SSSD-LDAP(5) Formatos de Ficheiros e Conven SSSD-LDAP(5) NAME sssd-ldap - Provedor LDAP do SSSD DESCRICAO Este manual descreve a configuracao de dominios LDAP para sssd(8). Consulte a seccao "FORMATO DE FICHEIRO" do manual sssd.conf(5) para informacao detalhada de sintaxe. Voce pode configurar o SSSD para usar mais de um dominio LDAP. O backend do LDAP suporta provedores id, auth, access e chpass. Se voce deseja autenticar contra um servidor LDAP e requerido ou TLS/SSL ou LDAPS. O sssd nao suporta autenticacao por um canal nao encriptado. Mesmo que o servidor LDAP seja usado apenas como um provedor de identidade, e fortemente recomendado um canal encriptado. Por favor consulte a opcao de configuracao "ldap_access_filter" para mais informacao sobre usar LDAP como um provedor de acesso. OPCOES DE CONFIGURACAO Todas as opcoes de configuracao comuns que se aplicam a dominios SSSD tambem se aplicam a dominios LDAP. Consulte a seccao "SECCOES DE DOMINIO" do manual sssd.conf(5) para todos os detalhes. Note que os atributos de mapeamento LDAP do SSSD estao descritos no manual sssd- ldap-attributes(5). ldap_uri, ldap_backup_uri (string) Especifica uma lista de URIs separados por virgulas dos servidores LDAP aos quais o SSSD deve ligar pela ordem de preferencia. Consulte a seccao "FAILOVER" para mais informacao sobre failover e redundancia de servidor. Se nenhuma das opcoes for especificada, e activa a descoberta de servico. Para mais informacao consulte a seccao "DESCOBERTA DE SERVICO". O formato do URI tem de corresponder ao formato definido em RFC 2732: ldap[s]://[:port] Para enderecos IPv6 explicitos, tem de ficar dentro de parenteses rectos [] exemplo: ldap://[fc00::126:25]:389 ldap_chpass_uri, ldap_chpass_backup_uri (string) Especifica uma lista de URIs separados por virgulas dos servidores LDAP aos quais o SSSD deve ligar pela ordem de preferencia para mudar a palavra passe de um utilizador. Consulte a seccao "FAILOVER" para mais informacao sobre failover e redundancia de servidor. Para activar a descoberta de servicos ldap_chpass_dns_service_name tem de ser definido. Predefinicao: empty, ou seja, e usado ldap_uri. ldap_search_base (string) O DN base predefinido a usar para executar operacoes de utilizador LDAP. A partir de SSSD 1.7.0, o SSSD suporta multiplas bases de procura usando a sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Exemplos: ldap_search_base = dc=example,dc=com (o que e equivalente a) ldap_search_base = dc=example,dc=com?subtree? ldap_search_base = cn=host_specific,dc=example,dc=com?subtree?(host=thishost)?dc=example.com?subtree? Nota: Nao e suportado ter multiplas bases de procura que referenciam objetos de nomes identicos (por exemplo, grupos com o mesmo nome em duas bases de procura diferentes). Isto leva a comportamentos nao previsiveis nas maquinas cliente. Predefinicao: Se nao definida, e usado o valor do atributo defaultNamingContext ou namingContexts a partir de RootDSE do servidor LDAP. Se defaultNamingContext nao existir ou tiver um valor vazio e usado namingContexts. O atributo namingContexts tem de ter um valor unico com o DN da base de procura do servidor LDAP para fazer isto funcionar. Nao sao suportados multiplos valores. ldap_read_rootdse (string) O SSSD le o RootDSE para obter informacao sobre o LDAP e as suas capacidades. Por predefinicao, isto e feito em anonimato. No entanto, isto pode nao ser permitido pelo servidor LDAP. Em tais casos podemos usar esta opcao para influenciar o comportamento do SSSD. Valores permitidos sao: o anonymous o authenticated o never Por predefinicao, usando a opcao "anonymous", o SSSD tenta ler o RootDSE anonimo. Se isto falhar o SSSD repete a tentativa com autenticacao. Predefinicao: anonymous ldap_schema (string) Especifica o Tipo de Esquema em uso no servidor LDAP alvo. Dependendo do esquema selecionado, os nomes de atributos predefinidos obtidos dos servidores podem variar. A maneira com que alguns atributos sao manuseados pode tambem variar. Quatro tipos de esquema sao actualmente suportados: o rfc2307 o rfc2307bis o IPA o AD A principal diferenca entre estes tipos de esquema e como os membros de grupo sao gravados no servidor. Com rfc2307, os membros de grupo sao listados pelo nome no atributo memberUid. Com rfc2307bis e IPA, os membros de grupo sao listados por DN e guardados no atributo member. O tipo de esquema AD define os atributos para corresponderem com valores 2008r2 de Active Directory. Predefinicao: rfc2307 ldap_pwmodify_mode (string) Especifica a operacao que e usada para modificar a palavra passe do utilizador. Dois modos sao presentemente suportados: o exop - Password Modify Extended Operation (RFC 3062) o ldap_modify - Modificacao direta da Palavra passe do utilizador (nao recomendado). o exop_force - Tenta Operacao Extensa de Modificacao de Palavra passe (RFC 3062) mesmo que nao existam mais logins de graca disponiveis. Dependendo do tipo e configuracao do servidor LDAP a mudanca de palavra passe pode falhar porque uma uniao de autenticacao nao e possivel. Nota: Primeiro, e estabelecida uma nova ligacao para verificar a palavra passe actual ao unir ao utilizador que requisitou a mudanca de palavra passe. Se com sucesso, esta ligacao e usada para mudar a palavra passe assim o utilizador tem de ter acesso de escrita ao atributo userPassword. Predefinicao: exop ldap_default_bind_dn (string) O vinculo DN predefinido a usar para executar operacoes LDAP. ldap_default_authtok_type (string) O tipo de testemunho de autenticacao do vinculo DN predefinido. Os dois mecanismos presentemente suportados sao: password obfuscated_password Predefinicao: password Veja o manual sss_obfuscate(8) para mais informacao. ldap_default_authtok (string) O testemunho de autenticacao do vinculo DN predefinido. ldap_force_upper_case_realm (booleano) Alguns servidores de directorios, por exemplo Active Directory, podem entregar a parte de reino do UPN em minusculas, o que pode fazer com que a autenticacao falhe. Defina esta opcao para um valor nao-zero se desejar usar reino em letra maiuscula. Predefinicao: false ldap_enumeration_refresh_timeout (inteiro) Especifica quantos segundos o SSSD tem de esperar antes de refrescar a sua cache de registos enumerados. Predefinicao: 300 ldap_purge_cache_timeout (inteiro) Determina a frequencia de verificacao da cache por entradas inativas (tais como grupos sem membros e utilizadores que nunca fizeram login) e remove-as para libertar espaco. Definir esta opcao para zero ira desactivar a operacao de limpeza da cache. Por favor note que se a enumeracao estiver activa, a tarefa de limpeza e necessaria de modo a se detectar entradas removidas do servidor e que nao podem ser desactivadas. Por predefinicao, a tarefa de limpeza ira correr a cada 3 horas com a enumeracao activa. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 0 (desactivado) ldap_group_nesting_level (inteiro) Se ldap_schema for definido para um formato de esquema que suporte grupos aninhados (ex. RFC2307bis), entao esta opcao controla quantos niveis de aninhamento o SSSD ira seguir. Esta opcao nao tem efeito no esquema RFC2307. Nota: Esta opcao especifica o nivel garantido de grupos aninhados a ser processado para qualquer procura. No entanto, os grupos aninhados para la deste limite podem ser retornados se procuras anteriores ja tiverem resolvido os niveis de aninhamento mais fundos. Tambem, procuras subsequentes por outros grupos podem alargar o resultado definido para a procura original se re-consultadas. Se ldap_group_nesting_level estiver definido para 0 entao nenhuns grupos aninhados sao processados. No entanto, quando ligado a Active-Directory Server 2008 e posterior usando "id_provider=ad" e ainda mais requerido desactivar a utilizacao de Token-Groups ao definir ldap_use_tokengroups para false de modo a restringir aninhamento de grupos. Predefinicao: 2 ldap_use_tokengroups Estas opcoes ativam e desativam o uso do atributo Token-Groups quando se executa initgroup para utilizadores de Active Directory Server 2008 e posterior. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: True para AD e IPA e caso contrario False. ldap_host_search_base (string) Opcional. Usa a string fornecida como base de busca para objectos de anfitriao. Veja "ldap_search_base" para informacao acerca de configurar multiplas bases de busca. Predefinicao: o valor de ldap_search_base ldap_subid_ranges_search_base (string) Opcional. Usa a string dada como base de busca para objectos relacionados com alcances subordinados. Predefinicao: o valor de cn=subids,%basedn para IPA, caso contrario ldap_search_base. ldap_service_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_iphost_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_ipnetwork_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_search_timeout (inteiro) Especifica o tempo limite (em segundos) em que as buscas ldap tem permissao de correr antes de serem canceladas e os resultados em cache serem retornados (e entra-se no modo offline) Nota: esta opcao esta sujeita a mudanca em futuras versoes do SSSD. Provavelmente sera substituida em determinada altura por uma serie de tempos limites para tipos de procura especificos. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 6 ldap_enumeration_search_timeout (inteiro) Especifica o tempo limite (em segundos) em que as buscas ldap por enumeracoes de utilizador e grupo tem permissao de correr antes de serem canceladas e os resultados em cache serem retornados (e entra-se no modo offline) Predefinicao: 60 ldap_network_timeout (inteiro) Especifica o tempo limite (em segundos) apos o qual o poll(2)/select(2) seguindo de um connect(2) retorna em caso de nenhuma atividade. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 6 ldap_opt_timeout (inteiro) Especifica um tempo limite (em segundos) apos o qual as chamadas para APIs LDAP sincronos irao abortar se nenhuma resposta for recebida. Tambem controla o tempo limite quando se comunica com o KDC no caso de uniao SASL, o tempo limite duma operacao de uniao LDAP, operacao extensiva de mudanca de palavra passe e a operacao StartTLS. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 8 ldap_connection_expire_timeout (inteiro) Especifica um tempo limite (em segundos) que a ligacao a um servidor LDAP sera mantida. Apos este tempo, a ligacao sera re-estabelecida. Se usado em paralelo com SASL/GSSAPI, sera usado o primeiro dos dois valores (este valor contra o tempo de vida TGT). Se a ligacao estiver em espera (nao ativamente a correr uma operacao) dentro de ldap_opt_timeout segundos de expirar, entao sera fechada mais cedo para assegurar que uma nova consulta nao possa requerer que a ligacao permaneca aberta apos a sua validade. Isto implica que as ligacoes serao sempre fechadas imediatamente e nunca serao reutilizadas se ldap_connection_expire_timeout <= ldap_opt_timout Este tempo limite pode ser estendido a um valor aleatorio especificado por ldap_connection_expire_offset Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 900 (15 minutos) ldap_connection_expire_offset (inteiro) Desvio aleatorio entre 0 e valor configurado e adicionado a ldap_connection_expire_timeout. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 0 ldap_connection_idle_timeout (inteiro) Especifica um tempo limite (em segundos) que uma ligacao em pausa para um servidor LDAP sera mantida. Se a ligacao estiver em pausa por mais do que este tempo entao a ligacao sera fechada. Voce pode desativar este tempo limite ao definir o valor para 0. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 900 (15 minutos) ldap_page_size (inteiro) Especifica o numero de registos a obter de LDAP num unico pedido. Alguns servidores LDAP forcam um limite maximo por-pedido. Predefinicao: 1000 ldap_disable_paging (booleano) Desactiva o controle de paginamento do LDAP. Esta opcao deve ser usada se o servidor LDAP reportar que suporta o controle de paginamento LDAP no seu RootDSE nao esta activo ou nao se comporta de modo apropriado. Exemplo: Servidores OpenLDAP com o modulo de controle de paginamento instalado no servidor mas nao activado irao reporta-lo no RootDSE mas serao incapazes de o usar. Exemplo: 389 DS tem um bug onde consegue apenas suportar um controle de uma pagina de cada vez numa unica ligacao. Em clientes ocupados, isto pode resultar em alguns pedidos a serem negados. Predefinicao: False ldap_disable_range_retrieval (booleano) Desactiva a obtencao de alcance Active Directory. Active Directory limita o numero de membros que podem ser obtidos numa unica pesquisa usando a politica MaxValRange, que vem predefinida para 1500 membros. Se um grupo conter mais de 1500 membros, a resposta inclui uma extensao de alcance especifica de AD, Quando ativa, esta opcao previne o SSSD de analisar a extensao do alcance. Como resultado os grupos grandes irao aparecer como se nao tivessem membros. Esta opcao nao ativa o SSSD a ler alcances subsequentes. Para obter todos os membros de um grupo, voce tem de aumentar a definicao MaxValRange no Active Directory. Predefinicao: False ldap_sasl_minssf (inteiro) Quando se comunica com um servidor LDAP usando SASL, especifica o nivel de seguranca minimo necessario para estabelecer a ligacao. Os valores desta opcao sao definidos pelo OpenLDAP. Predefinicao: Usa a predefinicao do sistema (geralmente especificada por ldap.conf) ldap_sasl_maxssf (inteiro) Quando se comunica com um servidor LDAP usando SASL, especifica o nivel de seguranca maximo necessario para estabelecer a ligacao. Os valores desta opcao sao definidos pelo OpenLDAP. Predefinicao: Usa a predefinicao do sistema (geralmente especificada por ldap.conf) ldap_deref_threshold (inteiro) Especifica o numero de membros de grupo que tem de estar em falta na cache interna de modo a despoletar um procura de de-referencia. Se existem menos membros em falta, estes sao procurados individualmente. Voce pode desligar completamente as procuras de-referencia ao definir o valor para 0. Por favor note que existem alguns codepaths no SSSD, como o provedor IPA HBAC, que sao apenas implementados usando a chamada de de-referencia, assim mesmo com a de-referencia explicitamente desactivada, essas partes ainda irao usar a de-referencia se o servidor a suportar e publicitar o controle de de-referencia no objecto rootDSE. Uma procura de-referencia e um meio de obter todos os membros dum grupo numa unica chamada LDAP. Servidores LDAP diferentes podem implementar diferentes metodos de de-referencia. Os servidores actualmente suportados sao 389/RHDS, OpenLDAP e Active Directory. Nota: Se qualquer uma das bases de busca especificar um filtro de busca, entao a melhoria de performance da procura de de-referencia sera desactivada independentemente desta definicao. Predefinido: 10 ldap_ignore_unreadable_references (booleano) Ignora entradas LDAP ilegiveis referenciadas em atributo de membros de grupo. Se este parametro for definido para false sera retornado um erro e a operacao ira falhar em vez de apenas ignorar a entrada ilegivel. Este parametro pode ser util quando se usa o provedor AD e a conta de computador que o sssd usa para ligar ao AD nao tem acesso a uma entrada particular ou a sub-arvore do LDAP para razoes de seguranca. Predefinicao: False ldap_tls_reqcert (string) Especifica que verificacoes a executar em certificados de servidor numa sessao TLS, se existirem. Pode ser especificado como um dos seguintes valores: never = O cliente nao ira solicitar ou verificar qualquer certificado de servidor. allow = O certificado do servidor e requisitado. Se nenhum certificado for fornecido, a sessao prossegue normalmente. Se for fornecido um certificado mau, sera ignorado e a sessao prossegue normalmente. try = E requisitado o certificado do servidor. Se nenhum certificado for fornecido, a sessao prossegue normalmente. Se for fornecido um certificado mau, a sessao e terminada imediatamente. demand = E requisitado o certificado do servidor. Se nao for fornecido um certificado, ou se for fornecido um certificado mau, a sessao e terminada imediatamente. hard = O mesmo que "demand" Predefinicao: hard ldap_tls_cacert (string) Especifica o ficheiro que contem certificados para todos de Certificate Authorities que o sssd ira reconhecer. Predefinicao: usa predefinicoes do OpenLDAP, tipicamente em /etc/openldap/ldap.conf ldap_tls_cacertdir (string) Especifica o caminho de um directorio que contem certificados Certificate Authority em ficheiros separados individuais. Tipicamente os nomes dos ficheiros precisam de ser a cinza do certificado seguido por '.0'. Se disponivel, pode ser usado openssl rehash ou c_rehash para criar os nomes corretos. Predefinicao: usa predefinicoes do OpenLDAP, tipicamente em /etc/openldap/ldap.conf ldap_tls_cert (string) Especifica o ficheiro que contem o certificado para a chave do cliente. Predefinicao: nao definida ldap_tls_key (string) Especifica o ficheiro que contem a chave do cliente. Predefinicao: nao definida ldap_tls_cipher_suite (string) Especifica as suites de cifra aceitaveis. Tipicamente isto e uma lista separada por dois pontos. Veja ldap.conf(5) para o formato. Predefinicao: usa predefinicoes do OpenLDAP, tipicamente em /etc/openldap/ldap.conf ldap_id_use_start_tls (booleano) Especifica que a ligacao id_provider tem tambem de usar tls para proteger o canal. true e fortemente recomendado por razoes de seguranca. Predefinicao: true ldap_id_mapping (booleano) Especifica que o SSSD deve tentar mapear os IDs de utilizador e grupo a partir dos atributos ldap_user_objectsid e ldap_group_objectsid em vez de confiar em ldap_user_uid_number e ldap_group_gid_number. Actualmente esta funcionalidade apenas suporta mapeamento objectSID de ActiveDirectory. Predefinicao: false ldap_min_id, ldap_max_id (inteiro) Em contraste ao mapeamento de ID baseado em SID o qual e usado se ldap_id_mapping estiver definido para true, o alcance de ID permitido para ldap_user_uid_number e ldap_group_gid_number nao esta vinculado. Numa configuracao com subdominios de confianca isto pode levar a colisoes de ID. Para evitar colisoes, ldap_min_id e ldap_max_id podem ser definidos para restringir o alcance permitido para os IDs os quais sao lidos diretamente do servidor. Os subdominios podem entao escolher outros alcances para mapear os IDs. Predefinicao: nao definida (ambas opcoes sao definidas para 0) ldap_sasl_mech (string) Especifica o mecanismo SASL a usar. Presentemente apenas GSSAPI e GSS-SPNEGO estao testados e sao suportados. Se o backend suportar sub-dominios o valor de ldap_sasl_mech e herdado automaticamente aos sub-dominios. Se for necessario um valor diferentes para um sub-dominio pode ser sobreposto ao definir ldap_sasl_mech para esse sub-dominio explicitamente. Por favor veja a SECCAO DOMINIO DE CONFIANCA em sssd.conf(5) para detalhes. Predefinicao: nao definida ldap_sasl_authid (string) Especifica o id de autorizacao SASL a usar. Quando e usado GSSAPI/GSS-SPNEGO isto representa o principal Kerberos usado para autenticacao para o directorio. Esta opcao pode ou conter o principal completo (por exemplo host/myhost@EXAMPLE.COM) ou apenas o nome principal (por exemplo host/myhost). Por predefinicao, este valor nao esta definido e sao usados os principais seguintes: hostname@REALM netbiosname$@REALM host/hostname@REALM *$@REALM host/*@REALM netbiosname$@* host/* Se nenhum deles for encontrado, e retornado o primeiro principal em keytab. Predefinicao: host/hostname@REALM ldap_sasl_realm (string) Especifica o reino SASL a usar. Quando nao especificado, esta opcao vem predefinida para o valor de krb5_realm. Se ldap_sasl_authid conter tambem o reino, esta opcao e ignorada. Predefinicao: o valor de krb5_realm. ldap_sasl_canonicalize (booleano) Se definido para true, a biblioteca do LDAP ira executar uma procura reversa para canonizar o nome de maquina durante uma uniao SASL. Predefinicao: false; ldap_krb5_keytab (string) Especifica a keytab a usar quando se usa SASL/GSSAPI/GSS-SPNEGO. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: Sistema keytab, normalmente /etc/krb5.keytab ldap_krb5_init_creds (booleano) Especifica que o provedor de id deve iniciar credenciais Kerberos (TGT). Esta accao e apenas executada se SASL for usado e o mecanismo selecionado for GSSAPI ou GSS-SPNEGO. Predefinicao: true ldap_krb5_ticket_lifetime (inteiro) Especifica o tempo de vida em segundos de TGT se for usado GSSAPI ou GSS-SPNEGO. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: 86400 (24 horas) krb5_server, krb5_backup_server (string) Especifica a lista separada por virgulas de enderecos IP ou nomes de maquinas dos servidores Kerberos aos quais o SSSD deve ligar pela ordem de preferencia. Para mais informacao sobre failover e redundancia de servidores, veja a seccao "FAILOVER". Um numero de porto opcional (com dois pontos a preceder) pode ser acrescentado aos enderecos ou nomes de maquinas. Se vazia, e activada a descoberta de servicos - para mais informacao, consulte a seccao "DESCOBERTA DE SERVICOS". Quando se usa descoberta de servicos para servidores KDC ou kpasswd, o SSSD primeiro procura por entradas DNS que especifiquem _udp como o protocolo e regressa a _tcp se nenhuma for encontrada. Esta opcao tinha o nome "krb5_kdcip" em lancamentos anteriores do SSSD. Apesar do nome antigo ser reconhecido por agora, aconselha-se os utilizadores a migrarem os seus ficheiros de configuracao para usar "krb5_server" em vez disto. krb5_realm (string) Especifica o REINO Kerberos (para autenticacao SASL/GSSAPI/GSS-SPNEGO). Predefinicao: Predefinicoes do sistema, veja /etc/krb5.conf krb5_canonicalize (booleano) Especifica se a maquina principal deve ser canonizada quando se liga ao servidor LDAP. Esta funcionalidade esta disponivel com MIT Kerberos >= 1.7 Predefinicao: false krb5_use_kdcinfo (booleano) Especifica se o SSSD deve instruir as bibliotecas Kerberos qual reino e quais KDCs usar. Esta opcao esta ligada por predefinicao, se voce a desactivar, voce precisa de configurar a biblioteca Kerberos usando o ficheiro de configuracao krb5.conf(5). Veja o manual sssd_krb5_locator_plugin(8) para mais informacao no plugin locador. Predefinicao: true ldap_pwd_policy (string) Seleciona a politica para avaliar o expirar de palavra passe no lado do cliente. Os seguintes valores sao permitidos: none - Nenhuma avaliacao no lado do cliente. Esta opcao nao consegue desactivar as politicas de palavra passe no lado do servidor. shadow - Usa atributos do estilo shadow(5) para avaliar se a palavra passe expirou. Por favor veja tambem a opcao "ldap_chpass_update_last_change". mit_kerberos - Usa os atributos usados pelo MIT Kerberos para determinar se a palavra passe expirou. Usa chpass_provider=krb5 para actualizar estes atributos quando a palavra passe e mudada. Predefinicao: none Nota: se uma politica de palavra passe for configurada no lado do servidor, essa toma sempre precedencia sobre a politica definida com esta opcao. ldap_referrals (booleano) Especifica se a perseguicao de referencia automatica deve ser activada. Por favor note que o sssd apenas suporta perseguicao de referencia quando e compilado com OpenLDAP versao 2.4.13 ou superior. A perseguicao de referencia pode incluir uma penalizacao de performance em ambientes que a usem pesadamente, um exemplo notavel e Microsoft Active Directory. Se a sua configuracao nao precisa de facto a utilizacao de referencias, definir esta opcao para false pode trazer uma melhoria de performance notavel. Definir esta opcao para falso e assim recomendado no caso do provedor LDAP do SSSD ser usado juntamente com Microsoft Active Directory como backend. Mesmo que o SSSD seja capaz de seguir a referencia a um AD DC diferente, nenhuns dados adicionais estarao disponiveis. Predefinicao: true ldap_dns_service_name (string) Especifica o nome de servico a usar quando a descoberta de servicos esta activa. Predefinicao: ldap ldap_chpass_dns_service_name (string) Especifica o nome de servico a usar para encontrar um servidor LDAP e qual permite alteracoes de palavra passe quando a descoberta de servicos esta desactivada. Predefinicao: nao definido, isto e, a descoberta de servicos e desativada ldap_chpass_update_last_change (booleano) Especifica se deve-se actualizar o atributo ldap_user_shadow_last_change com dias desde o Epoch apos uma operacao de mudanca de palavra passe. E recomendado definir explicitamente esta opcao se for usado "ldap_pwd_policy = shadow" para deixar o SSSD saber se o servidor LDAP ira atualizar o atributo shadowLastChange do LDAP automaticamente apos uma mudanca de palavra passe ou se e o SSSD que o tem de fazer. Predefinicao: False ldap_access_filter (string) Se se usar access_provider = ldap e ldap_access_order = filter (predefinicao), esta opcao e obrigatoria. Especifica um criterio de filtro de procura LDAP que tem de ser reconhecido ao utilizador para ter acesso garantido a esta maquina. Caso access_provider = ldap, ldap_access_order = filter e esta opcao nao esteja definida, ira resultar em que todos os utilizadores tenham acesso negado. Use access_provider = permit para mudar este comportamento predefinido. Por favor note que este filtro e aplicado a entrada de utilizador LDAP apenas e assim a filtragem baseada em grupos aninhados pode nao funcionar (ex. atributo memberOf em entradas AD que apontam apenas para parentes diretos). Se for requerido filtragem baseada em grupos aninhados, por favor veja sssd-simple(5). Exemplo: access_provider = ldap ldap_access_filter = (employeeType=admin) Este exemplo significa que o acesso a esta maquina e restrito a utilizadores cujo atributo employeeType esta definido para "admin". A cache offline para esta funcionalidade esta limitada a determinar se no ultimo login online do utilizador foi garantida permissao de acesso. Se lhe foi dado acesso durante o seu ultimo login, ira continuar a ter acesso concedido enquanto em offline e vice versa. Predefinicao: Empty ldap_account_expire_policy (string) Com esta opcao pode ser activada uma avaliacao no lado do cliente dos atributos de controle de acesso. Por favor note que e sempre recomendado usar controle de acesso no lado do servidor, isto e, o servidor LDAP deve negar o pedido de uniao com um codigo de erro apropriado mesmo que a palavra passe esteja correcta. Os seguintes valores sao permitidos: shadow: usa o valor de ldap_user_shadow_expire para determinar se a conta esta expirada. ad: usa o valor do campo de 32bit ldap_user_ad_user_account_control e permite acesso se o segundo bit nao estiver definido. Se o atributo estiver em falta e concedido acesso. Tambem e verificado o tempo de expiracao da conta. rhds, ipa, 389ds: usa o valor de ldap_ns_account_lock para verificar se o acesso e permitido ou nao. nds: sao usados os valores de ldap_user_nds_login_allowed_time_map, ldap_user_nds_login_disabled e ldap_user_nds_login_expiration_time para verificar se o acesso e permitido. Se ambos os atributos estiverem em falta o acesso e concedido. Por favor note que a opcao de configuracao ldap_access_order tem de incluir "expire" de modo a que a opcao ldap_account_expire_policy funcione. Predefinicao: Empty ldap_access_order (string) Lista separada por virgulas de opcoes de controlo de acesso. Os valores permitidos sao: filter: usa ldap_access_filter lockout: usa bloqueio de conta. Se definida, esta opcao nega acesso no caso do atributo ldap 'pwdAccountLockedTime' estar presente e ter o valor de '000001010000Z'. Por favor veja a opcao ldap_pwdlockout_dn. Por favor note que 'access_provider = ldap' tem de estar definido para esta funcionalidade funcionar. Por favor note que esta opcao e suplantada pela opcao "ppolicy" e podera ser removida num lancamento futuro. ppolicy: usa bloqueio de conta. Se definida, esta opcao nega acesso no caso do atributo ldap 'pwdAccountLockedTime' estar presente e ter o valor '000001010000Z' ou represente qualquer hora no passado. O valor do atributo 'pwdAccountLockedTime' tem de terminar com 'Z', o que denota a zona horaria UTC. Outras zonas horarias nao sao presentemente suportadas e irao resultar em "acesso-negado" quando os utilizadores tentarem fazer login. Por favor veja a opcao ldap_pwdlockout_dn. Por favor note que 'access_provider = ldap' tem de estar definido para esta funcionalidade funcionar. expire: usa ldap_account_expire_policy pwd_expire_policy_reject, pwd_expire_policy_warn, pwd_expire_policy_renew: Estas opcoes sao uteis se os utilizadores estiverem interessados em serem avisados que a palavra passe esta prestes a expirar e a autenticacao e baseada em se usar um metodo diferente que palavras passe - por exemplo chaves SSH. A diferenca entre estas opcoes e a accao tomada se a palavra passe do utilizador estiver expirada: o pwd_expire_policy_reject - e negado o login ao utilizador, o pwd_expire_policy_warn - o utilizador ainda e capaz de fazer login, o pwd_expire_policy_renew - o utilizador e incitado a mudar a sua palavra passe imediatamente. Por favor note que 'access_provider = ldap' tem de estar definido para esta funcionalidade funcionar. E tambem 'ldap_pwd_policy' tem de estar definido para shadow ou mit_kerberos, estas opcoes nao funcionam com politicas de palavra passe do lado do servidor. authorized_service: usa o atributo authorizedService para determinar o acesso host: usa o atributo host para determinar o acesso rhost: usa o atributo rhost para determinar se a maquina remota pode ter acesso Por favor note, o campo rhost no pam e definido por aplicacao, e melhor verificar que a aplicacao envia para o pam, antes de activar esta opcao de controlo de acesso Predefinicao: filter Por favor note que e um erro de configuracao se um valor for usado mais do que uma vez. ldap_pwdlockout_dn (string) Esta opcao especifica o DN de entrada de politica de palavra passe no servidor LDAP. Por favor note que a ausencia desta opcao no sssd.conf no caso de bloqueio de conta activa a verificacao ira colher negacao de acesso pois os atributos ppolicy no servidor LDAP nao podem ser verificados apropriadamente. Exemplo: cn=ppolicy,ou=policies,dc=example,dc=com Predefinicao: cn=ppolicy,ou=policies,$ldap_search_base ldap_deref (string) Especifica como a diferenciacao de nomes alternativos e feita quando se executa uma busca. As seguintes opcoes sao permitidas: never: Os nomes alternativos nunca sao diferenciados. searching: Os nomes alternativos sao diferenciados em subordinados do objecto base, mas nao ao localizar o objecto base da busca. finding: Os nomes alternativos sao apenas diferenciados quando se localiza o objecto base da busca. always: Os nomes alternativos sao diferenciados tanto na busca como ao localizar o objecto base da busca. Predefinicao: Vazio (isto e lidado como never pelas bibliotecas cliente do LDAP) ldap_rfc2307_fallback_to_local_users (booleano) Permite reter utilizadores locais como membros dum grupo LDAP para servidores que usam o esquema RFC2307. Em alguns ambientes onde o esquema RFC2307 e usado, os utilizadores locais sao tornados membros de grupos LDAP ao adicionar os seus nomes ao atributo memberUid. A auto-consistencia do dominio fica comprometida quando isto acontece, assim o SSSD deveria normalmente remover os utilizadores "em falta" dos membros de grupo em cache assim que o nsswitch tente obter informacao acerca do utilizador via chamadas getpw*() ou initgroups(). Esta opcao cai para o verificar se os utilizadores locais sao referenciados, e poe-os em cache para que as chamadas initgroups() posteriores acrescentem os utilizadores locais com os grupos LDAP adicionais. Predefinicao: false wildcard_limit (inteiro) Especifica o limite maximo do numero de entradas que sao descarregadas durante uma procura de wildcard. De momento, apenas o respondedor InfoPipe suporta procuras wildcard. Predefinicao: 1000 (muitas vezes o tamanho de uma pagina) ldap_library_debug_level (inteiro) Liga a depuracao de libldap com o nivel dado. As mensagens de depuracao do libldap serao escritas independentemente do debug_level geral. OpenLDAP usa um mapa de bits para activar a depuracao para componentes especificos. -1 ira activar a saida completa de depuracao. Predefinicao: 0 (depuracao libldap desactivada) ldap_use_ppolicy (booleano) Ativa o requisitar e confiar nos controles de politica de palavra passe do lado do servidor. Desativar isto permite interacoes com servicos que devolvem uma extensao ppolicy invalida. Predefinicao: true ldap_ppolicy_pwd_change_threshold (inteiro) Forca uma mudanca de palavra passe quando os controlos de politica de palavra passe do lado do servidor estao ativos e os logins de graca restantes retornados pelo servidor apos a autenticacao atingiram ou estao abaixo do limiar. Note que o valor util minimo e 2, pois mudar a palavra passe consome 2 logins de graca adicionais, um para verificar a palavra passe atual e o segundo para executar a mudanca da palavra passe. Predefinicao: 0 OPCOES DO SUDO As instrucoes detalhadas para configuracao do provedor sudo estao no manual sssd-sudo(5). ldap_sudo_full_refresh_interval (inteiro) Quantos segundos o SSSD ira esperar entre execucoes de refrescar total das regras sudo (as quais descarregam todas as regras que estao guardadas no servidor). O valor tem de ser maior que ldap_sudo_smart_refresh_interval Voce pode desactivar o refrescamento total ao definir esta opcao para 0. No entanto, o refrescamento seja inteligente ou total tem de ser activado. Predefinicao: 21600 (6 horas) ldap_sudo_smart_refresh_interval (inteiro) Quantos segundos o SSSD tem de esperar antes de executar um refrescar inteligente de regras sudo (o qual descarrega todas as regras que tem USN mais alto que o valor USN do servidor mais alto que e actualmente conhecido pelo SSSD). Se os atributos USN nao forem suportados pelo servidor, e usado o atributo modifyTimestamp em vez destes. Nota: o valor USN mais alto pode ser actualizado por tres tarefas: 1) Por refrescar total e inteligente do sudo (se forem encontradas regras actualizadas). 2) pela enumeracao de utilizadores e grupos (se activa e se forem encontrados utilizadores e grupos actualizados) e 3) ao religar ao servidor (por predefinicao a cada 15 minutos, veja ldap_connection_expire_timeout). Voce pode desactivar o refrescamento inteligente ao definir esta opcao para 0. No entanto, o refrescamento seja inteligente ou total tem de ser activado. Predefinicao: 900 (15 minutos) ldap_sudo_random_offset (inteiro) Desvio aleatorio entre 0 e valor configurado e adicionado a periodos de refrescamento inteligente e completo de cada vez que a tarefa periodica e agendada. O valor e em segundos. Note que o desvio aleatorio e tambem aplicado no primeiro arranque do SSSD o que atrasa o primeiro refrescamento de regras sudo. Isto prolonga o tempo em que as regras sudo nao estao disponiveis para uso. Voce pode desactivar este desvio ao definir o valor para 0. Predefinicao: 0 (desactivado) ldap_sudo_use_host_filter (booleano) Se true, o SSSD ira descarregar apenas regras que sao aplicaveis a esta maquina (usando enderecos e nomes de maquinas IPv4 ou IPv6 maquina/rede). Predefinicao: true ldap_sudo_hostnames (string) Lista separada por espacos de nomes de maquinas ou nomes de dominio totalmente qualificados que devem ser usados para filtras as regras. Se esta opcao estiver vazia, o SSSD ira tentar descobrir automaticamente o nome de maquina e o nome de dominio totalmente qualificado. Se ldap_sudo_use_host_filter for false entao esta opcao nao tem nenhum efeito. Predefinicao: nao especificada ldap_sudo_ip (string) Lista separada por espacos de enderecos IPv4 ou IPv6 maquina/rede que devem ser usados para filtrar as regras. Se esta opcao estiver vazia, o SSSD ira tentar descobrir os enderecos automaticamente. Se ldap_sudo_use_host_filter for false entao esta opcao nao tem nenhum efeito. Predefinicao: nao especificada ldap_sudo_include_netgroups (booleano) Se true entao o SSSD ira descarregar todas as regras que contenham um netgroup no atributo sudoHost. Se ldap_sudo_use_host_filter for false entao esta opcao nao tem nenhum efeito. Predefinicao: true ldap_sudo_include_regexp (booleano) Se true entao o SSSD ira descarregar todas as regras que contenham um wildcard no atributo sudoHost. Se ldap_sudo_use_host_filter for false entao esta opcao nao tem nenhum efeito. Note Usar a wildcard e uma operacao com muito custo para avaliar no lado do servidor LDAP! Predefinicao: false Este manual apenas descreve o mapeamento de nomes de atributos. Para explicacao detalhada de semanticas de atributos relacionados com sudo, veja sudoers.ldap(5) OPCOES DO AUTOFS Algumas das predefinicoes para os parametros em baixo dependem do esquema LDAP. ldap_autofs_map_master_name (string) O nome do mapa mestre automount no LDAP. Predefinicao: auto.master ldap_autofs_map_object_class (string) A classe de objecto de uma entrada automount map no LDAP. Predefinicao: nisMap (rfc2307, autofs_provider=ad), caso contrario automountMap ldap_autofs_map_name (string) O nome de uma entrada automount map no LDAP. Predefinicao: nisMapName (rfc2307, autofs_provider=ad), caso contrario automountMapName ldap_autofs_entry_object_class (string) A classe objecto de uma entrada automount no LDAP.. A entrada geralmente corresponde a um ponto de montagem. Predefinicao: nisObject (rfc2307, autofs_provider=ad), caso contrario automount ldap_autofs_entry_key (string) A chave de uma entrada automount no LDAP. A entrada geralmente corresponde a um ponto de montagem. Predefinicao: cn (rfc2307, autofs_provider=ad), caso contrario automountKey ldap_autofs_entry_value (string) A chave de uma entrada automount no LDAP. A entrada geralmente corresponde a um ponto de montagem. Predefinicao: nisMapEntry (rfc2307, autofs_provider=ad), caso contrario automountInformation Por favor note que o automounter apenas le o mapa mestre no arranque, assim se quaisquer alteracoes relacionadas com autofs forem feitas no sssd.conf, tipicamente voce tambem precisa de reiniciar o daemon automounter apos reiniciar o SSSD. OPCOES AVANCADAS Estas opcoes sao suportadas por dominios LDAP, mas devem ser usadas com cuidado. Por favor inclua-as na sua configuracao apenas se souber o que esta a fazer. ldap_netgroup_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_user_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_group_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. Note Se a opcao "ldap_use_tokengroups" estiver activa, as buscas contra Active Directory nao ficam restritas e retornam todos os membros dos grupos, mesmo sem mapeamento GID. E recomendado desactivar esta funcionalidade, se os nomes de grupos nao forem mostrados corretamente. ldap_sudo_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. ldap_autofs_search_base (string) Um DN base opcional, escopo de busca e filtro LDAP para restringir as buscas LDAP para este tipo de atributo. sintaxe: search_base[?scope?[filter][?search_base?scope?[filter]]*] O escopo pode ser um de "base", "onelevel" ou "subtree". O escopo funciona como especificado na seccao 4.5.1.2 de http://tools.ietf.org/html/rfc4511 O filtro tem de ser um filtro de busca LDAP valido como especificado por http://www.ietf.org/rfc/rfc2254.txt Para exemplos desta sintaxe, por favor consulte a seccao exemplos de "ldap_search_base". Predefinicao: o valor de ldap_search_base Por favor note que especificar um escopo ou filtro nao e suportado para buscas contra um Servidor Active Directory que pode produzir um grande numero de resultado e despoletar a extensao Range Retrieval na resposta. FAILOVER A funcionalidade failover permite aos backends mudarem automaticamente para o servidor diferente se o servidor actual falhar. Sintaxe do Failover A lista de servidores e dada como uma lista separada por virgulas; e permitido qualquer numero de espacos em volta das virgulas. Os servidores sao listados pela ordem de preferencia. A lista pode conter qualquer numero de servidores. Para cada opcao de configuracao activa-failover, existem duas variantes: primary e backup. A ideia e que os servidores na lista primaria sao preferidos e os servidores backup sao apenas procurados se os servidores primarios nao puderem ser alcancados. Se um servidor backup for selecionado, e definido um tempo limite de 31 segundos. Apos este tempo limite o SSSD ira periodicamente tentar re-ligar a um dos servidores primarios. Se tiver sucesso, ira substituir o servidor actualmente activo (backup). O Mecanismo Failover O mecanismo failover distingue entre uma maquina e um servico. O backend primeiro tenta resolver o nome de maquina de uma dada maquina; se esta tentativa de resolucao falhar, a maquina e considerada offline. Nao sao feitas mais tentativas de ligar a esta maquina para qualquer outro servico. Se a tentativa de resolucao tiver sucesso, o backend tenta ligar a um servico nesta maquina. Se a tentativa de ligacao a servico falhar, entao este servico particular e considerado offline e o backend automaticamente muda para o proximo servico. A maquina continua a ser considerada online e pode ainda ser tentada para outro servico. Sao feitas mais tentativas de ligacao a maquinas ou servicos marcados como offline apos um periodo de tempo especificado; isto e actualmente duramente codificado a 30 segundos. Se nao existirem mais maquinas para tentar, o backend muda todos para modo offline, e depois tenta re-ligar a cada 30 segundos. Tempo limite e afinacao do Failover Resolver um servidor a onde ligar pode ser tao simples como correr uma unica consulta DNS ou pode invocar varios passos, tais como encontrar o sitio correto ou tentar multiplos nomes de maquinas no caso de alguns dos servidores configurados nao estarem alcancaveis. Os cenarios mais complexos podem durar algum tempo e o SSSD precisa de equilibrar entre disponibilizar tempo suficiente para terminar o processo de resolucao mas por outro lado, nao demorar muito tempo antes de regressar ao modo offline. Se os registos de depuracao do SSSD mostrarem que a resolucao do servidor atingiu o tempo limite antes de ser contactado um servidor vivo, voce pode considerar mudar os tempos limite. Esta seccao lista as afinacoes disponiveis. Por favor consulte as suas descricoes no manual sssd.conf(5). dns_resolver_server_timeout Tempo em milissegundos que define quanto tempo deve o SSSD falar com um unico servidor DNS antes de tentar o proximo. Predefinicao: 1000 dns_resolver_op_timeout Tempo em segundos que diz quanto tempo deve o SSSD tentar resolver uma unica consulta DNS (ex. resolucao de um nome de maquina ou dum registo SRV) antes de tentar o proximo nome de maquina ou dominio de descoberta. Predefinicao: 3 dns_resolver_timeout Quanto tempo deve o SSSD tentar resolver um servico failover. Esta resolucao de servico internamente pode incluir varios passos, tal como resolver consultas SRV de DNS ou localizar o sitio. Predefinicao: 6 Para provedores baseados em LDAP, a operacao de resolucao e executada como parte de uma operacao de ligacao LDAP. Assim, tambem o tempo limite "ldap_opt_timeout" deve ser definido para um valor maior que "dns_resolver_timeout" que por sua vez deve ser definido para um valor maior que "dns_resolver_op_timeout" o qual deve ser maior que "dns_resolver_server_timeout". DESCOBERTA DE SERVICOS A funcionalidade de descoberta de servicos permite aos backends encontrarem automaticamente os servidores apropriados para ligarem para usarem uma consulta DNS especial. Esta funcionalidade nao e suportada para servidores de salvaguarda (backup). Configuracao Se nenhum servidor for especificado, o backend automaticamente usa a descoberta de servicos para tentar encontrar um servidor. Opcionalmente, o utilizador pode escolher usar ambos enderecos de servidor fixos e a descoberta de servicos ao inserir uma palavra chave especial "_srv_", na lista de servidores. A ordem de preferencia e mantida. Esta funcionalidade e util se, por exemplo, o utilizador prefere usar descoberta de servicos sempre que possivel, e regressar a um servidor especifico quando nao se descobrem servidores usando DNS. O nome de dominio Por favor consulte o parametro "dns_discovery_domain" no manual sssd.conf(5) para mais detalhes. O protocolo As consultas geralmente especificam _tcp como o protocolo. As excepcoes estao documentadas na descricao da opcao respectiva. Veja tambem Para mais informacao sobre o mecanismo de descoberta de servicos, consulte RFC 2782. MAPEAMENTO DE ID A funcionalidade de mapeamento de ID permite ao SSSD actuar como um cliente de Active Directory sem requerer aos administradores estenderem os atributos de utilizador para suportar atributos POSIX para identificadores de utilizador e grupo. NOTA: Quando o mapeamento de ID esta activo, os atributos uidNumber e gidNumber sao ignorados. Isto e para evitar a possibilidade de conflitos entre valores designados automaticamente e designados manualmente. Se voce precisa usar valores designados manualmente, TODOS os valores tem de ser atribuidos manualmente. Por favor note que alterar as opcoes de configuracao relacionadas com mapeamento de ID ira fazer com que os IDs de utilizador e grupo mudem. De momento, o SSSD nao suporta alterar os IDs, assim a base de dados do SSSD tem de ser removida. Porque as palavras passe em cache sao tambem guardadas na base de dados, remover a base de dados so deve ser feito enquanto os servidores de autenticacao estao alcancaveis, caso contrario os utilizadores podem ficar bloqueados de fora. De modo a palavra passe em cache, tem de ser executada uma autenticacao. Nao e suficiente usar sss_cache(8) para remover a base de dados, em vez disso o processo consiste de: o Certificar que os servidores remotos sao alcancaveis o Parar servico SSSD o Remover a base de dados o Arrancar o servico SSSD Mais ainda, como a mudanca de IDs pode necessitar de ajustes noutras propriedades do sistema tais como o dono de ficheiros e directorios, e recomendado planear com antecedencia e testar a configuracao do mapeamento de ID meticulosamente. Algoritmo de Mapeamento Active Directory fornece um objectSID para cada objecto utilizador e grupo no directorio. Este objectSID pode ser partido em componentes que representam a identidade de dominio Active Directory e o identificador relativo (RID) do objecto utilizador ou grupo. O algoritmo de mapeamento de ID do SSSD toma uma gama de UIDs disponiveis e divide-a em seccoes de componente de tamanho igual - chamadas fatias ou "slices"-. Cada fatia representa o espaco disponivel para um dominio Active Directory. Quando uma entrada de utilizador ou grupo para um dominio particular e encontrada pela primeira vez, o SSSD aloca uma das fatias disponiveis para esse dominio. De modo a tornar esta atribuicao de fatia repetivel em diferentes maquinas cliente, nos selecionamos a fatia com base no seguinte algoritmo: A string SID e passada atraves do algoritmo murmurhash3 para a converter num valor cinza de 32-bit. Depois nos pegamos no modulus deste valor com o numero total de fatias disponiveis para escolher a fatia. NOTA: E possivel de se encontrar colisoes na cinza e modulus subsequentes. Nestas situacoes, iremos selecionar a proxima fatia disponivel, mas pode nao ser possivel de reproduzir o mesmo conjunto exacto de fatias em outras maquinas (pois a ordem com que sao encontradas ira determinar a sua fatia). Nesta situacao, e recomendado ou mudar para usar atributos POSIX explicitos em Active Directory (desactivando o mapeamento de ID) ou configurar um dominio predefinido para garantir que pelo menos um e sempre consistente. Veja "Configuracao" para detalhes. Configuracao Configuracao minima (na seccao "[domain/DOMAINNAME]"): ldap_id_mapping = True ldap_schema = ad A configuracao predefinida consiste em configurar 10,000 fatias, cada uma capaz de conter ate 200,000 IDs, a comecar de 200,000 e ir ate a 2,000,200,000. Isto deve ser suficiente para a maioria dos desenvolvimentos. Configuracao Avancada ldap_idmap_range_min (inteiro) Especifica o limite mais baixo (inclusive) do alcance de IDs POSIX a usar para mapear SIDs de utilizador e grupo Active Directory. E o primeiro ID POSIX que pode ser usado para o mapeamento. NOTA: Esta opcao e diferente de "min_id" em que "min_id" actua para filtrar o resultado de pedidos a este dominio, ao passo que esta opcao controla a gama de atribuicao de ID. Esta e uma distincao subtil, mas o bom conselho geral sera que "min_id" seja menor ou igual a "ldap_idmap_range_min" Predefinicao: 200000 ldap_idmap_range_max (inteiro) Especifica o limite mais alto (exclusivo) do alcance de IDs POSIX a usar para mapear SIDs de utilizador e grupo Active Directory. E o primeiro ID POSIX que nao pode mais ser usado para o mapeamento, isto e, um maior que o ultimo que pode ser usado para o mapeamento. NOTA: Esta opcao e diferente de "max_id" em que "max_id" actua para filtrar o resultado de pedidos a este dominio, ao passo que esta opcao controla a gama de atribuicao de ID. Esta e uma distincao subtil, mas o bom conselho geral sera que "max_id" seja maior ou igual a "ldap_idmap_range_max" Predefinicao: 2000200000 ldap_idmap_range_size (inteiro) Especifica o numero de IDs disponivel para cada fatia. Se o tamanho do alcance nao se dividir uniforme nos valores minimo e maximo, ira criar o maximo de fatias completas que conseguir. NOTA: O valor desta opcao tem de ser pelo menos tao grande quando o RID planeado do mais alto utilizador para usar no servidor Active Directory. As procuras e login de utilizador irao falhar para qualquer utilizador cujo RID seja maior que este valor. Por exemplo, o seu utilizador Active Directory adicionado mais recente tem um objectSid=S-1-5-21-2153326666-2176343378-3404031434-1107, "ldap_idmap_range_size" tem de ser pelo menos 1108 pois o tamanho de alcance e igual ao RID maximo menos o RID minimo mais um (ex. 1108 = 1107 - 0 + 1). E importante planear com antecedencia para futura expansao, pois modificar este valor ira resultar e modificar todos os mapeamentos de ID no sistema, deixando os utilizadores com IDs locais diferentes dos que antes tinham. Predefinicao: 200000 ldap_idmap_default_domain_sid (string) Especifica o SID de dominio do dominio predefinido. Isto ira garantir que este dominio ira sempre ser atribuido a fatia zero no mapa de ID, contornando o algoritmo murmurhash descrito em cima. Predefinicao: nao definida ldap_idmap_default_domain (string) Especifica o nome do dominio predefinido. Predefinicao: nao definida ldap_idmap_autorid_compat (booleano) Muda o comportamento do algoritmo de mapeamento de ID para se comportar de modo mais semelhante ao algoritmo "idmap_autorid" do winbind. Quando esta opcao esta configurada, os dominios serao alocados comecando da fatia zero e aumentando monotonicamente com cada dominio adicional. NOTA: Este algoritmo e nao-deterministico (depende da ordem em que os utilizadores e grupos sao requisitados). Se este modo for requerido para compatibilidade com maquinas que correm winbind, e recomendado que se tambem use a opcao "ldap_idmap_default_domain_sid" para garantir que pelo menos um dominio e consistentemente alocado para a fatia zero. Predefinicao: False ldap_idmap_helper_table_size (inteiro) Numero maximo de fatias secundarias que e tentado quando se executa mapeamento de id UNIX para SID. Nota: Podem ser geradas fatias secundarias adicionais quando o SID esta a ser mapeado para id de UNIX e RID parte do SID esta fora de alcance para as fatias secundarias geradas ate ao momento. Se o valor de ldap_idmap_helper_table_size for igual a 0 entao nenhuma fatia secundaria adicional sera gerada. Predefinido: 10 SIDs Well-Known SSSD suporta procurar nomes de SIDs Well-Known, isto e, SIDs com um significado especial codificado. Como os utilizadores e grupos genericos relacionados a esses SIDs Well-Known nao tem equivalente num ambiente Linux/UNIX, nenhuns IDs de POSIX estao disponiveis para esses objectos. O espaco de nome SID esta organizado em autoridades que podem ser vistas como diferentes dominios. As autoridades para os SIDs Well-Known sao o Null Authority o World Authority o Local Authority o Creator Authority o Mandatory Label Authority o Authentication Authority o NT Authority o Built-in As versoes capitalizada desses nomes sao usadas como nomes de dominio quando se retorna o nome totalmente qualificado de um SID Well-Known. Como alguns utilitarios permitem modificar informacao de controle de acesso baseado em SID com a ajuda de um nome em vez de se usar o SID diretamente, o SSSD suporta procurar o SID pelo nome tambem. Para evitar colisoes apenas os nomes totalmente qualificados podem ser usados para procurar SIDs Well-Known. Como resultado os nomes de dominio "NULL AUTHORITY", "WORLD AUTHORITY", "LOCAL AUTHORITY", "CREATOR AUTHORITY", "MANDATORY LABEL AUTHORITY", "AUTHENTICATION AUTHORITY", "NT AUTHORITY" e "BUILTIN" nao devem ser usados como nomes de dominio no sssd.conf. EXEMPLO O seguinte exemplo assume que o SSSD esta actualmente configurado e o LDAP esta definido para um dos dominios na seccao [domains]. [domain/LDAP] id_provider = ldap auth_provider = ldap ldap_uri = ldap://ldap.mydomain.org ldap_search_base = dc=mydomain,dc=org ldap_tls_reqcert = demand cache_credentials = true EXEMPLO DE FILTRO DE ACESSO LDAP O seguinte exemplo assume que o SSSD esta actualmente configurado e usa o ldap_access_order=lockout. [domain/LDAP] id_provider = ldap auth_provider = ldap access_provider = ldap ldap_access_order = lockout ldap_pwdlockout_dn = cn=ppolicy,ou=policies,dc=mydomain,dc=org ldap_uri = ldap://ldap.mydomain.org ldap_search_base = dc=mydomain,dc=org ldap_tls_reqcert = demand cache_credentials = true NOTAS As descricoes de algumas das opcoes de configuracao neste manual sao baseadas no manual ldap.conf(5) da distribuicao OpenLDAP 2.4. VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD-LDAP(5)