PAM_SSS(8) Manual do SSSD PAM_SSS(8) NAME pam_sss - Modulo PAM para SSSD SYNOPSIS pam_sss.so [quiet] [forward_pass] [use_first_pass] [use_authtok] [retry=N] [ignore_unknown_user] [ignore_authinfo_unavail] [domains=X] [allow_missing_name] [prompt_always] [try_cert_auth] [require_cert_auth] [allow_chauthtok_by_root] DESCRICAO pam_sss.so e a interface do PAM para o System Security Services daemon (SSSD). Erros e resultados sao registados atraves do syslog(3) com a habilidade LOG_AUTHPRIV. OPCOES quiet Suprime mensagens de relatorio para utilizadores desconhecidos. forward_pass Se forward_pass for definida a palavra passe inserida e colocada na pilha para ser usada por outros modulos PAM. use_first_pass O argumento use_first_pass forca o modulo a usar uma palavra passe de modulos empilhada previamente e nunca ira pedir ao utilizador - se nenhuma palavra passe estiver disponivel ou se a palavra passe nao for apropriada, sera negado o acesso ao utilizador. use_authtok Quando o mudar de palavra passe forca o modulo a definir a nova palavra passe para aquela fornecida por um modulo de palavra passe empilhada previamente. retry=N Se especificada e pedida ao utilizador outras N vezes por uma palavra passe se a autenticacao falhar. A predefinicao e 0. Por favor note que esta opcao pode nao funcionar como esperado se a aplicacao que chama o PAM lidar por si propria com o dialogo com o utilizador. Um exemplo tipico e sshd com PasswordAuthentication. ignore_unknown_user Se esta opcao for especificada e o utilizador nao existir, o modulo PAM ira retornar PAM_IGNORE. Isto faz a estrutura do PAM ignorar este modulo. ignore_authinfo_unavail Especifica que o modulo PAM deve retornar PAM_IGNORE se nao puder contactar o daemon do SSSD. Isto faz a estrutura do PAM ignorar este modulo. domains Permite ao administrador restringir os dominios a que um servico PAM particular tem permissao de se autenticar. O formato e uma lista separada por virgulas de nomes de dominio SSSD, como especificada no ficheiro sssd.conf. NOTA: Se isto for usado para um servico que nao corre como utilizador root, ex. um servidor web, tem de ser usado em conjunto com as opcoes "pam_trusted_users" e "pam_public_domains". Por favor veja o manual sssd.conf(5) para mais informacao sobre estas duas opcoes do respondedor PAM. allow_missing_name O principal objectivo desta opcao e deixar o SSSD determinar o nome de utilizador baseando-se em informacao adicional, por ex, o certificado a partir de um Smartcard. O caso de utilizacao actual sao gestores de login que conseguem monitorizar um leitor Smartcard para eventos de cartao. No caso de um Smartcard ser inserido o gestor de login ira chamar a pilha PAM que inclui uma linha como auth sufficient pam_sss.so allow_missing_name Neste caso o SSSD ira tentar determinar o nome de utilizador baseando-se no conteudo do Smartcard, retorna-o para pam_sss o qual ira finalmente coloca-lo na pilha do PAM. prompt_always Pede sempre ao utilizador por credenciais. Com esta opcao as credenciais pedidas por outros modulos PAM, tipicamente uma palavra passe, serao ignoradas e o pam_sss ira incitar as credenciais outra vez. Com base na resposta de pre-autorizacao dada pelo SSSD o pam_sss pode pedir uma palavra passe, um PIN de Smartcard ou outras credenciais. try_cert_auth Tenta usar autenticacao baseada em certificado, isto e, autenticacao com um Smartcard ou dispositivos semelhantes. Se um Smartcard estiver disponivel e o servico for permitido para autenticacao por Smartcard o utilizador sera incitado por um PIN e a autenticacao baseada em certificado ira continuar Se nenhum Smartcard estiver disponivel ou a autenticacao baseada em certificado nao seja permitida para o servico actual sera retornado PAM_AUTHINFO_UNAVAIL. require_cert_auth Faz autenticacao baseada em certificado, isto e, autenticacao com Smartcard ou dispositivo semelhante. Se um Smartcard nao estiver disponivel o utilizador sera incitado a inserir um. O SSSD ira esperar pelo Smartcard ate ao tempo limite definido por p11_wait_for_card_timeout, por favor veja sssd.conf(5) para detalhes. Se nenhum Smartcard estiver disponivel apos o tempo limite ou a autenticacao baseada em certificado nao seja permitida para o servico actual sera retornado PAM_AUTHINFO_UNAVAIL. allow_chauthtok_by_root Por predefinicao a accao PAM chauthtok ira fazer curto-circuito para retornar PAM_SUCCESS quando pam_sss.so e invocado pelo utilizador root. Esta opcao desativa este comportamento permitindo altera testemunhos de autenticacao quando se corre como root. TIPOS DE MODULOS FORNECIDOS Sao disponibilizados todos os tipos de modulos (account, auth, password e session). Se o respondedor PAM do SSSD nao estiver a correr, ex. se o socket do respondedor PAM nao estiver disponivel, o pam_sss ira retornar PAM_USER_UNKNOWN quando chamado como modulo account para evitar problemas com utilizadores de outras fontes durante o controlo de acesso. VALORES DE RETORNO PAM_SUCCESS A operacao do PAM terminou com sucesso. PAM_USER_UNKNOWN O utilizador nao e conhecido pelo servico de autenticacao ou o respondedor PAM do SSSD nao esta a correr. PAM_AUTH_ERR Falha de autenticacao. Tambem pode ser retornado quando existir um problema com a obtencao do certificado. PAM_PERM_DENIED Permissao negada. Os ficheiros de relatorio do SSSD podem conter informacao adicional acerca do erro. PAM_IGNORE Veja as opcoes ignore_unknown_user e ignore_authinfo_unavail. PAM_AUTHTOK_ERR Incapaz de obter o novo testemunho de autenticacao. Tambem pode ser retornado quando o utilizador se autenticar com certificados e estiverem disponiveis multiplos certificados, mas a versao instalada do GDM nao suporta a seleccao de multiplos certificados. PAM_AUTHINFO_UNAVAIL Incapaz de aceder a informacao de autenticacao. Isto pode ser devido a uma falha de rede ou de hardware. PAM_BUF_ERR Ocorreu um erro de memoria. Tambem pode ser retornado quando as opcoes use_first_pass ou use_authtok foram definidas, mas nenhuma palavra passe foi encontrada a partir do modulo PAM previamente empilhado. PAM_SYSTEM_ERR Ocorreu um erro do sistema. Os ficheiros log do SSSD podem conter informacao adicional acerca do erro. PAM_CRED_ERR Incapaz de definir as credenciais do utilizador. PAM_CRED_INSUFFICIENT A aplicacao nao tem credenciais suficientes para autenticar o utilizador. Por exemplo, PIN em falta durante autenticacao por smartcard ou factor em falta durante autenticacao de dois-factores. PAM_SERVICE_ERR Erro em modulo de servico. PAM_NEW_AUTHTOK_REQD O testemunho de autenticacao do utilizador expirou. PAM_ACCT_EXPIRED A conta do utilizador expirou. PAM_SESSION_ERR Incapaz de obter regras IPA Desktop Profile ou informacao do utilizador. PAM_CRED_UNAVAIL Incapaz de obter credenciais de utilizador do Kerberos. PAM_NO_MODULE_DATA Nenhum metodo de autenticacao encontrado pelo Kerberos. Isto pode acontecer se o utilizador tiver uma Smartcard assinada mas o plugin pkint nao esta disponivel no cliente. PAM_CONV_ERR Falha de conversacao. PAM_AUTHTOK_LOCK_BUSY Nenhum KDC apropriado disponivel para mudanca de palavra passe. PAM_ABORT Chamada PAM desconhecida. PAM_MODULE_UNKNOWN Tarefa ou comando PAM nao suportado. PAM_BAD_ITEM O modulo de autenticacao nao e capaz de lidar com credenciais Smartcard. FICHEIROS Se um reset de palavra passe pelo root falhar, porque o provedor SSSD correspondente nao suporta resets de palavras passe, pode ser mostrada uma mensagem individual. A mensagem pode, por exemplo, conter instrucoes sobre como fazer reset a palavra passe. A mensagem e lida do ficheiro pam_sss_pw_reset_message.LOC onde LOC significa uma string de locale retornado por setlocale(3). Se nao existir ficheiro correspondente e mostrado o conteudo de pam_sss_pw_reset_message.txt. O root tem de ser o dono dos ficheiros e apenas o root pode ter permissoes de leitura e escrita enquanto todos os outros utilizadores so podem ter permissoes de leitura. Estes ficheiros sao procurados no directorio /etc/sssd/customize/NOME_DOMINIO/. Se nao estiver presente nenhum ficheiro correspondente, e mostrada uma mensagem generica. VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 PAM_SSS(8)