PAM_SSS_GSS(8) Manual do SSSD PAM_SSS_GSS(8) NAME pam_sss_gss - Modulo PAM para autenticacao GSSAPI do SSSD SYNOPSIS pam_sss_gss.so [debug] DESCRICAO pam_sss_gss.so autentica o utilizador sobre GSSAPI em cooperacao com o SSSD. Este modulo ira tentar autenticar o utilizador usando nome de servico baseado-em-maquina do GSSAPI host@hostname o que traduz para host/hostname@REALM principal do Kerberos. A parte REALM do nome principal Kerberos e derivada pelos mecanismos internos do Kerberos e pode ser definida explicitamente na configuracao da seccao [domain_realm] em /etc/krb5.conf. SSSD e usado para fornecer o nome de servico desejado e para validar as credenciais do utilizador usando chamadas GSSAPI. Se o bilhete de servico ja estiver presente na cache de credenciais do Kerberos ou o bilhete do utilizador puder ser usado para obter o bilhete do servico correto entao o utilizador sera autenticado. Se pam_gssapi_check_upn for True (predefinicao) entao o SSSD requer que as credenciais usadas para obter o bilhete de servico possam ser associadas com o utilizador. Isto significa que o principal que possui as credenciais Kerberos tem de corresponder ao nome principal do utilizador como definido em LDAP. Para activar a autenticacao GSSAPI no SSSD, defina a opcao pam_gssapi_services em [pam] ou seccao domain do sssd.conf. As credenciais de servicos precisam de ser guardadas na keytab do SSSD (ja esta presente se usar o provedor ipa ou ad). A localizacao da keytab pode ser definida com a opcao krb5_keytab. Veja sssd.conf(5) e sssd- krb5(5) para mais detalhes sobre estas opcoes. Alguns desenvolvimentos Kerberos permitem associar indicadores de autenticacao com um metodo particular de pre-autenticacao usado para obter um bilhete de concessao de bilhete pelo utilizador. O pam_sss_gss.so permite forcar a presenca de indicadores de autenticacao nos bilhetes de servico antes de que se possa aceder a um servico particular do PAM. Se a opcao pam_gssapi_indicators_map estiver definida em [pam] ou seccao domain do sssd.conf, entao o SSSD ira executar uma verificacao da presenca de quaisquer indicadores configurados no bilhete de servico. OPCOES debug Escreve informacao de depuracao. TIPOS DE MODULOS FORNECIDOS Apenas se o tipo de modulo auth for fornecido. VALORES DE RETORNO PAM_SUCCESS A operacao do PAM terminou com sucesso. PAM_USER_UNKNOWN O utilizador nao e conhecido pelo servico de autenticacao ou a autenticacao GSSAPI nao e suportada. PAM_AUTH_ERR Falha de autenticacao. PAM_AUTHINFO_UNAVAIL Incapaz de aceder a informacao de autenticacao. Isto pode ser devido a uma falha de rede ou de hardware. PAM_SYSTEM_ERR Ocorreu um erro do sistema. Os ficheiros log do SSSD podem conter informacao adicional acerca do erro. EXEMPLOS O principal caso de uso e fornecer autenticacao sem palavra passe no sudo mas sem a necessidade de desactivar completamente a autenticacao. Para conseguir isto, primeiro active a autenticacao GSSAPI para o sudo no sssd.conf: [domain/MYDOMAIN] pam_gssapi_services = sudo, sudo-i E depois active o modulo na pilha PAM desejada (ex. /etc/pam.d/sudo e /etc/pam.d/sudo-i). ... auth sufficient pam_sss_gss.so ... RESOLUCAO DE PROBLEMAS Registos do SSSD, a saida de depuracao do pam_sss_gss e o syslog podem conter informacao auxiliar acerca do erro. Aqui estao alguns problemas comuns: 1. Eu tenho a variavel de ambiente KRB5CCNAME definida e a autenticacao nao funciona: Dependendo da sua versao de sudo, e possivel que o sudo nao passe esta variavel para o ambiente PAM. Tente adicionar KRB5CCNAME a env_keep em /etc/sudoers ou nas suas opcoes predefinidas de regras sudo do LDAP. 2. Autenticacao nao funciona e o syslog contem "Servidor nao encontrado na base de dados do Kerberos": Provavelmente o Kerberos nao e capaz de resolver o reino correctamente para o bilhete de servico baseado no nome de maquina. Tente adicionar o nome de maquina directamente a [domain_realm] em /etc/krb5.conf tal como: 3. Autenticacao nao funciona e o syslog contem "Nenhuma credencial do Kerberos disponivel": Voce nao tem nenhumas credenciais que possam ser usadas obter o bilhete de servico requerido. Use o kinit ou autentique-se sobre o SSSD para adquirir essas credenciais. 4. Autenticacao nao funciona e o registo sssd-pam do SSSD contem "Utilizador com UPN [$UPN] nao foi encontrado." ou "UPN [$UPN] nao corresponde ao utilizador alvo [$username].": Voce esta a usar credenciais que nao podem ser mapeadas ao utilizador que esta a ser autenticado. Tente usar o kswitch para selecionar um principal diferente, certifique-se que se autentica com o SSSD ou considere desactivar pam_gssapi_check_upn. [domain_realm] .myhostname = MYREALM VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 PAM_SSS_GSS(8)