'\" t .\" Title: sssd-kcm .\" Author: O autor do SSSD - https://github.com/SSSD/sssd/ .\" Generator: DocBook XSL Stylesheets vsnapshot .\" Date: 06/09/2026 .\" Manual: Formatos de Ficheiros e Convenções .\" Source: SSSD .\" Language: English .\" .TH "SSSD\-KCM" "8" "06/09/2026" "SSSD" "Formatos de Ficheiros e Conven" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "NAME" sssd-kcm \- Gestor de Cache Kerberos do SSSD .SH "DESCRIÇÃO" .PP Este manual descreve a configuração do Gestor de Cache Kerberos do SSSD (KCM)\&. KCM é um processo que guarda, acompanha e gere caches de credenciais do Kerberos\&. É originário do projecto Heimdal Kerberos, apenas da biblioteca MIT Kerberos também fornecer suporte no lado cliente para cache de credenciais KCM (mais detalhes sobre isso em baixo)\&. .PP Numa configuração onde as caches do Kerberos são geridas por KCM, a biblioteca Kerberos (tipicamente usada através duma aplicação, como ex\&., \fBkinit\fR(1), é uma \(lq"cliente KCM"\(rq e o daemon KCM é referido como sendo um \(lq"servidor KCM"\(rq\&. O cliente e servidor comunicam por um socket UNIX\&. .PP O servidor KCM mantém acompanhamento de cada dono de cache de credenciais e executa controle de verificação de acesso baseado no UID e GID do cliente KCM\&. .PP A cache de credenciais do KCM tem várias propriedades interessantes: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} como o processo corre no espaço\-de\-utilizador, está sujeito ao espaço\-de\-nomes do UID ao contrário do chaveiro do kernel .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} ao contrário da cache baseada\-em\-chaveiro do kernel, a qual é partilhada entre todos os contentores, o servidor KCM é um processo separado cujo ponto de entrada é um socket UNIX .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ .sp -1 .IP \(bu 2.3 .\} a implementação SSSD guarda as ccaches numa base de dados, tipicamente localizada em \fI/var/lib/sss/secrets\fR permitindo às ccaches sobreviverem a reinícios to servidor KCM ou re\-arranques da máquina\&. .RE .sp Isto permite ao sistema usar uma cache de credenciais ciente\-de\-coleção, e no entanto partilhar a cache de credenciais entre alguns ou nenhum contentor ao vincular\-montar o socket\&. .PP O tempo limite de inatividade predefinido do cliente KCM é 5 minutos, isto permite mais tempo para interação do utilizador com ferramentas de linha de comandos como o kinit\&. .SH "USANDO A CACHE DE CREDENCIAIS DO KCM" .PP De modo a usar a cache de credenciais KCM, tem de ser selecionada como o tipo de credencial predefinido em \fBkrb5.conf\fR(5), O nome da cache de credenciais tem de ser apenas \(lqKCM:\(rq sem nenhumas expansões de modelo\&. Por exemplo: .sp .if n \{\ .RS 4 .\} .nf [libdefaults] default_ccache_name = KCM: .fi .if n \{\ .RE .\} .PP A seguir, certifique que as bibliotecas cliente Kerberos e o servidor KCM têm de concordar no caminho do socket UNIX\&. Por predefinição, ambos usam o mesmo caminho \fI/var/run/\&.heim_org\&.h5l\&.kcm\-socket\fR\&. Para configurar a biblioteca Kerberos, modifique a sua opção \(lqkcm_socket\(rq que está descrita no manual \fBkrb5.conf\fR(5)\&. .PP Finalmente, certifique que o servidor KCM do SSSD pode ser contactado\&. O serviço KCM é tipicamente activado por socket pelo \fBsystemd\fR(1)\&. Ao contrário de outros serviços SSSD, este não pode ser arrancado ao adicionar a string \(lqkcm\(rq à directiva \(lqservice\(rq\&. .sp .if n \{\ .RS 4 .\} .nf systemctl start sssd\-kcm\&.socket systemctl enable sssd\-kcm\&.socket .fi .if n \{\ .RE .\} .sp Por favor note que a sua distribuição pode já ter configurado as unidades para si\&. .SH "O ARMAZENAMENTO DE CACHE DE CREDENCIAIS" .PP As caches de credenciais são guardadas numa base de dados, muito como o SSSD põe em cache entradas de utilizadores e grupos\&. A base de dados é tipicamente colocada em \(lq/var/lib/sss/secrets\(rq\&. .SH "OBTENDO RELATÓRIOS DE DEPURAÇÃO" .PP O serviço sssd\-kcm tipicamente é activado por socket pelo \fBsystemd\fR(1)\&. Para gerar registos de depuração, adicione o seguinte seja no ficheiro /etc/sssd/sssd\&.conf diretamente ou como trecho de configuração no directório /etc/sssd/conf\&.d/: .sp .if n \{\ .RS 4 .\} .nf [kcm] debug_level = 10 .fi .if n \{\ .RE .\} .sp Depois, reinicie o serviço sssd\-kcm: .sp .if n \{\ .RS 4 .\} .nf systemctl restart sssd\-kcm\&.service .fi .if n \{\ .RE .\} .sp Finalmente, corra algo que não esteja a funcionar para si\&. Os registos do KCM serão gerados em /var/log/sssd/sssd_kcm\&.log\&. É recomendado desactivar os registos de depuração quando você já não precisar da depuração pois o serviço sssd\-kcm pode gerar grandes quantidades de informação de depuração\&. .PP Por favor note que os trechos de configuração são, até ao momento, apenas processados se o ficheiro de configuração principal em /etc/sssd/sssd\&.conf existir realmente\&. .SH "RENOVAÇÕES" .PP O serviço sssd\-kcm pode ser configurado para tentar renovações TGT para TGTs renováveis guardados na ccache do KCM\&. As renovações são tentadas quando metade do tempo de vida do bilhete foi alcançado\&. As renovações do KCM são configuradas quando as seguintes opções estão definidas na secção [kcm]: .sp .if n \{\ .RS 4 .\} .nf tgt_renewal = true krb5_renew_interval = 60m .fi .if n \{\ .RE .\} .PP O SSSD também pode herdar opções krb5 para renovações a partir de um domínio existente\&. .sp .if n \{\ .RS 4 .\} .nf tgt_renewal = true tgt_renewal_inherit = domain\-name .fi .if n \{\ .RE .\} .PP As seguintes opções krb5 pode ser configuradas na secção [kcm] para controlar o comportamento de renovação, estas opções estão descritas em detalhe mais abaixo .sp .if n \{\ .RS 4 .\} .nf krb5_renew_interval krb5_renewable_lifetime krb5_lifetime krb5_validate krb5_canonicalize krb5_auth_timeout .fi .if n \{\ .RE .\} .sp .SH "OPÇÕES DE CONFIGURAÇÃO" .PP O serviço KCM é configurado na secção \(lqkcm\(rq do ficheiro sssd\&.conf\&. Por favor note que devido ao serviço KCM ser tipicamente activado por socket, basta apenas reiniciar o serviço \(lqsssd\-kcm\(rq após modificar as opções na secção \(lqkcm\(rq do sssd\&.conf: .sp .if n \{\ .RS 4 .\} .nf systemctl restart sssd\-kcm\&.service .fi .if n \{\ .RE .\} .PP O serviço KCM é configurado em \(lqkcm\(rq Para uma referência detalhada de sintaxe, consulte a secção \(lqFORMATO DE FICHEIRO\(rq do manual \fBsssd.conf\fR(5)\&. .PP As opções de serviço SSSD genéricas como \(lqdebug_level\(rq ou \(lqfd_limit\(rq são aceites pelo serviço kcm\&. Por favor consulte o manual \fBsssd.conf\fR(5) para uma lista completa, Adicionalmente, existem também algumas opções específicas do KCM\&. .PP socket_path (string) .RS 4 O socket que o serviço KCM irá escutar\&. .sp Predefinição: \fI/var/run/\&.heim_org\&.h5l\&.kcm\-socket\fR .sp Nota: em plataformas onde o systemd é suportado, o caminho de socket é sobreposto por um definido no ficheiro de unidade sssd\-kcm\&.socket\&. .RE .PP max_ccaches (inteiro) .RS 4 Quantas caches de credenciais a base de dados KCM permite para todos os utilizadores\&. .sp Predefinição: 0 (ilimitado, apenas a quota por\-UID é forçada) .RE .PP max_uid_ccaches (inteiro) .RS 4 Quantas caches de credenciais a base de dados do KCM permite por UID\&. Isto é equivalente a \(lqcom quantos principais você pode kinit\(rq\&. .sp Predefinição: 64 .RE .PP max_ccache_size (inteiro) .RS 4 Quão grande pode ser uma cache de credenciais por ccache\&. Cada bilhete de serviço conta para esta cota\&. .sp Predefinição: 65536 .RE .PP tgt_renewal (booleano) .RS 4 Activa a funcionalidade de renovações TGT\&. .sp Predefinição: False (Renovações automáticas desactivadas) .RE .PP tgt_renewal_inherit (string) .RS 4 Domínio de onde herdar opções krb5_*, para usar com renovações TGT\&. .sp Predefinição: NULL .RE .PP krb5_auth_timeout (inteiro) .RS 4 Tempo limite em segundos após um pedido de autenticação online ou pedido de mudança de palavra passe abortado\&. Se possível, o pedido de autenticação é continuado em offline\&. .sp Predefinição: 6 .RE .PP krb5_validate (booleano) .RS 4 Verifica com a ajuda de krb5_keytab que o TGT obtido não foi falsificado\&. A keytab é verificada por entradas sequencialmente, e a primeira entrada com um reino correspondente é usada para validação\&. Se nenhuma entrada corresponder ao reino, é usada a última entrada na keytab, Este processo pode ser usado para validar ambientes que usam confiança de reino\-cruzada ao colocar a entrada keytab apropriada como a última entrada ou a única entrada no ficheiro keytab\&. .sp Predefinição: false (Provedor IPA e AD: true) .sp Por favor note que a validação do bilhete é o primeiro passo quando se verifica o PAC (veja \*(Aqpac_check\*(Aq no manual \fBsssd.conf\fR(5) para detalhes)\&. Se a validação de bilhete estiver desativada as verificações de PAC serão também saltadas\&. .RE .PP krb5_renewable_lifetime (string) .RS 4 Requisita um bilhete renovável com um tempo de vida total, dado como um inteiro imediatamente seguido de uma unidade de tempo: .sp \fIs\fR para segundos .sp \fIm\fR para minutos .sp \fIh\fR para horas .sp \fId\fR para dias\&. .sp Se não existir nenhuma unidade dada, é assumido \fIs\fR\&. .sp NOTA: Não é possível misturar unidades\&. Para definir um tempo de vida renovável de uma hora e meia, use \*(Aq90m\*(Aq em vez de \*(Aq1h30m\*(Aq\&. .sp Predefinição: não definido, ou seja, o TGT não é renovável .RE .PP krb5_lifetime (string) .RS 4 Requisita um bilhete com um tempo de vida, dado como um inteiro imediatamente seguido de uma unidade de tempo: .sp \fIs\fR para segundos .sp \fIm\fR para minutos .sp \fIh\fR para horas .sp \fId\fR para dias\&. .sp Se não existir nenhuma unidade dada é assumido \fIs\fR\&. .sp NOTA: Não é possível misturar unidades\&. Para definir um tempo de vida de uma hora e meia por favor use \*(Aq90m\*(Aq em vez de \*(Aq1h30m\*(Aq\&. .sp Predefinição: não definida, isto é, o tempo de vida de bilhete predefinido configurado no KDC\&. .RE .PP krb5_renew_interval (string) .RS 4 O tempo em segundos entre duas verificações se o TGT deve ser renovado\&. Os TGTs são renovados se cerca de metade do seu tempo de vida for excedido, dado como um inteiro imediatamente seguido por uma unidade de tempo: .sp \fIs\fR para segundos .sp \fIm\fR para minutos .sp \fIh\fR para horas .sp \fId\fR para dias\&. .sp Se não existir nenhuma unidade dada, é assumido \fIs\fR\&. .sp NOTA: Não é possível misturar unidades\&. Para definir um tempo de vida renovável de uma hora e meia, use \*(Aq90m\*(Aq em vez de \*(Aq1h30m\*(Aq\&. .sp Se esta opção não for definida ou for 0 a renovação automática é desactivada\&. .sp Predefinição: não definida .RE .PP krb5_canonicalize (booleano) .RS 4 Especifica se a máquina e o principal utilizador devem ser canonizados\&. Esta funcionalidade está disponível com o MIT Kerberos 1\&.7 e versões posteriores\&. .sp Predefinição: false .RE .SH "VEJA TAMBÉM" .PP \fBsssd\fR(8), \fBsssd.conf\fR(5), .SH "AUTHORS" .PP \fBO autor do SSSD \- https://github\&.com/SSSD/sssd/\fR