SSSD-KCM(8) Formatos de Ficheiros e Conven SSSD-KCM(8) NAME sssd-kcm - Gestor de Cache Kerberos do SSSD DESCRICAO Este manual descreve a configuracao do Gestor de Cache Kerberos do SSSD (KCM). KCM e um processo que guarda, acompanha e gere caches de credenciais do Kerberos. E originario do projecto Heimdal Kerberos, apenas da biblioteca MIT Kerberos tambem fornecer suporte no lado cliente para cache de credenciais KCM (mais detalhes sobre isso em baixo). Numa configuracao onde as caches do Kerberos sao geridas por KCM, a biblioteca Kerberos (tipicamente usada atraves duma aplicacao, como ex., kinit(1), e uma ""cliente KCM"" e o daemon KCM e referido como sendo um ""servidor KCM"". O cliente e servidor comunicam por um socket UNIX. O servidor KCM mantem acompanhamento de cada dono de cache de credenciais e executa controle de verificacao de acesso baseado no UID e GID do cliente KCM. A cache de credenciais do KCM tem varias propriedades interessantes: o como o processo corre no espaco-de-utilizador, esta sujeito ao espaco-de-nomes do UID ao contrario do chaveiro do kernel o ao contrario da cache baseada-em-chaveiro do kernel, a qual e partilhada entre todos os contentores, o servidor KCM e um processo separado cujo ponto de entrada e um socket UNIX o a implementacao SSSD guarda as ccaches numa base de dados, tipicamente localizada em /var/lib/sss/secrets permitindo as ccaches sobreviverem a reinicios to servidor KCM ou re-arranques da maquina. Isto permite ao sistema usar uma cache de credenciais ciente-de-colecao, e no entanto partilhar a cache de credenciais entre alguns ou nenhum contentor ao vincular-montar o socket. O tempo limite de inatividade predefinido do cliente KCM e 5 minutos, isto permite mais tempo para interacao do utilizador com ferramentas de linha de comandos como o kinit. USANDO A CACHE DE CREDENCIAIS DO KCM De modo a usar a cache de credenciais KCM, tem de ser selecionada como o tipo de credencial predefinido em krb5.conf(5), O nome da cache de credenciais tem de ser apenas "KCM:" sem nenhumas expansoes de modelo. Por exemplo: [libdefaults] default_ccache_name = KCM: A seguir, certifique que as bibliotecas cliente Kerberos e o servidor KCM tem de concordar no caminho do socket UNIX. Por predefinicao, ambos usam o mesmo caminho /var/run/.heim_org.h5l.kcm-socket. Para configurar a biblioteca Kerberos, modifique a sua opcao "kcm_socket" que esta descrita no manual krb5.conf(5). Finalmente, certifique que o servidor KCM do SSSD pode ser contactado. O servico KCM e tipicamente activado por socket pelo systemd(1). Ao contrario de outros servicos SSSD, este nao pode ser arrancado ao adicionar a string "kcm" a directiva "service". systemctl start sssd-kcm.socket systemctl enable sssd-kcm.socket Por favor note que a sua distribuicao pode ja ter configurado as unidades para si. O ARMAZENAMENTO DE CACHE DE CREDENCIAIS As caches de credenciais sao guardadas numa base de dados, muito como o SSSD poe em cache entradas de utilizadores e grupos. A base de dados e tipicamente colocada em "/var/lib/sss/secrets". OBTENDO RELATORIOS DE DEPURACAO O servico sssd-kcm tipicamente e activado por socket pelo systemd(1). Para gerar registos de depuracao, adicione o seguinte seja no ficheiro /etc/sssd/sssd.conf diretamente ou como trecho de configuracao no directorio /etc/sssd/conf.d/: [kcm] debug_level = 10 Depois, reinicie o servico sssd-kcm: systemctl restart sssd-kcm.service Finalmente, corra algo que nao esteja a funcionar para si. Os registos do KCM serao gerados em /var/log/sssd/sssd_kcm.log. E recomendado desactivar os registos de depuracao quando voce ja nao precisar da depuracao pois o servico sssd-kcm pode gerar grandes quantidades de informacao de depuracao. Por favor note que os trechos de configuracao sao, ate ao momento, apenas processados se o ficheiro de configuracao principal em /etc/sssd/sssd.conf existir realmente. RENOVACOES O servico sssd-kcm pode ser configurado para tentar renovacoes TGT para TGTs renovaveis guardados na ccache do KCM. As renovacoes sao tentadas quando metade do tempo de vida do bilhete foi alcancado. As renovacoes do KCM sao configuradas quando as seguintes opcoes estao definidas na seccao [kcm]: tgt_renewal = true krb5_renew_interval = 60m O SSSD tambem pode herdar opcoes krb5 para renovacoes a partir de um dominio existente. tgt_renewal = true tgt_renewal_inherit = domain-name As seguintes opcoes krb5 pode ser configuradas na seccao [kcm] para controlar o comportamento de renovacao, estas opcoes estao descritas em detalhe mais abaixo krb5_renew_interval krb5_renewable_lifetime krb5_lifetime krb5_validate krb5_canonicalize krb5_auth_timeout OPCOES DE CONFIGURACAO O servico KCM e configurado na seccao "kcm" do ficheiro sssd.conf. Por favor note que devido ao servico KCM ser tipicamente activado por socket, basta apenas reiniciar o servico "sssd-kcm" apos modificar as opcoes na seccao "kcm" do sssd.conf: systemctl restart sssd-kcm.service O servico KCM e configurado em "kcm" Para uma referencia detalhada de sintaxe, consulte a seccao "FORMATO DE FICHEIRO" do manual sssd.conf(5). As opcoes de servico SSSD genericas como "debug_level" ou "fd_limit" sao aceites pelo servico kcm. Por favor consulte o manual sssd.conf(5) para uma lista completa, Adicionalmente, existem tambem algumas opcoes especificas do KCM. socket_path (string) O socket que o servico KCM ira escutar. Predefinicao: /var/run/.heim_org.h5l.kcm-socket Nota: em plataformas onde o systemd e suportado, o caminho de socket e sobreposto por um definido no ficheiro de unidade sssd-kcm.socket. max_ccaches (inteiro) Quantas caches de credenciais a base de dados KCM permite para todos os utilizadores. Predefinicao: 0 (ilimitado, apenas a quota por-UID e forcada) max_uid_ccaches (inteiro) Quantas caches de credenciais a base de dados do KCM permite por UID. Isto e equivalente a "com quantos principais voce pode kinit". Predefinicao: 64 max_ccache_size (inteiro) Quao grande pode ser uma cache de credenciais por ccache. Cada bilhete de servico conta para esta cota. Predefinicao: 65536 tgt_renewal (booleano) Activa a funcionalidade de renovacoes TGT. Predefinicao: False (Renovacoes automaticas desactivadas) tgt_renewal_inherit (string) Dominio de onde herdar opcoes krb5_*, para usar com renovacoes TGT. Predefinicao: NULL krb5_auth_timeout (inteiro) Tempo limite em segundos apos um pedido de autenticacao online ou pedido de mudanca de palavra passe abortado. Se possivel, o pedido de autenticacao e continuado em offline. Predefinicao: 6 krb5_validate (booleano) Verifica com a ajuda de krb5_keytab que o TGT obtido nao foi falsificado. A keytab e verificada por entradas sequencialmente, e a primeira entrada com um reino correspondente e usada para validacao. Se nenhuma entrada corresponder ao reino, e usada a ultima entrada na keytab, Este processo pode ser usado para validar ambientes que usam confianca de reino-cruzada ao colocar a entrada keytab apropriada como a ultima entrada ou a unica entrada no ficheiro keytab. Predefinicao: false (Provedor IPA e AD: true) Por favor note que a validacao do bilhete e o primeiro passo quando se verifica o PAC (veja 'pac_check' no manual sssd.conf(5) para detalhes). Se a validacao de bilhete estiver desativada as verificacoes de PAC serao tambem saltadas. krb5_renewable_lifetime (string) Requisita um bilhete renovavel com um tempo de vida total, dado como um inteiro imediatamente seguido de uma unidade de tempo: s para segundos m para minutos h para horas d para dias. Se nao existir nenhuma unidade dada, e assumido s. NOTA: Nao e possivel misturar unidades. Para definir um tempo de vida renovavel de uma hora e meia, use '90m' em vez de '1h30m'. Predefinicao: nao definido, ou seja, o TGT nao e renovavel krb5_lifetime (string) Requisita um bilhete com um tempo de vida, dado como um inteiro imediatamente seguido de uma unidade de tempo: s para segundos m para minutos h para horas d para dias. Se nao existir nenhuma unidade dada e assumido s. NOTA: Nao e possivel misturar unidades. Para definir um tempo de vida de uma hora e meia por favor use '90m' em vez de '1h30m'. Predefinicao: nao definida, isto e, o tempo de vida de bilhete predefinido configurado no KDC. krb5_renew_interval (string) O tempo em segundos entre duas verificacoes se o TGT deve ser renovado. Os TGTs sao renovados se cerca de metade do seu tempo de vida for excedido, dado como um inteiro imediatamente seguido por uma unidade de tempo: s para segundos m para minutos h para horas d para dias. Se nao existir nenhuma unidade dada, e assumido s. NOTA: Nao e possivel misturar unidades. Para definir um tempo de vida renovavel de uma hora e meia, use '90m' em vez de '1h30m'. Se esta opcao nao for definida ou for 0 a renovacao automatica e desactivada. Predefinicao: nao definida krb5_canonicalize (booleano) Especifica se a maquina e o principal utilizador devem ser canonizados. Esta funcionalidade esta disponivel com o MIT Kerberos 1.7 e versoes posteriores. Predefinicao: false VEJA TAMBEM sssd(8), sssd.conf(5), AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD-KCM(8)