/SSSD/sssd/\fR