SSSD.CONF(5) Formatos de Ficheiros e Conven SSSD.CONF(5) NAME sssd.conf - o ficheiro de configuracao para SSSD FORMATO DO FICHEIRO O ficheiro tem uma sintaxe estilo-ini e consiste de seccoes e parametros. Uma seccao comeca com o nome da seccao em parenteses rectos e continua ate que a proxima seccao comece. Um exemplo de seccao com parametros singulares e de multi-valores: [seccao] chave = valor chave2 = valor2,valor3 Os tipos de dados usados sao cadeia de caracteres (sem aspas necessarias), inteiro e booleano (com valores de "TRUE/FALSE"). Uma linha de comentario comeca com o cardinal ("#") ou com um ponto-e-virgula (";"). Nao sao suportados comentarios em linhas. Todas as seccoes podem ter um parametro opcional descricao. A sua funcao e apenas ser uma etiqueta para a seccao. sssd.conf deve ser um ficheiro regular que e acessivel apenas pelo utilizador usado para correr o servico SSSD ou o root. TRECHOS DE CONFIGURACAO DO DIRETORIO INCLUDE O ficheiro de configuracao sssd.conf ira incluir trechos de configuracao usando o directorio de inclusao conf.d. Qualquer ficheiro colocado em conf.d que termine em ".conf" e nao comece com um ponto (".") sera usado juntamente com sssd.conf para configurar o SSSD. Os trechos de configuracao de conf.d tem prioridade mais alta que sssd.conf e irao sobrepor o sssd.conf quando ocorrerem conflitos. Se varios trechos estiverem presentes em conf.d, entao eles sao incluidos por ordem alfabetica (baseada no locale). Os ficheiros incluidos mais tarde tem prioridade mais alta. Prefixos numericos (01_snippet.conf, 02_snippet.conf etc.) podem ajudar a visualizar a prioridade (numero mais alto significa prioridade mais alta). Os ficheiros de trechos requerem o mesmo dono e permissoes que o sssd.conf. OPCOES GERAIS As seguinte opcoes sao utilizaveis em mais do que uma seccao de configuracao. Opcoes utilizaveis em todas as seccoes debug_level (inteiro) O SSSD suporta duas representacoes para especificar o nivel de depuracao. A mais simples e para especificar um valor decimal de 0-9, o que representa activar esse nivel e todas as mensagens de depuracao de baixo-nivel. A opcao mais compreensiva e especificar uma mascara de bits hexadecimal para activar ou desactivar niveis especificos (tais como voce desejar suprimir um nivel). Por favor note que cada servico SSSD regista para o seu proprio ficheiro de registo. E tambem por favor note que activar "debug_level" na seccao "[sssd]" apenas activa a depuracao so para o proprio processo sssd, nao para os processos do respondedor ou provedor. O parametro "debug_level" deve ser adicionado a todas as seccoes que voce deseje que produzam registos de depuracao. Adicionalmente a alterar o nivel de registo no ficheiro de configuracao usando o parametro "debug_level", o qual e persistente, mas requer que o SSSD reinicie, e tambem possivel alterar o nivel de depuracao durante a execucao usando a ferramenta sss_debuglevel(8). Niveis de depuracao actualmente suportados: 0, 0x0010: Falhas fatais. Qualquer coisa que previna o SSSD de arrancar ou causa que este cesse o funcionamento. 1, 0x0020: Falhas criticas. Um erro que nao mata o SSSD, mas um que indica que pelo menos uma grande funcionalidade nao vai funcionar apropriadamente. 2, 0x0040: Falhas serias. Um erro que anuncia que um pedido ou operacao particular falhou. 3, 0x0080: Falhas menores. Estes sao os erros que se filtrariam para causar a falha de operacao de 2. 4, 0x0100: Definicoes de configuracao. 5, 0x0200: Dados de funcao. 6, 0x0400: Mensagens de seguimento para funcoes de operacao. 7, 0x1000: Mensagens de seguimento para funcoes de controle internas. 8, 0x2000: Conteudos de variaveis internas de funcao que podem ser interessantes. 9, 0x4000: Informacao de seguimento de baixo-nivel extremo. 9, 0x20000: Dados de performance e estatisticos, por favor note que devido ao modo que os pedidos sao processados internamente o tempo de execucao do registo de um pedido pode ser mais longo do que realmente e. 10, 0x10000: Ainda mais informacao de seguimento da libldb de baixo-nivel. Quase nunca realmente necessario. Para registar os niveis de depuracao de mascara de bits requeridos, simplesmente adicione os seus numeros juntamente como mostrado nos seguintes exemplos: Exemplo: Para registar falhas fatais, falhas criticas, falhas serias e dados de funcionamento use 0x0270. Exemplo: Para registar falhas fatais, definicoes de configuracao, dados de funcao, mensagens de seguimento para funcoes de controle internas, use 0x1310. Nota: O formato bitmask dos niveis de depuracao foi introduzido em 1.7.0. Predefinicao: 0x0070 (isto e, falhas fatais, criticas e serias; corresponde a definicao 2 na notacao decimal) debug (inteiro) SSSD 1.14 e posterior tambem inclui o alias debug para debug_level como uma funcionalidade de conveniencia. Se ambos forem especificados, sera usado o valor de debug_level. debug_timestamps (booleano) Adiciona uma marca temporal as mensagens de depuracao. Se journald estiver ativo para registos de depuracao do SSSD esta opcao e ignorada. Predefinicao: true debug_microseconds (booleano) Adiciona micro-segundos a marca temporal nas mensagens de depuracao. Se journald estiver activo para registos de depuracao do SSSD esta opcao e ignorada. Predefinicao: false debug_microseconds (booleano) Activa o seguimento de depuracao. No caso do SSSD correr com debug_level menor que 9, tudo e registado para um anel buffer na memoria e despejado para um ficheiro log em qualquer erro ate e incluindo `min(0x0040, debug_level)` (isto e, se debug_level for explicitamente definido para 0 ou 1 entao apenas esses niveis de erro irao despoletar os registos, caso contrario ate ao 2). Funcionalidade e apenas suportada para `logger == files` (isto e, a definicao nao tem efeito para outros tipos de relatorio). Predefinicao: true Opcoes utilizaveis nas seccoes SERVICE e DOMAIN tempo limite (inteiro) Tempo limite em segundos entre batimentos do servico. Isto e usado para assegurar que o processo esta vivo e capaz de responder a pedidos. Note que apos tres batimentos em falta o processo ira terminar por ele proprio. Predefinido: 10 SECCOES ESPECIAIS A seccao [sssd] Pecas individuais da funcionalidade do SSSD sao fornecidas por servicos SSSD especiais que sao arrancados e parados juntamente com o SSSD. Os servicos sao geridos por um servico especial frequentemente chamado "monitor". A seccao "[sssd]" e usada para configurar o monitor assim como outras opcoes importantes como os dominios de identidade. Parametros de seccao servicos Lista de servicos separados por virgulas que sao iniciados quando o proprio sssd arranca. A lista de servicos e opcional em plataformas onde o systemd e suportado, pois eles irao ser ativados via socket ou D-Bus quando necessario. Servicos suportados: nss, pam ifp , sudo , autofs , ssh , pac Por predefinicao, todos os servicos sao desativados e o administrador tem de activar os que permite serem usados ao executar: "systemctl enable sssd-@service@.socket". dominios Um dominio e uma base de dados que contem informacao de utilizador. O SSSD pode usar mais dominios ao mesmo tempo, mas pelo menos um tem de ser configurado ou o SSSD nao arranca. Este parametro descreve a lista de dominios pela ordem que voce deseja que eles sejam questionados. Um nome de dominio e recomendado conter apenas caracteres ASCII alfanumericos, tracos, pontos e underscores. O caractere '/' e proibido. re_expression (string) Expressao regular predefinida que descreve como converter a string que contem o nome de utilizador e dominio nestes componentes. Cada dominio pode ter uma expressao regular individual configurada. Para alguns provedores de ID ha tambem expressoes regulares predefinidas. Veja SECCOES DE DOMINIO para mais informacao sobre essas expressoes regulares. full_name_format (string) Um formato printf(3)-compativel que descreve como compor um nome totalmente qualificado a partir dos componentes nome de utilizador e nome de dominio. Sao suportadas as seguintes expansoes: %1$s nome de utilizador %2$s nome de dominio como especificado no ficheiro de configuracao do SSSD. %3$s nome de dominio liso. Muito usado para dominios Active Directory, ambos diretamente configurados ou descobertos via confiancas de IPA. Cada dominio pode ter um formato individual de string configurado. Veja SECCOES DE DOMINIO para mais informacao desta opcao. monitor_resolv_conf (booleano) Controla se o SSSD deve monitorizar o estado de resolv.conf para identificar quando precisa de atualizar o seu resolver de DNS interno. Predefinicao: true try_inotify (booleano) Por predefinicao, o SSSD ira tentar usar inotify para monitorizar alteracoes nos ficheiros de configuracao e ira apoiar-se no polling a cada 5 segundos se o inotify nao puder ser usado. Existem algumas situacoes limitadas onde e preferivel devermos ate tentar mesmo nao usar o inotify. Nestes raros casos, esta opcao deve ser definida para 'false' Predefinicao: true em plataformas onde inotify e suportado. False nas outras plataformas. Nota: esta opcao nao tera efeito em plataformas onde inotify nao esta disponivel. Nestas plataformas sera sempre usado polling. krb5_rcache_dir (string) Directorio no sistema de ficheiros onde o SSSD deve armazenar os ficheiros de cache de repeticao do Kerberos. Esta opcao aceita um valor especial __LIBKRB5_DEFAULTS__ que ira instruir o SSSD a deixar libkrb5 decidir a localizacao apropriada para a cache de repeticao. Predefinicao: Especifica da distribuicao e especificada durante a compilacao. (__LIBKRB5_DEFAULTS__ se nao configurada) default_domain_suffix (string) Por favor note que esta opcao esta descontinuada e deve ser usada domain_resolution_order. Esta string ira ser usada como o nome de dominio predefinido para todos os nomes sem um componente de nome de dominio. O principal caso de utilizacao e ambientes onde o dominio principal destina-se a gestao de politicas de maquinas e todos os utilizadores estao localizados num dominio de confianca. Esta opcao permite a esses utilizadores fazerem login apenas com os seus nomes de utilizador sem terem de tambem fornecer um nome de dominio. Por favor note que se esta opcao for definida, todos os utilizadores do dominio principal tem de usar os seus nomes totalmente qualificados, ex. utilizador@nome-dominio, para login. Definir esta opcao muda a predefinicao de use_fully_qualified_names para True. Nao e permitido usar esta opcao em conjunto com use_fully_qualified_names definido para False. Predefinicao: nao definida override_space (string) Este parametro ira substituir os espacos (barra de espacos) pelo caractere fornecido para nomes de utilizador e grupo. Ex. (_). O nome de utilizador "john doe" ira ficar "john_doe" Esta funcionalidade foi adicionada para ajudar na compatibilidade com scripts de shell que tem dificuldade a lidar com espacos, devido ao separador de campo predefinido na shell. Por favor note que e um erro de configuracao usar um caractere substituto que possa ser usado em nomes de utilizador ou grupo. Se um nome conter o caractere de substituicao, o SSSD tenta retornar o nome nao modificado mas no geral o resultado duma procura e indefinido. Predefinicao: nao definida (os espacos nao serao substituidos) certificate_verification (string) Com este parametro a verificacao de certificado pode ser afinada com uma lista de opcoes separadas por virgulas. As opcoes suportadas sao: no_ocsp Desactiva as verificacoes Online Certificate Status Protocol (OCSP). Isto pode ser necessario se os servidores OCSP definidos no certificado nao forem alcancaveis a partir do cliente. soft_ocsp Se uma ligacao nao puder ser estabelecida com um respondedor OCSP a verificacao OCSP e saltada. Esta opcao deve ser usada para permitir a autenticacao quando o sistema esta offline e o respondedor OCSP nao pode ser alcancado. ocsp_dgst Funcao de digestao (hash) usada para criar o ID de certificado para o pedido OCSP. Os valores permitidos sao: o sha1 o sha256 o sha384 o sha512 Predefinicao: sha1 (para permitir compatibilidade com respondedor RFC5019-compativel) no_verification Desactiva completamente a verificacao. Esta opcao so deve ser usada para testes. partial_chain Permite que a verificacao tenha sucesso mesmo que nao possa ser compilada uma cadeia completa a uma ancora de confianca auto-assinada, desde que seja possivel construir uma cadeia a um certificado de confianca que pode nao ser auto-assinado. ocsp_default_responder=URL Define o respondedor predefinido do OCSP o qual deve ser usado em vez do mencionado no certificado. URL tem de ser substituido pelo URL do respondedor predefinido do OCSP ex. http://exemplo.com:80/ocsp. ocsp_default_responder_signing_cert=NOME Esta opcao e presentemente ignorada. Todos os certificados necessarios tem de estar disponiveis no ficheiro PEM dado por pam_cert_db_path. crl_file=/CAMINHO/PARA/FICHEIRO/CRL Usa a Certificate Revocation List (CRL) a partir do ficheiro dado durante a verificacao do certificado. O CRL tem de ser dado em formato PEM, veja crl(1ssl) para detalhes. soft_crl Se uma Certificate Revocation List (CRL) expirou ignora a validade do CRL e verifica os certificados relacionados com o CRL expirado. Esta opcao deve ser usada para permitir autenticacao quando o sistema esta offline e a CRL nao pode ser renovada. As opcoes desconhecidas sao reportadas mas ignoradas. Predefinicao: nao definida, isto e, nao restringe a verificacao de certificados disable_netlink (booleano) SSSD vincula-se a interface netlink para monitorizar alteracoes a rotas, enderecos, ligacoes e despoleta certas accoes. As alteracoes de estado do SSSD causadas pelos eventos netlink podem ser indesejaveis e podem ser desativados ao definir esta opcao para 'true' Predefinicao: false (alteracoes netlink sao detetadas) domain_resolution_order Lista separada por virgulas de dominios e subdominios que representa a ordem de procura que sera seguida. A lista nao tem de incluir todos os dominios possiveis pois os dominios em falta serao vistos com base na ordem que foram apresentados na opcao de configuracao "domains". Os subdominios que nao estao listados como parte de "lookup_order" irao ser vistos numa ordem aleatoria para cada dominio pai. Por favor, note que quando esta opcao esta definida o formato de saida de todos os comandos e sempre totalmente-qualificado mesmo quando se usa nomes curtos para a entrada. No caso do administrador querer os resultados nao totalmente-qualificados, a opcao full_name_format pode ser usada como mostrado em baixo: "full_name_format=%1$s" No entanto, lembre que durante o login, as aplicacoes de login muitas vezes canonizam o nome de utilizador ao chamarem getpwnam(3) o qual, se um nome curto for retornado para uma entrada qualificada (enquanto se tenta alcancar um utilizador que existe em multiplos dominios) pode re-rotear a tentativa de login para o dominio que usa nomes curtos, tornando este contorno totalmente nao recomendado nos casos onde os nomes de utilizadores podem sobrepor-se entre dominios. Predefinicao: Nao definida implicit_pac_responder (booleano) O respondedor PAC e activado automaticamente para o provedor IPA e AD para avaliar e verificar o PAC. Se isso tiver de ser desactivado defina esta opcao para 'false'. Predefinicao: true core_dumpable (booleano) Esta opcao pode ser usada para endurecimento geral do sistema: definindo-a para 'false' proibe despejos do nucleo para todos os processos do SSSD para evitar fugas de palavras passe em texto simples. Veja o manual prctl:PR_SET_DUMPABLE em Linux ou procctl:PROC_TRACE_CTL em FreeBSD para detalhes. Note que esta definicao nao tem efeito para 'ldap_child', 'krb5_child' e 'sssd_pam' pois esses binarios privilegiados podem ter uma copia dos dados keytab da maquina na memoria e o seu comportamento para estes assuntos e governado pela definicao de sistema /proc/sys/fs/suid_dumpable. Predefinicao: true passkey_verification (string) Com este parametro a verificacao passkey pode ser afinada com uma lista de opcoes separadas por virgulas. As opcoes suportadas sao: user_verification (boolean) Ativa ou desativa a verificacao de utilizador (isto e, PIN, impressao digital) durante a autenticacao. Se ativo, o PIN sera sempre pedido. A predefinicao e que as definicoes da chave decidem o que fazer. No caso de pre-autenticacao IPA ou kerberos, este valor ira ser sobreposto pelo servidor. SECCOES DE SERVICOS As definicoes que podem ser usadas para configurar os diferentes servicos sao descritas nesta seccao. Elas devem residir na seccao [$NOME], por exemplo, para o servico NSS, a seccao sera "[nss]" Opcoes de configuracao de servicos gerais Estas opcoes podem ser usadas para configurar qualquer servico. fd_limit This option specifies the maximum number of file descriptors that may be opened at one time by this SSSD process. Note this value will be capped by the init system at the startup of SSSD, see e.g. man systemd.exec for details. Predefinicao: 8192 (ou limite "hard" de limits.conf) client_idle_timeout Esta opcao especifica o numero de segundos que um cliente de um processo SSSD pode esperar por um descritor de ficheiro sem comunicar nele. Este valor e limitado de modo a evitar a exaustao de recursos do sistema. O tempo limite nao pode ser mais curto que 10 segundos. Se for configurado um valor menor, sera ajustado para 10 segundos. Predefinicao: 60, KCM: 300 responder_idle_timeout Esta opcao especifica o numero de segundos que um processo respondedor do SSSD pode estar activo sem ser usado. Este valor e limitado para evitar a exaustao de recursos do sistema. O valor minimo aceitavel para esta opcao e 60 segundos. Definir esta opcao para 0 (zero) significa que nenhum tempo limite sera definido para o respondedor. Esta opcao apenas tem efeito quando o SSSD e compilado com suporte a systemd e quando os servicos sao activados ou em socket ou em D-Bus. Predefinicao: 300 cache_first Esta opcao especifica se o respondedor deve questionar todas as caches antes de questionar os Provedores de Dados. Predefinicao: true Opcoes de configuracao do NSS Estas opcoes podem ser usadas para configurar o servico Name Service Switch (NSS). enum_cache_timeout (inteiro) Quantos segundos deve nss_sss manter em cache enumeracoes (pedidos de informacao sobre todos os utilizadores) Predefinicao: 120 entry_cache_nowait_percentage (inteiro) A cache de entrada pode ser definida para actualizar automaticamente as entradas em segundo plano se elas forem requisitadas para la duma percentagem do valor entry_cache_timeout do dominio. Por exemplo, se entry_cache_timeout do dominio for definido para 30s e entry_cache_nowait_percentage for definido para 50 (porcento), as entradas que cheguem apos 15 segundos apos a ultima actualizacao da cache serao retornadas imediatamente, mas o SSSD ira continuar e actualizar a cache por si, para que pedidos futuros nao precisem de bloquear a espera de uma actualizacao a cache. Valores validos para esta opcao sao 0-99 e representam um percentagem de entry_cache_timeout para cada dominio. Por razoes de performance, esta percentagem nunca ira reduzir o tempo limite nowait para menos de 10 segundos. (0 desactiva esta funcionalidade) Predefinicao: 50 entry_negative_timeout (inteiro) Especifica durante quantos segundos deve o nss_sss manter em cache entradas de cache negativas (isto e, consultas por entradas invalidas na base de dados, como as nao existentes) antes de perguntar de novo ao backend. Predefinicao: 15 filter_users, filter_groups (string) Exclui certos utilizadores ou grupos de serem obtidos a partir da base de dados sss do NSS. Isto e particularmente util para contas do sistema. Esta opcao pode tambem ser definida por-dominio ou incluir nomes totalmente qualificados para filtrar apenas utilizadores de um dominio particular ou por um nome principal de utilizador (UPN). NOTA: A opcao filter_groups nao afeta a heranca de membros de grupo aninhados, pois a filtragem acontece apos eles serem propagados para retornar via NSS. Ex. um grupo a ter um membro do grupo filtrado irao ainda ter os utilizadores membros na listagem posterior. Predefinicao: root filter_users_in_groups (booleano) Se voce deseja que o utilizador filtrado ainda seja membro de grupo defina esta opcao para false. Predefinicao: true override_homedir (string) Sobrepoe o directorio home do utilizador. Voce pode ou fornecer um valor absoluto ou um modelo. No modelo, as seguintes sequencias sao substituidas: %u nome de login %U Numero UID %d nome de dominio %f nome do utilizador totalmente qualificado (utilizador@dominio) %l A primeira letra do nome de login. %P UPN - Nome Principal de Utilizador (nome@REINO) %o O valor homedir que e definido no directorio do provedor de identidade. Esta substituicao foi desenhada para ser usada num cenario de confianca IPA-AD. Se esta substituicao for usada para a opcao subdomain_homedir, vai propagar o valor do directorio home do dominio AD para os clientes IPA. Neste cenario, a opcao tem de ser definida na configuracao SSSD no servidor IPA onde o SSSD esta a correr em modo servidor. %h O caminho definido para o atributo de directorio homedir do provedor de identidade, mas em minusculas. Para detalhes do uso, veja %o. %H O valor da opcao de configuracao homedir_substring. %% um literal '%' Esta opcao tambem pode ser definida por-dominio. exemplo: override_homedir = /home/%u Predefinicao: Nao definida (o SSSD ira usar o valor obtido de LDAP) Por favor note, o directorio home duma sobreposicao especifica para o utilizador, seja localmente (veja sss_override(8)) ou centralmente gerida por id-overrides de IPA , tem uma precedencia mais alta e sera usada em vez do valor dado por override_homedir. homedir_substring (string) O valor desta opcao sera usado na expansao da opcao override_homedir se o modelo conter a string de formato %H. Uma entrada de directorio LDAP pode conter directamente este modelo para que esta opcao possa ser usada para expandir o caminho do directorio home para cada maquina cliente (ou sistema operativo). Pode ser definida por-dominio ou globalmente na seccao [nss]. Um valor especificado numa seccao domain ira sobrepor aquele definido na seccao [nss]. Predefinicao: /home fallback_homedir (string) Define um modelo predefinido para o directorio home do utilizador se nenhum foi especificado explicitamente pelo provedor de dados do dominio. Os valores disponiveis para esta opcao sao os mesmos que para override_homedir. exemplo: fallback_homedir = /home/%u Predefinicao: nao definida (nenhum substituicao para directorios home nao definidos) override_shell (string) Sobrepoe a shell de login para todos os utilizadores. Esta opcao suplanta quaisquer outras opcoes de shell se tomar efeito e pode ser definida ou na seccao [nss] ou por-dominio. Predefinicao: nao definida (o SSSD ira usar o valor obtido de LDAP) allowed_shells (string) Restringe a shell de utilizador para um dos valores listados. A ordem de avaliacao e: 1. Se a shell esta presente em "/etc/shells", e usada. 2. Se a shell esta na lista allowed_shells mas nao em "/etc/shells", usa o valor do parametro shell_fallback. 3. Se a shell nao esta na lista allowed_shells e tambem nao em "/etc/shells", e usada uma shell nologin. O asterisco (*) pode ser usado para permitir qualquer shell. O (*) e util se voce desejar usar shell_fallback no caso da shell do utilizador nao esteja em "/etc/shells" e mantendo a lista de todas as shells permitidas em allowed_shells seria grande sobrecarga. Uma string vazia para shell e passada como esta ao libc. O "/etc/shells" apenas e lido no arranque do SSSD, o que significa que e necessario um reinicio do SSSD no caso de uma nova shell ser instalada. Predefinicao: Nao definida. A shell do utilizador e automaticamente usada. vetoed_shells (string) Substitui qualquer instancia destas shells por shell_fallback shell_fallback (string) A shell predefinida a usar se uma shell permitida nao estiver instalada na maquina. Predefinicao: /bin/sh default_shell A shell predefinida a usar se o provedor nao retornar uma durante a pesquisa. Esta opcao pode ser especificada globalmente na seccao [nss] ou por-dominio. Predefinicao: nao definida (Retorna NULL se nenhuma shell for especificada e confia em libc para substituir algo sensivel quando necessario, geralmente /bin/sh) get_domains_timeout (inteiro) Especifica o tempo em segundos no qual a lista de subdominios sera considerada valida. Predefinicao: 60 memcache_timeout (inteiro) Especifica o tempo em segundos no qual os registos na cache em-memoria sejam validos. Definir esta opcao para zero ira desactivar a cache em-memoria. Predefinicao: 300 AVISO: Desactivar a cache em-memoria ira ter um impacto negativo significante na performance do SSSD e apenas deve ser usado para testes. NOTA: Se a variavel de ambiente SSS_NSS_USE_MEMCACHE for definida para "NO", as aplicacoes do cliente nao irao usar a rapida cache em-memoria. memcache_size_passwd (inteiro) Tamanho (em megabytes) da tabela de dados alocada dentro da cache em-memoria rapida para pedidos de passwd. Definir o tamanho para 0 ira desactivar a cache em-memoria de passwd. Predefinicao: 8 AVISO: A cache em-memoria desactivada ou muito pequena pode ter impacto negativo significante na performance do SSSD. NOTA: Se a variavel de ambiente SSS_NSS_USE_MEMCACHE for definida para "NO", as aplicacoes do cliente nao irao usar a rapida cache em-memoria. memcache_size_group (inteiro) Tamanho (em megabytes) da tabela de dados alocada dentro da cache em-memoria rapida para pedidos de grupo. Definir o tamanho para 0 ira desactivar a cache em-memoria de grupo. Predefinicao: 6 AVISO: A cache em-memoria desactivada ou muito pequena pode ter impacto negativo significante na performance do SSSD. NOTA: Se a variavel de ambiente SSS_NSS_USE_MEMCACHE for definida para "NO", as aplicacoes do cliente nao irao usar a rapida cache em-memoria. memcache_size_initgroups (inteiro) Tamanho (em megabytes) da tabela de dados alocada dentro da cache em-memoria rapida para pedidos de initgroups. Definir o tamanho para 0 ira desactivar a cache em-memoria de initgroups. Predefinido: 10 AVISO: A cache em-memoria desactivada ou muito pequena pode ter impacto negativo significante na performance do SSSD. NOTA: Se a variavel de ambiente SSS_NSS_USE_MEMCACHE for definida para "NO", as aplicacoes do cliente nao irao usar a rapida cache em-memoria. memcache_size_sid (inteiro) Tamanho (em megabytes) da tabela de dados alocada dentro da cache em-memoria rapida para pedidos relacionados com SID. Apenas pedidos SID-by-ID e ID-by-SID sao actualmente postos em cache na cache em-memoria rapida. Definir o tamanho para 0 ira desactivar a cache em-memoria de SID. Predefinicao: 6 AVISO: A cache em-memoria desactivada ou muito pequena pode ter impacto negativo significante na performance do SSSD. NOTA: Se a variavel de ambiente SSS_NSS_USE_MEMCACHE for definida para "NO", as aplicacoes do cliente nao irao usar a rapida cache em-memoria. user_attributes (string) Alguns dos pedidos adicionais do respondedor NSS podem retornar mais atributos que apenas os POSIX definidos pela interface do NSS. A lista de atributos e controlada por esta opcao. E lidada do mesmo modo que a opcao "user_attributes" do respondedor InfoPipe (veja sssd-ifp(5) para detalhes) mas sem valores predefinidos. Para facilitar a configuracao o respondedor NSS ira verificar a opcao InfoPipe se nao esta definida para o respondedor NSS. Predefinicao: nao definida, cai para a opcao InfoPipe pwfield (string) O valor que as operacoes NSS que retornam utilizadores ou grupos ira retornar para o campo "password". Predefinicao: "*" Nota: Esta opcao tambem pode ser definida por-dominio o que sobrepoe o valor na seccao [nss]. Predefinicao: "nao definida" (dominios remotos), "x" (dominios proxy com nss_files e alvo sssd-shadowutils) Opcoes de configuracao do PAM Estas opcoes podem ser usadas para configurar o servico Pluggable Authentication Module (PAM). offline_credentials_expiration (inteiro) Se o provedor de autenticacao estiver offline, durante quanto tempo devemos permitir logins em cache (em dias desde o ultimo login online com sucesso). Predefinicao: 0 (Sem Limite) offline_failed_login_attempts (inteiro) Se o provedor de autenticacao estiver offline, quantas tentativas de login falhadas sao permitidas. Predefinicao: 0 (Sem Limite) offline_failed_login_delay (inteiro) O tempo em segundos que tem de passar apos ser atingido offline_failed_login_attempts e antes de ser possivel nova tentativa de login. Se definido para 0 o utilizador nao se pode autenticar offline se for atingido offline_failed_login_attempts. Apenas uma autenticacao online com sucesso pode activar a autenticacao offline outra vez. Predefinicao: 5 pam_verbosity (inteiro) Contra que tipo de mensagens sao mostradas ao utilizador durante a autenticacao. Quanto mais alto o numero mais mensagens sao mostradas. Actualmente o sssd suporta os seguintes valores: 0: nao mostra nenhuma mensagem 1: mostra apenas mensagens importantes 2: mostra mensagens informativas 3: mostra todas as mensagens e informacao de depuracao Predefinicao: 1 pam_response_filter (string) Uma lista de strings separadas por virgulas que permite remover (filtrar) dados enviados pelo respondedor PAM ao modulo pam_sss do PAM. Existem diferentes tipos de respostas enviadas ao pam_sss ex. mensagens mostradas ao utilizador ou variaveis de ambiente que devem ser definidas pelo pam_sss. Apesar das mensagens ja poderem ser controladas com a ajuda da opcao pam_verbosity, esta opcao permite filtrar tambem outro tipo de respostas. Actualmente os seguintes filtros sao suportados: ENV Nao envia nenhumas variaveis de ambiente para nenhum servico. ENV:var_name Nao envia a variavel de ambiente var_name para nenhum servico. ENV:var_name:service Nao envia a variavel de ambiente var_name para o servico. A lista de strings pode ou ser a lista de filtros o que iria definir esta lista de filtros e sobrepor as predefinicoes, Ou cada elemento da lista pode ser prefixado com um caractere '+' ou '-' o que ira adicionar ou remover o filtro a predefinicao existente. Por favor note que ou todos os membros da lista tem de ter um prefixo '+' ou '-' ou nenhum pode. E considerado um erro misturar ambos os estilos. Predefinicao: ENV:KRB5CCNAME:sudo, ENV:KRB5CCNAME:sudo-i Exemplo: -ENV:KRB5CCNAME:sudo-i ira remover o filtro da lista predefinida pam_id_timeout (inteiro) Para qualquer pedido PAM enquanto o SSSD esta online, o SSSD ira tentar actualizar imediatamente a informacao de identidade em cache para o utilizador de modo a assegurar que a autenticacao tem lugar com a informacao mais recente. Uma conversacao PAM pode executar multiplos pedidos PAM, tais como gestao de conta e abertura de sessao. Esta opcao controla (numa base por-aplicacao-de-cliente) quanto tempo (em segundos) podemos manter em cache a informacao de identificacao para evitar viagens de ida-e-volta excessivas do provedor de identidade. Predefinicao: 5 pam_pwd_expiration_warning (inteiro) Mostra um aviso N dias antes da palavra passe expirar. Por favor note que o servidor backend tem de fornecer informacao acerca do tempo de expiracao da palavra passe. Se esta informacao estiver em falta, o sssd nao pode mostrar um aviso. Se zero for definido, entao este filtro nao e aplicado, isto e, se o aviso de expiracao foi recebido do servidor backend, sera mostrado automaticamente. Esta definicao pode ser sobreposta ao definir pwd_expiration_warning para um dominio particular. Predefinicao: 0 get_domains_timeout (inteiro) Especifica o tempo em segundos no qual a lista de subdominios sera considerada valida. Predefinicao: 60 pam_trusted_users (string) Especifica uma lista valores UID ou nomes de utilizadores separados por virgulas que tem permissao de correr conversacoes PAM contra dominios de confianca. Os utilizadores nao incluidos nesta lista so podem aceder a dominios marcados como publicos com "pam_public_domains". Os nomes de utilizadores sao resolvidos em UIDs no arranque. Predefinicao: Todos os utilizadores sao considerados de confianca por predefinicao Por favor note que o UID 0 tem sempre permissao de acesso ao respondedor PAM mesmo no caso de nao estar na lista pam_trusted_users. pam_public_domains (string) Especifica a lista de nomes de dominio separados por virgulas que estao acessiveis ate para utilizadores nao de confianca. Dois valores especiais para a opcao pam_public_domains sao definidos: all (Utilizadores nao de confianca tem permissao de acesso a todos os dominios no respondedor PAM.) none (Utilizadores nao de confianca nao tem permissao de acesso a nenhum dominio PAM no respondedor.) Predefinicao: none pam_account_expired_message (string) Permite que se defina uma mensagem de expiracao personalizada, substituindo a mensagem "Permissao negada" predefinida. Nota: Por favor tenha atencao que a mensagem e apenas escrita para o servico SSH a menos que pam_verbosity seja definido para 3 (mostrar todas as mensagens e informacao de depuracao). exemplo: pam_account_expired_message = Account expired, please contact help desk. Predefinicao: none pam_account_locked_message (string) Permite que se defina uma mensagem de bloqueio personalizada, substituindo a mensagem "Permissao negada" predefinida. exemplo: pam_account_locked_message = Account locked, please contact help desk. Predefinicao: none pam_passkey_auth (booleano) Activar autenticacao baseada em dispositivo passkey. Predefinicao: True passkey_debug_libfido2 (booleano) Ativa mensagens de depuracao da biblioteca libfido2. Predefinicao: False pam_cert_auth (booleano) Activa a certificacao baseada em autenticacao Smartcard. Como isto requer comunicacao adicional com a Smartcard o que vai atrasar o processo de autenticacao, esta opcao vem desactivada por predefinicao. Predefinicao: False pam_cert_db_path (string) O caminho para a base de dados de certificados. Predefinicao: o /etc/sssd/pki/sssd_auth_ca_db.pem (caminho para um ficheiro com certificados CA de confianca em formato PEM) pam_cert_verification (string) Com este parametro a verificacao de certificado PAM pode ser afinada com uma lista separada por virgulas de opcoes que sobrepoem o valor "certificate_verification" na seccao "[sssd]". As opcoes suportadas sao as mesmas de "certificate_verification". exemplo: pam_cert_verification = partial_chain Predefinicao: nao definida, isto e, usa opcao predefinida "certificate_verification" definida na seccao "[sssd]". p11_child_timeout (inteiro) Quantos segundos ira o pam_sss esperar por p11_child terminar. Predefinido: 10 passkey_child_timeout (inteiro) Quantos segundos ira o respondedor PAM esperar que a passkey_child termine. Predefinicao: 15 pam_app_services (string) Quais servicos PAM tem permissao de contactar dominios do tipo "application" Predefinicao: Nao definida pam_p11_allowed_services (string) Uma lista de nomes de servicos PAM separados por virgulas para os quais sera permitido usarem Smartcards. E possivel adicionar outro nome de servico PAM ao conjunto predefinido ao usar "+service_name" ou removendo explicitamente um nome de servico PAM do conjunto predefinido ao usar "-service_name". Por exemplo, de modo a substituir um nome de servico PAM predefinido para autenticacao com Smartcards (ex. "login") por um nome de servico PAM personalizado (ex. "my_pam_service"), voce devera usar a seguinte configuracao: pam_p11_allowed_services = +my_pam_service, -login Predefinicao: o conjunto predefinido de nomes de servicos do PAM inclui: o login o su o su-l o gdm-smartcard o gdm-password o gdm-switchable-auth o kdm o plasmalogin o sudo o sudo-i o gnome-screensaver p11_wait_for_card_timeout (inteiro) Se for requerida autenticacao Smartcard quantos segundos extra adicionais a p11_child_timeout deve o respondedor PAM esperar ate que uma Smartcard seja inserida. Predefinicao: 60 p11_uri (string) URI PKCS#11 (veja RFC-7512 para detalhes) que pode ser usado para restringir a seleccao de dispositivos usados para autenticacao Smartcard. Por predefinicao o p11_child do SSSD ira procurar por uma slot PKCS#11 (leitor) onde a bandeira 'removable' esta definida e ler os certificados a partir do token inserido a partir da primeira slot encontrada. Se estiverem ligados multiplos leitores. o p11_uri pode ser usado para dizer ao p11_child para usar um leitor especifico. Exemplo: p11_uri = pkcs11:slot-description=My%20Smartcard%20Reader ou p11_uri = pkcs11:library-description=OpenSC%20smartcard%20framework;slot-id=2 Para encontrar URI apropriado por favor verifique o resultado de depuracao de p11_child. Como alternativa o utilitario GnuTLS 'p11tool' com ex. '--list-all' ira tambem mostrar URIs PKCS#11. Predefinicao: none pam_initgroups_scheme O respondedor PAM pode forcar uma pesquisa online para obter os membros do grupo actual do utilizador que tenta fazer login. Esta opcao controla quando isto deve ser feito e os seguintes valores sao permitidos: always Faz sempre uma busca online, por favor note que pam_id_timeout ainda se aplica no_session Apenas faz uma busca online se nao existir uma sessao activa do utilizador, isto e, se o utilizador presentemente nao esta "logged in" never Nunca forca uma busca online, usa os dados da cache desde que estes nao estejam expirados Predefinicao: no_session pam_gssapi_services Lista de servicos PAM separados por virgulas que tem permissao de tentar autenticacao GSSAPI usando o modulo pam_sss_gss.so. Para desactivar a autenticacao GSSAPI, defina esta opcao para "-" (traco). Nota: Esta opcao tambem pode ser definida por-dominio o que sobrepoe o valor na seccao [pam]. Tambem pode ser definida para dominio de confianca o que sobrepoe o valor na seccao domain. Exemplo: pam_gssapi_services = sudo, sudo-i Predefinicao: - (a autenticacao GSSAPI e desactivada) pam_gssapi_check_upn Se True, SSSD ira requerer que o principal utilizador Kerberos que se autenticou com sucesso via GSSAPI possa ser associado ao utilizador que esta a ser autenticado. A autenticacao ira falhar se a verificacao falhar. Se False, cada utilizador capaz de obter o requerido bilhete de servico ira ser autenticado. Nota: Esta opcao tambem pode ser definida por-dominio o que sobrepoe o valor na seccao [pam]. Tambem pode ser definida para dominio de confianca o que sobrepoe o valor na seccao domain. Predefinicao: True pam_gssapi_indicators_map Lista de indicadores de autenticacao separados por virgulas requeridos a estarem presentes num bilhete Kerberos para acesso a servico PAM que tem permissao de tentar autenticacao GSSAPI usando o modulo pam_sss_gss.so. Cada elemento da lista pode ser ou um nome de indicador de autenticacao ou um par "servico:indicador". Os indicadores nao prefixados com o nome de servico PAM serao requeridos para aceder a qualquer servico PAM a ser usado com pam_gssapi_services. Uma lista resultante de indicadores por servico PAM e entao verificada contra os indicadores no bilhete Kerberos durante a autenticacao por pam_sss_gss.so. Qualquer indicador a partir do bilhete que corresponda a lista resultante de indicadores para o servico PAM ira garantir o acesso. Se nenhum dos indicadores na lista corresponder, o acesso sera negado. Se a lista resultante de indicadores para o servico PAM estiver vazia, a verificacao nao ira prevenir o acesso. Para desactivar a verificacao de indicador de autenticacao GSSAPI, defina esta opcao para "-" (traco). Para desactivar a verificacao para um servico PAM especifico, adicione "service:-". Nota: Esta opcao tambem pode ser definida por-dominio o que sobrepoe o valor na seccao [pam]. Tambem pode ser definida para dominio de confianca o que sobrepoe o valor na seccao domain. Os seguintes indicadores de autenticacao sao suportados pelo desenvolvimento Kerberos IPA: o pkinit -- pre-autenticacao usando certificados X.509 -- estejam armazenados em ficheiros ou em smart cards. o hardened -- pre-autenticacao SPAKE ou qualquer pre-autenticacao envolvida num canal FAST. o radius -- pre-autenticacao com a ajuda dum servidor RADIUS. o otp -- pre-autenticacao usando autenticacao de dois factores integrada (2FA ou palavra passe de uma-vez, OTP) em IPA. o idp -- pre-autenticacao usando provedor de identidade externo. Exemplo: para requerer acesso a servicos do SUDO apenas para utilizadores que obtiveram os seus bilhetes Kerberos com uma pre-autenticacao de certificado X.509 (PKINIT), defina pam_gssapi_indicators_map = sudo:pkinit, sudo-i:pkinit Predefinicao: nao definida (o uso de indicadores de autenticacao nao e requerido) pam_gssapi_indicators_apply Comma separated list of triples to assign additional information from the Kerberos ticket, e.g. a SID from the PAC, to authentication indicators. Currently supported is: o SID:S-1-5-[domain]-[RID]:[authentication indicator] Example: To assign a SID, which is e.g. set by Active Directory's Authentication Mechanism Assurance (AMA) if the AD user used a Smartcard for authentication, to the 'pkinit' authentication indicator use: pam_gssapi_indicators_apply = SID:S-1-5-12345-23456-34567-4321:pkinit Predefinicao: nao definida Opcoes de configuracao do SUDO Estas opcoes podem ser usadas para configurar o servico sudo. As instrucoes detalhadas para configuracao do sudo(8) para trabalhar com sssd(8) estao no manual sssd-sudo(5). sudo_timed (booleano) Se se deve ou nao avaliar os atributos sudoNotBefore e sudoNotAfter que implementam entradas de sudoers dependentes de tempo. Predefinicao: false sudo_threshold (inteiro) Numero maximo de regras expiradas que podem ser refrescadas de uma vez. Se o numero de regras expiradas estiver abaixo do limiar, essas regras sao refrescadas com o mecanismo "rules refresh". Se o limiar for excedido, um "full refresh" de regras sudo e despoletado em vez do primeiro. Este numero de limiar tambem se aplica ao comando sudo do IPA e a buscas de grupo de comando. Predefinicao: 50 Opcoes de configuracao do AUTOFS Estas opcoes podem ser usadas para configurar o servico autofs. autofs_negative_timeout (inteiro) Especifica durante quantos segundos deve o respondedor autofs manter em cache resposta negativas (isto e, consultas por entradas de mapa invalidas, como nao existentes) antes de perguntar de novo ao backend. Predefinicao: 15 Por favor note que o automounter apenas le o mapa mestre no arranque, assim se quaisquer alteracoes relacionadas com autofs forem feitas no sssd.conf, tipicamente voce tambem precisa de reiniciar o daemon automounter apos reiniciar o SSSD. Opcoes de configuracao do SSH Estas opcoes podem ser usadas para configurar o servico SSH. ssh_use_certificate_keys (booleano) Se definido para true o sss_ssh_authorizedkeys ira retornar chaves ssh derivadas da chave publica de certificados X.509 armazenados tambem na entrada do utilizador. Veja sss_ssh_authorizedkeys(1) para detalhes. Predefinicao: true ssh_use_certificate_matching_rules (string) Por predefinicao, o respondedor ssh ira usar todos os certificados disponiveis que correspondam a regras para filtrar os certificados para que as chaves ssh sejam apenas derivadas dos correspondentes. Com esta opcao as regras usadas podem ser restritas com uma lista separada por virgulas de nomes de regras de mapeamento e correspondencia. Todas as outras regras serao ignoradas. Existem duas palavras chave especiais 'all_rules' e 'no_rules' as quais irao activar todas ou nenhuma regra, respetivamente. A posterior significa que nenhum certificado sera filtrado a as chaves ssh serao geradas a partir de todos os certificados validos. Se nenhuma regra estiver configurada usar 'all_rules' ira activar uma regra predefinida que activa todos os certificados apropriados para autenticacao de cliente. Este e o mesmo comportamento que para o respondedor PAM se a autenticacao de certificados estiver activa. Um nome de regra nao existente e considerado um erro. Se for um resultado nenhuma regra e selecionada e todos os certificados sao ignorados. Predefinicao: nao usada, equivalente a 'all_rules', sao usadas todas as regras encontradas, ou a regra predefinida ca_db (string) Caminho para um armazem de certificados CA de confianca. A opcao e usada para validar certificados de utilizador antes de derivar chaves ssh publicas a partir deles. Predefinicao: o /etc/sssd/pki/sssd_auth_ca_db.pem (caminho para um ficheiro com certificados CA de confianca em formato PEM) Opcoes de configuracao do respondedor PAC O respondedor PAC trabalha em conjunto com o plugin de dados de autorizacao para MIT Kerberos sssd_pac_plugin.so e um provedor de sub-dominio. O plugin envia os dados PAC durante uma autenticacao GSSAPI para o respondedor PAC. O provedor de sub-dominio recolhe os alcances de SID e ID do dominio a que o cliente esta junto e de dominios de confianca remotos a partir do controlador de dominio local. Se o PAC for descodificado e avaliado algumas das seguintes operacoes sao feitas: o Se o utilizador remoto nao existir na cache, e criado. O UID e determinado com a ajuda do SID, dominios de confianca irao ter UPGs e o GID ira ter o mesmo valor que o UID. O directorio home e definido com base no parametro subdomain_homedir. A shell ira estar vazia por predefinicao, isto e, sao usadas as predefinicoes do sistema, mas isto pode ser sobreposto com o parametro default_shell. o Se existirem SIDs de grupos de dominios conhecidos do sssd, o utilizador sera adicionado a esses grupos. Estas opcoes podem ser usadas para configurar o respondedor PAC. allowed_uids (string) Especifica a lista de valores UID ou nomes de utilizador separados por virgulas que tem permissao de acesso ao respondedor PAC. Os nomes de utilizadores sao resolvidos em UIDs no arranque. Predefinicao: 0, sssd (apenas o root e utilizadores do servico SSSD tem permissao de acesso ao respondedor do PAC) Por favor note que as predefinicoes serao sobrepostas por esta opcao. Se ainda deseja permitir ao root e/ou utilizador 'sssd' acesso ao respondedor PAC, o que seria o caso tipico, voce tem de adicionar esses a lista dos UIDs permitidos explicitamente. pac_lifetime (inteiro) Tempo de vida da entrada PAC em segundos. Enquanto o PAC for valido os dados do PAC podem ser usados para determinar os membros do grupo de um utilizador. Predefinicao: 300 pac_check (string) Aplica verificacoes adicionais no PAC do bilhete Kerberos o qual esta disponivel nos dominios Active Directory e FreeIPA, se configurado. Por favor note que a validacao de bilhete Kerberos tem de estar activa para ser capaz de verificar o PAC, isto e, a opcao krb5_validate tem de estar definida para 'True' o que e a predefinicao para o provedor IPA e AD. Se krb5_validate estiver definida para 'False' as verificacoes do PAC serao saltadas. Por favor note que as verificacoes listadas em baixo apenas se aplicam a PACs emitidos por Active Directory ou versoes recentes de FreeIPA. Os PACs emitidos por ex por um MIT Kerberos KDC simples nao irao conter os buffers de dados PAC necessarios para correr as verificacoes. As seguintes opcoes podem ser usadas sozinhas ou numa lista separadas por virgulas: no_check O PAC nao deve estar presente e mesmo que esteja presente nenhuma verificacao adicional sera feita. pac_present O PAC tem de estar presente no bilhete de servico o qual o SSSD ira requerer com a ajuda do TGT do utilizador. Se o PAC nao estiver disponivel a autenticacao ira falhar. check_upn Se o PAC estiver presente verifica se a informacao de nome principal do utilizador (UPN) e consistente. check_upn_allow_missing Esta opcao deve ser usada juntamente com 'check_upn' e lida com o caso onde uma UPN e definida no lado do servidor mas nao e lida pelo SSSD. O exemplo tipico e um dominio FreeIPA onde 'ldap_user_principal' esta definido para um nome de atributo nao existente. Isto era feito tipicamente para contornar problemas com o lidar de principais de empresa. Mas isto esta corrigido ja ha muito tempo e o FreeIPA consegue lidar com principais de empresa muito bem e nao ha mais necessidade de definir 'ldap_user_principal'. Atualmente esta opcao e definida por predefinicao para evitar regressoes em tais ambientes. Uma mensagem de relatorio sera adicionada ao log do sistema e ao log de depuracao do SSSD no caso duma UPN ser encontrada no PAC mas nao na cache do SSSD. Para evitar esta mensagem no relatorio seria melhor avaliar se a opcao 'ldap_user_principal' pode ser removida. Se isto nao for possivel, remover 'check_upn' ira saltar o teste e evitar a mensagem no log. upn_dns_info_present O PAC tem de conter o buffer UPN-DNS-INFO, implica 'check_upn'. check_upn_dns_info_ex Se o PAC estiver presente e a extensao para o buffer UPN-DNS-INFO estiver disponivel verifica se a informacao na extensao e consistente. upn_dns_info_ex_present O PAC tem de conter a extensao do buffer UPN-DNS-INFO buffer, implica 'check_upn_dns_info_ex', 'upn_dns_info_present' e 'check_upn'. Predefinicao: no_check (provedores AD e IPA 'check_upn, check_upn_allow_missing, check_upn_dns_info_ex') Opcoes de configuracao de registo de sessao O registo de sessao funciona em conjunto com tlog-rec-session(8), uma parte do pacote tlog, para registar o que os utilizadores vem e escrevem quando fazem login num terminal de texto. Veja tambem sssd- session-recording(5). Estas opcoes podem ser usadas para configurar o registo de sessao. scope (string) Uma das seguintes strings especificando o escopo de registo de sessao: "none" Nenhum utilizador e registado. "some" Os utilizadores/grupos especificados pelas opcoes users e groups sao registados. "all" Todos os utilizadores sao registados. Predefinicao: "none" users (string) Uma lista separada por virgulas de utilizadores que deverao ter registo de sessao activo. Corresponde a nomes de utilizadores como retornados pelo NSS, isto e, apos a possivel substituicao de espacos, alteracoes de minuscula/maiuscula, etc. Predefinicao: Vazio. Nao corresponde a nenhum utilizador. groups (string) Uma lista separada por virgulas de grupos, cujos membros deverao ter registo de sessao activo. Corresponde a nomes de grupos como retornados pelo NSS, isto e, apos a possivel substituicao de espacos, alteracoes de minuscula/maiuscula, etc. NOTA: usar esta opcao (te-la definida para qualquer coisa) tem um custo de performance consideravel, porque cada pedido nao-em-cache para um utilizador requer obter e corresponder os grupos do qual o utilizador e membro. Predefinicao: Vazio. Nao corresponde a nenhum grupo. exclude_users (string) Uma lista de utilizadores que devem a serem excluidos do registo, apenas aplicavel com 'scope=all'. Predefinicao: Empty. Nenhum utilizador excluido. exclude_groups (string) Uma lista de grupos separados por virgulas, cujos membros devem ser excluidos do registo. Apenas aplicavel com 'scope=all'. NOTA: usar esta opcao (te-la definida para qualquer coisa) tem um custo de performance consideravel, porque cada pedido nao-em-cache para um utilizador requer obter e corresponder os grupos do qual o utilizador e membro. Predefinicao: Empty. Nenhum grupo excluido. SECCOES DE DOMINIO Estas opcoes de configuracao podem estar presentes numa seccao de configuracao de dominio, isto e, numa seccao chamada "[domain/NOME]" enabled Explicitamente activa ou desactiva o dominio. Se "true", o dominio esta sempre "activo". Se "false", o dominio esta sempre "inactivo". Se esta opcao nao for definida, o dominio e activado apenas se estiver listado na opcao domains na seccao "[sssd]". domain_type (string) Especifica se o dominio destina-se a ser usado por clientes conhecedores-de-POSIX como o Name Service Switch ou por aplicacoes que nao precisam de dados POSIX para estarem presentes ou serem geradas. Apenas objetos de dominios POSIX estao disponiveis para as interfaces e utilitarios do sistema operativo. Os valores permitidos para esta opcao sao "posix" e "application". Os dominios POSIX sao alcancaveis por todos os servicos. Os dominios application sao apenas alcancaveis a partir do respondedor InfoPipe (veja sssd-ifp(5)) e o respondedor PAM. NOTA: Os dominios application estao atualmente bem testados apenas com "id_provider=ldap". Para uma maneira facil de configurar dominios nao-POSIX, por favor consulte a seccao "Dominios Application". Predefinicao: posix min_id,max_id (inteiro) Limites de UID e GID para o dominio. Se um dominio conter uma entrada que esta fora destes limites, ela e ignorada. Para utilizadores, isto afecta o limite de GID principal. O utilizador nao sera retornado ao NSS se ou o UID ou o GID principal estiverem fora do alcance. Para membros de grupo nao-principal, aqueles que estiverem dentro do alcance serao reportados como esperado. Estes limites de ID afectam ate o salvar de entradas na cache, nao apenas retornando eles por nome ou ID. Predefinicao: 1 para min_id, 0 (sem limite) para max_id enumerate (booleano) Determina se um dominio pode ser enumerado, isto e, se o dominio consegue listar todos os utilizadores e grupos que contem. Note que nao e necessario activar a enumeracao para que grupos secundarios sejam mostrados. Este parametro pode ter um dos seguintes valores: TRUE = Utilizadores e grupos sao enumerados FALSE = Nenhuma enumeracao para este dominio Predefinicao: FALSE Enumerar um dominio requer ao SSSD descarregar e armazenar TODAS as entradas de utilizadores e grupos a partir do servidor remoto. Nota: Activar a enumeracao tem um impacto de performance moderado no SSSD enquanto a enumeracao esta a correr. Pode demorar ate varios minutos apos o SSSD arrancar para completar totalmente as enumeracoes. Durante este tempo, os pedidos individuais por informacao vao diretamente para o LDAP, embora possa ser lento, devido ao pesado processamento da enumeracao. Salvar grandes numeros de entradas na cache apos a enumeracao completar tambem pode ser intensivo para a CPU pois as relacoes de membros tem de ser re-computadas. Isto pode levar a que o processo "sssd_be" deixe de responder ou ate ser reiniciado por um watchdog interno. Enquanto a primeira enumeracao esta a correr, os pedidos por listas de utilizadores ou grupos completas podem retornar sem resultados ate que esta complete. Mais ainda, activar a enumeracao pode aumentar o tempo necessario para detectar o desligar da rede, desde que sejam requeridos tempos limite para assegurar que as buscas da enumeracao sejam completadas com sucesso. Para mais informacao, consulte o manual especifico do provedor de id em uso. Pelas razoes citadas em cima, activar a enumeracao nao e recomendado, especialmente em grandes ambientes. Nota: o provedor proxy e testado com modulos de fonte aberta como 'libnss_files' e 'libnss_ldap'. Os modulos de terceiros tem de seguir o comportamento documentado dos modulos nss para serem usados nesta configuracao. entry_cache_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas validas antes de questionar o backend outra vez As marcas temporais de expiracao da cache sao guardadas como atributos de objectos individuais na cache. Assim, alterar o tempo limite da cache apenas tem efeito em entradas recentemente adicionadas ou expiradas. Voce deve correr a ferramenta sss_cache(8) de modo a forcar o refrescamento das entradas que ja estao em cache. Predefinicao: 5400 entry_cache_user_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas de utilizador validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_group_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas de grupo validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_netgroup_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas de netgroup validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_service_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas de servico validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_resolver_timeout (inteiro) Durante quantos segundos deve o nss_sss considerar as entradas de maquinas e redes validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_sudo_timeout (inteiro) Durante quantos segundos deve o sudo considerar as regras validas antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_autofs_timeout (inteiro) Durante quantos segundos deve o servico autofs considerar os mapas automounter validos antes de questionar o backend outra vez Predefinicao: entry_cache_timeout entry_cache_ssh_host_timeout (inteiro) Durante quantos segundos manter uma chave ssh de maquina apos refrescar. Isto e, durante quanto tempo manter a chave da maquina em cache. Predefinicao: entry_cache_timeout entry_cache_computer_timeout (inteiro) Durante quantos segundos manter a entrada de computador local antes de questionar o backend outra vez Predefinicao: entry_cache_timeout offline_timeout (inteiro) Quando o SSSD comuta para modo offline a quantidade de tempo antes de tentar voltar online ira aumentar com base no tempo que passou desligado. Por predefinicao o SSSD usa comportamento incremental para calcular o atraso entre tentativas. Assim, o tempo de espera para uma dada tentativa sera maior que o tempo de espera das anteriores. Apos cada tentativa sem sucesso de ir online, o novo intervalo e recalculado pelo seguinte: new_delay = Minimum(old_delay * 2, offline_timeout_max) + random[0...offline_timeout_random_offset] The offline_timeout default value is 60. The offline_timeout_max default value is 3600. The offline_timeout_random_offset default value is 30. The end result is the number of seconds before next retry. Note that the maximum length of each interval is defined by offline_timeout_max (apart from the random part). Predefinicao: 60 offline_timeout_max (inteiro) Controla quanto o tempo entre tentativas de ir online pode ser incrementado a seguir a tentativas de ir online sem sucesso. Um valor de 0 desactiva o comportamento incremental. O valor deste parametro deve ser definido em correlacao com o valor do parametro offline_timeout. With offline_timeout set to 60 (default value) there is no point in setting offline_timeout_max to less than 120 as it will saturate instantly. General rule here should be to set offline_timeout_max to at least 4 times offline_timeout. Apesar de poder ser especificado um valor entre 0 e offline_timeout, isso tem o efeito de sobrepor o valor offline_timeout, assim tem pouca utilidade. Predefinicao: 3600 offline_timeout_random_offset (inteiro) Quando o SSSD esta em modo offline continua a fazer provas a servidores backend em intervalos de tempo especificados: new_delay = Minimum(old_delay * 2, offline_timeout_max) + random[0...offline_timeout_random_offset] Este parametro controla o valor do desvio aleatorio usado para a equacao em cima. O valor random_offset final sera um numero aleatorio dentro da gama: [0 - offline_timeout_random_offset] Um valor de 0 desactiva a adicao de desvio aleatorio. Predefinicao: 30 refresh_expired_interval (inteiro) Especifica quantos segundos o SSSD tem de esperar antes de despoletar uma tarefa de refrescamento em segundo plano a qual ira refrescar todos os registos expirados ou quase expirados. O refrescamento em segundo plano ira processar utilizadores, grupos e netgroups na cache. Para utilizadores que tenham executado a operacao initgroups (obter membros de grupo para utilizador, tipicamente corrido no login) no passado, ambas as entradas de utilizador e membros do grupo sao actualizadas. Esta opcao e herdada automaticamente para todos os dominios de confianca. Voce pode considerar definir este valor para 3/4 * entry_cache_timeout. A entrada em cache sera refrescada por tarefa em segundo plano quando 2/3 do tempo limite de cache tiver sido atingido. Se existirem entradas em cache, a tarefa de segundo plano ira regular-se pelos seus valores originais de tempo limite de cache em vez do valor de configuracao actual. Isto pode levar a uma situacao na qual a tarefa de refrescamento em segundo plano pareca nao estar a funcionar. Isto e feito propositadamente para melhorar a operacao em modo offline e a reutilizacao das entradas em cache validas existentes. Para tornar esta alteracao instantanea o utilizador pode querer invalidar manualmente a cache existente. Predefinicao: 0 (desactivado) cache_credentials (booleano) Determina se as credenciais do utilizador sao tambem postas em cache na cache LDB local. As credenciais e cache referem-se a palavras passe, o que inclui o primeiro factor (termo longo) de autenticacao de dois-factores, nao outros mecanismos de autenticacao. Espera-se que as autenticacoes Passkey e Smartcard funcionem offline desde que uma autenticacao online com sucesso esteja guardada na cache sem configuracao adicional. Tome nota que apesar das credenciais serem guardadas como uma cinza SHA512 salgada, isto ainda tem potencialmente algum risco de seguranca no caso dum atacante conseguir ter acesso a um ficheiro de cache (normalmente requer acesso privilegiado) e para quebrar uma palavra passe usando ataque de forca bruta. Predefinicao: FALSE cache_credentials_minimal_first_factor_length (inteiro) Se for usado 2-Factor-Authentication (2FA) e as credenciais devem ser guardadas este valor determina o comprimento minimo do primeiro factor de autenticacao (palavra passe de longo termo) tem de ser guardado como cinza SHA512 na cache. Isto deve evitar que PINs curtos de um PIN baseado em esquema 2FA sejam guardados na cache o que os tornaria alvos faceis para ataques de forca bruta. Predefinicao: 8 account_cache_expiration (inteiro) O numero de dias que as entradas sao deixadas na cache apos o ultimo login com sucesso e antes de serem removidos durante uma limpeza da cache. 0 significa manter para sempre. O valor deste parametro tem de ser maior ou igual a offline_credentials_expiration. Predefinicao: 0 (ilimitado) pwd_expiration_warning (inteiro) Mostra um aviso N dias antes da palavra passe expirar. Se zero for definido, entao este filtro nao e aplicado, isto e, se o aviso de expiracao foi recebido do servidor backend, sera mostrado automaticamente. Por favor note que o servidor backend tem de fornecer informacao acerca do tempo de expiracao da palavra passe. Se esta informacao estiver em falta, o sssd nao pode mostrar um aviso.. E tambem tem de ser configurado um provedor de autenticacao para o backend. Predefinicao: 7 (Kerberos), 0 (LDAP) id_provider (string) O provedor de identificacao usado para o dominio. Os provedores de ID suportados sao: "proxy": Suporta um provedor NSS legado. "ldap": Provedor LDAP. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "ipa": Provedor FreeIPA e Red Hat Enterprise Identity Management. Veja sssd-ipa(5) para mais informacao sobre configuracao do FreeIPA. "ad": Provedor Active Directory. Veja sssd-ad(5) para mais informacao sobre configurar Active Directory. "idp": Provedor para OAuth 2.0/Provedores de Identidade (IdP) baseado em OIDC. Veja sssd-idp(5) para mais informacao. use_fully_qualified_names (booleano) Usa o nome completo e dominio (formatado pelo full_name_format do dominio) como o nome de login do utilizador reportado ao NSS. Se definido para TRUE, todos os pedidos a este dominio tem de usar nomes totalmente qualificados. Por exemplo, se usado em dominio EXEMPLO que contem um utilizador "test", getent passwd test nao iria encontrar o utilizador ao passo que getent passwd test@EXEMPLO ja iria. NOTA: Esta opcao nao tem efeito em pesquisas netgroup devido a sua tendencia a incluir netgroups aninhados sem nomes qualificados. Para netgroups, todos os dominios serao pesquisados quando um nome nao qualificado e requisitado. Predefinicao: FALSE (TRUE para dominios/sub-dominios ou se default_domain_suffix for usado) ignore_group_members (booleano) Nao retorna membros de grupo para pesquisas de grupo. Se definido para TRUE, o atributo de membros do grupo nao e requisitado a partir do servidor ldap, e os membros de grupo nao sao retornados quando se processam chamadas de pesquisa de grupo, tais como getgrnam(3) ou getgrgid(3). Como um efeito, "getent group $groupname" iria retornar o grupo requisitado como se estivesse vazio. Activar esta opcao pode tambem tornar as verificacoes de provedor de acesso para membros de grupo significativamente mais rapidas, especialmente para grupos que contenham muitos membros. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: FALSE auth_provider (string) O provedor de autenticacao usado para o dominio. Os provedores de autenticacao suportados sao: "ldap" para autenticacao LDAP nativa. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "krb5" para autenticacao Kerberos. Veja sssd-krb5(5) para mais informacao sobre configuracao do Kerberos. "ipa": Provedor FreeIPA e Red Hat Enterprise Identity Management. Veja sssd-ipa(5) para mais informacao sobre configuracao do FreeIPA. "ad": Provedor Active Directory. Veja sssd-ad(5) para mais informacao sobre configurar Active Directory. "idp": Provedor para autenticacao baseada em OAuth 2.0/OIDC. Veja sssd-idp(5) para mais informacao. "proxy" para retransmitir a autenticacao para outro alvo PAM. "none" desactiva explicitamente a autenticacao. Predefinicao: e usado "id_provider" se estiver definido e puder lidar com pedidos de autenticacao. access_provider (string) O provedor de controlo de acesso usando para este dominio. Existem dois provedores de acesso embutidos (em adicao a qualquer incluido em backends instalados). Os provedores especiais internos sao: "permit" permite sempre o acesso. "deny" nega sempre o acesso. "ldap" para autenticacao LDAP nativa. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "ipa": Provedor FreeIPA e Red Hat Enterprise Identity Management. Veja sssd-ipa(5) para mais informacao sobre configuracao do FreeIPA. "ad": Provedor Active Directory. Veja sssd-ad(5) para mais informacao sobre configurar Active Directory. "simple" controle de acesso baseado em listas de acesso ou negacao. Veja sssd-simple(5) para mais informacao sobre configuracao do modulo de acesso simple. "krb5": controle de acesso baseado em .k5login. Veja sssd-krb5(5) para mais informacao sobre configuracao de Kerberos. "proxy" para retransmitir o controle de acesso para outro modulo PAM. Predefinicao: "permit" chpass_provider (string) O provedor que devera lidar com operacoes de mudanca de palavra passe para o dominio. Os provedores de mudanca de palavra passe suportados sao: "ldap" para mudar palavra passe guardada num servidor LDAP. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "krb5" para mudar a palavra passe Kerberos Veja sssd-krb5(5) para mais informacao sobre configuracao do Kerberos. "ipa": Provedor FreeIPA e Red Hat Enterprise Identity Management. Veja sssd-ipa(5) para mais informacao sobre configuracao do FreeIPA. "ad": Provedor Active Directory. Veja sssd-ad(5) para mais informacao sobre configurar Active Directory. "proxy" para retransmitir alteracoes de palavra passe para outro alvo PAM. "none" desautoriza explicitamente mudancas de palavra passe. Predefinicao: e usado "auth_provider" se estiver definido e puder lidar com pedidos de mudanca de palavra passe. sudo_provider (string) O provedor SUDO usado para o dominio. Provedores SUDO suportados sao: "ldap" para regras guardadas em LDAP. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "ipa" o mesmo que "ldap" mas com definicoes predefinidas de IPA. "ad" o mesmo que "ldap" mas com definicoes predefinidas de AD. "none" desactiva explicitamente SUDO. Predefinicao: E usado o valor de "id_provider" se estiver definido. As instrucoes detalhadas para configuracao do sudo_provider estao no manual sssd-sudo(5). Existem muitas opcoes de configuracao que podem ser usadas para ajustar o comportamento. Por favor consulte "ldap_sudo_*" em sssd-ldap(5). NOTA: Regras sudo sao descarregadas periodicamente em segundo plano a menos que o provedor sudo esteja explicitamente desactivado. Defina sudo_provider = None para desactivar toda a atividade relacionada com sudo no SSSD se voce nao quiser de todo usar o sudo com SSSD. selinux_provider (string) O provedor que deve lidar com o carregamento de definicoes selinux. Note que este provedor ira ser chamado logo apos o provedor de acesso terminar. Os provedores selinux suportados sao: "ipa" para carregar definicoes selinux de um servidor IPA. Veja sssd-ipa(5) para mais informacao sobre configuracao de IPA. "none" desactiva explicitamente o obtencao de definicoes selinux. Predefinicao: e usado "id_provider" se estiver definido e puder lidar com pedidos de carregamento selinux. subdomains_provider (string) O provedor que deve lidar com a obtencao de subdominios. Este valor deve ser o mesmo que id_provider. Os provedores de subdominio suportados sao: "ipa" para carregar uma lista de subdominios de um servidor IPA. Veja sssd-ipa(5) para mais informacao sobre configuracao de IPA. "ad" para carregar uma lista de subdominios de um servidor Active Directory. Veja sssd-ad(5) para mais informacao sobre configuracao de provedor AD. "none" desactiva explicitamente o obtencao de subdominios. Predefinicao: O valor de "id_provider" e usado se estiver definido e puder lidar com pedidos de sub-dominio. session_provider (string) O provedor que configura e gere tarefas relacionadas com sessoes de utilizador. A unica tarefa de sessao de utilizador atualmente fornecida e a integracao com Fleet Commander, a qual apenas funciona com IPA. Os provedores de sessao suportados sao: "ipa" para permitir a execucao de tarefas relacionadas com a sessao de utilizador. "none" nao executa nenhum tipo de tarefa relacionada com a sessao de utilizador. Predefinicao: "none". autofs_provider (string) O provedor de autofs para o dominio. Os provedores autofs suportados sao: "ldap" para carregar mapas guardados em LDAP. Veja sssd-ldap(5) para mais informacao sobre configuracao do LDAP. "ipa" para carregar mapas guardados num servidor IPA. Veja sssd- ipa(5) para mais informacao sobre configuracao de IPA. "ad" para carregar mapas guardados num servidor AD. Veja sssd-ad(5) para mais informacao sobre configuracao de provedor AD. "none" desactiva explicitamente o autofs. Predefinicao: O valor de "id_provider" e usado se estiver definido e puder lidar com pedidos de autofs. hostid_provider (string) O provedor usado para obter informacao de identidade de maquina. Os provedores hostid suportados sao: "ipa" para carregar identidades de maquinas guardadas num servidor IPA. Veja sssd-ipa(5) para mais informacao sobre configuracao de IPA. "none" desactiva explicitamente hostid. Predefinicao: O valor de "id_provider" e usado se estiver definido e puder lidar com pedidos de hostid. resolver_provider (string) O provedor que devera lidar com pesquisas de maquinas e redes. Os provedores resolver sao: "proxy" para retransmitir pesquisas para outra biblioteca NSS. Veja "proxy_resolver_lib_name" "ldap" para obter maquinas e redes guardadas em LDAP. Veja sssd- ldap(5) para mais informacao sobre configuracao do LDAP. "ad" para obter maquinas e redes guardadas em AD Veja sssd-ad(5) para mais informacao sobre configuracao do provedor AD. "none" desactiva explicitamente a obtencao maquinas e redes. Predefinicao: O valor de "id_provider" e usado se estiver definido e puder lidar com pedidos de resolvedor. re_expression (string) Expressao regular para este dominio que descreve como converter a string que contem o nome de utilizador e dominio nestes componentes. O "domain" pode corresponder ou ao nome de dominio na configuracao do SSSD, ou, no caso de subdominios de confianca IPA e dominios Active Directory, o nome simples (NetBIOS) do dominio. Predefinicao: "^((?P.+)@(?P[^@]*)|(?P[^@]+))$" que permite dois estilos diferentes para nomes de utilizador: o nome de utilizador o nome-utilizador@nome.dominio Predefinido para provedores AD e IPA: "^(((?P[^\\]+)\\(?P.+))|((?P.+)@(?P[^@]+))|((?P[^@\\]+)))$" os quais permitem tres estilos diferentes para nomes de utilizador: o nome de utilizador o nome-utilizador@nome.dominio o dominio\nome-utilizador Enquanto os duas primeiras correspondem as predefinicoes gerais a terceira e introduzida para permitir integracao facil de utilizadores de dominios Windows. A re-expressao predefinida usa o caractere "@" como separador entre o nome e o dominio. Como resultado desta definicao a predefinicao nao aceita o caractere "@" em nomes curtos (coo e permitido nos nomes de grupo do Windows). Se um utilizador desejar usar nomes com "@" ele tem de criar a sua propria re-expressao. full_name_format (string) Um formato printf(3)-compativel que descreve como compor um nome totalmente qualificado a partir dos componentes nome de utilizador e nome de dominio. Sao suportadas as seguintes expansoes: %1$s nome de utilizador %2$s nome de dominio como especificado no ficheiro de configuracao do SSSD. %3$s nome de dominio liso. Muito usado para dominios Active Directory, ambos diretamente configurados ou descobertos via confiancas de IPA. Predefinicao: "%1$s@%2$s". lookup_family_order (string) Fornece a habilidade de selecionar familias de enderecos preferidos a usar quando executa pesquisas DNS. Valores suportados: ipv4_first: Tenta pesquisar enderecos IPv4, se isso falhar, tenta IPv6 ipv4_only: Apenas tenta resolver nomes-de-maquinas em enderecos IPv4. ipv6_first: Tenta pesquisar enderecos IPv6, se isso falhar, tenta IPv4 ipv6_only: Apenas tenta resolver nomes-de-maquinas em enderecos IPv6. Predefinicao: ipv4_first dns_resolver_server_timeout (inteiro) Define a quantidade de tempo (em milissegundos) que o SSSD deve tentar falar com o servidor DNS antes de tentar o proximo servidor DNS. O provedor AD ira tambem usar esta opcao para o tempo limite de ping CLDAP. Por favor veja a seccao "FAILOVER" para mais informacao sobre a resolucao de servico. Predefinicao: 1000 dns_resolver_op_timeout (integer) Define a quantidade de tempo (em segundos) a esperar para resolver consultas DNS unicas (ex. resolucao de um nome de maquina ou um registo SRV) antes de tentar o proximo nome de maquina ou descoberta DNS. Por favor veja a seccao "FAILOVER" para mais informacao sobre a resolucao de servico. Predefinicao: 3 dns_resolver_timeout (inteiro) Define a quantidade de tempo (em segundos) a esperar por resposta do servico interno fail over antes de assumir que o servico esta fora de alcance. Se este tempo limite for alcancado, o dominio ira continuar a operar em modo offline. Por favor veja a seccao "FAILOVER" para mais informacao sobre a resolucao de servico. Predefinicao: 6 dns_resolver_use_search_list (booleano) Normalmente, o resolvedor DNS sonda a lista de dominios definida na diretiva "search" do ficheiro resolv.conf. Isto pode levar a atrasos em ambientes com DNS configurado de modo inapropriado. Se nomes de dominio totalmente qualificados (ou _srv_) forem usados na configuracao do SSSD, definir esta opcao para FALSE pode prevenir pesquisas DNS desnecessarias em tais ambientes. Predefinicao: TRUE dns_discovery_domain (string) Se o servico de descoberta for usado no backend, especifica a parte de dominio da consulta DNS de descoberta de servico. Predefinicao: Usa a parte de dominio do nome-de-maquina das maquinas failover_primary_timeout (inteiro) Quando nenhum servidor primario esta disponivel, o SSSD cai para um servidor de salvaguarda. Esta opcao define o numero de segundos que o SSSD espera antes de tentar se re-ligar ao servidor principal. Nota: O valor minimo e 31. Predefinicao: 31 override_gid (inteiro) Override the primary GID value for all users in the domain with specified value. Default: not set (Use the primary GID value retrieved from the identity provider) case_sensitive (string) Trata nomes de utilizador e grupo como sensivel a maiusculas/minusculas. Os valores de opcao possiveis sao: True Sensivel a maiusculas/minusculas. Este valor e invalido para provedor AD. False Insensivel a maiusculas/minusculas. Preserving O mesmo que False (Insensivel a maiusculas/minusculas), mas nao reduz a minusculas os nomes no resultado da operacao NSS. Note que nomes alternativos (e no caso de servicos tambem nomes de protocolos) sao na mesma reduzidos a minusculas nos resultados. Se voce desejar definir este valor para dominio de confianca com provedor IPA, voce precisa de defini-lo em ambos o cliente e no SSSD no servidor. Esta opcao pode ser definida por-dominio ou herdada via subdomain_inherit. Predefinicao: True (False para provedor AD) avoid_by_id_lookups (boolean) If this option is set to 'true' SSSD will try to avoid sending lookups by ID to the backend and will switch to a lookup by name if a cached object with a matching ID can be found. This option can e.g. be used in cases where searches by ID are expensive on the server side because of missing indexes or are not even possible, e.g. due to non-reversible POSIX id-mapping. Default: False (True for IdP provider) subdomain_inherit (string) Especifica uma lista de parametros de configuracao que devem ser herdados por um subdominio. Por favor note que apenas os parametros selecionados podem ser herdados. Actualmente as seguintes opcoes podem ser herdadas: ldap_search_timeout ldap_network_timeout ldap_opt_timeout ldap_offline_timeout ldap_purge_cache_timeout ldap_purge_cache_offset ldap_krb5_keytab (o valor de krb5_keytab sera usado se ldap_krb5_keytab nao estiver definido explicitamente) ldap_krb5_ticket_lifetime ldap_connection_expire_timeout ldap_connection_expire_offset ldap_connection_idle_timeout ldap_use_tokengroups ldap_user_principal ignore_group_members auto_private_groups case_sensitive Exemplo: subdomain_inherit = ldap_purge_cache_timeout Predefinicao: none Nota: Esta opcao apenas funciona com provedores IPA e AD. subdomain_homedir (string) Usa esta homedir como valor predefinido para todos os subdominios dentro deste dominio em confianca IPA AD. Veja override_homedir para informacao sobre possiveis valores. Adicionalmente a esses, a expansao em baixo so pode ser usada com subdomain_homedir. %F nome simples (NetBIOS) de um subdominio. O valor pode ser sobreposto pela opcao override_homedir. Predefinicao: /home/%d/%u realmd_tags (string) Varias etiquetas armazenadas pelo servico de configuracao realmd para este dominio. cached_auth_timeout (inteiro) Especifica o tempo em segundos desde a ultima autenticacao online com sucesso para qual o utilizador sera autenticado usando credenciais em cache enquanto o SSSD esta em modo online. Se as credenciais estiverem incorretas, o SSSD regressa a autenticacao online. O valor desta opcao e herdado por todos os dominios de confianca. Ate ao momento nao e possivel definir um valor diferente por dominio de confianca. O valor especial 0 implica que esta funcionalidade e desactivada. Por favor note que se "cached_auth_timeout" for maior que "pam_id_timeout" entao o backend podera ser chamado para lidar com "initgroups." Predefinicao: 0 local_auth_policy (string) Politica de metodos de autenticacao local. Alguns backends (isto e, LDAP, provedor proxy) apenas suportam uma autenticacao baseada em palavra passe, enquanto outros conseguem lidar com autenticacao de Smartcard baseada em PKINIT (AD, IPA), autenticacao de dois-factores (IPA), ou outros metodos contra uma instancia central. Por predefinicao em tais casos a autenticacao e apenas executada com os metodos suportados pelo backend. Com esta opcao podem ser ativados metodos adicionais que sao avaliados e verificados localmente. Existem tres valores possiveis para esta opcao: match, only, enable. "match" e usada para corresponder estados offline e online para metodos do Kerberos. "only" ignora os metodos online e apenas oferece os locais. enable permite definir explicitamente os metodos para autenticacao local. Como exemplo, "enable:passkey", apenas ativa passkey para autenticacao local. Multiplos valores de ativacao devem ser separados por virgulas, tal como "enable:passkey, enable:smartcard" A seguinte tabela mostra quais metodos de autenticacao, se configurados de modo apropriado, estao atualmente ativos ou inativos para cada backend, com a local_auth_policy predefinida: "match" +---------------------------------+ |local_auth_policy = match | |(predefinicao) | +-----+-------------+-------------+ | | Passkey | Smartcard | +-----+-------------+-------------+ |IPA | enabled | enabled | +-----+-------------+-------------+ | AD | desactivado | enabled | +-----+-------------+-------------+ |LDAP | desactivado | desactivado | +-----+-------------+-------------+ Por favor note que se a autenticacao Smartcard local estiver ativa e uma Smartcard presente, a autenticacao Smartcard sera preferida sobre os metodos de autenticacao suportados pelo backend. Isto e, vai haver um pedido de PIN em vez de, por exemplo, um pedido de palavra passe. O seguinte exemplo de configuracao permite aos utilizadores locais autenticarem-se localmente usando qualquer metodo ativo (isto e, smartcard, passkey). [domain/shadowutils] id_provider = proxy proxy_lib_name = files auth_provider = none local_auth_policy = only Predefinicao: match auto_private_groups (string) Esta opcao recebe qualquer um dos tres valores disponiveis: true Cria o grupo privado do utilizador incondicionalmente a partir do numero UID do utilizador. O numero GID e ignorado neste caso. NOTA: Porque o numero GID, e o grupo privado do utilizador sao herdados a partir do numero UID, nao e suportado ter multiplas entradas com o mesmo numero UID ou GID nesta opcao. Por outras palavras, activar esta opcao reforca a singularidade entre o espaco de ID. false Usa sempre o numero GID principal do utilizador. O numero GID tem de se referir a um objecto grupo na base de dados do LDAP. hybrid Um grupo primario e auto-gerado para entradas de utilizador cujos numeros UID e GID tem o mesmo valor e ao mesmo tempo o numero GID nao corresponde a um objecto grupo real no LDAP. Se os valores forem iguais, mas o GID primario na entrada no utilizador for tambem usado por um objecto grupo, o GID primario do utilizador resolve para esse objecto grupo. Se o UID e GID de um utilizador forem diferentes, entao o GID tem de corresponder a entrada do grupo, caso contrario o GID e simplesmente nao resolvivel. Esta funcionalidade e util para ambientes onde se deseja parar de manter objetos grupo separados para os grupos privados do utilizador, mas tambem se deseja reter os grupos privados existentes de utilizador. Para provedores de id baseados em LDAP (LDAP, IPA e AD) a predefinicao para o dominio configurado e tipicamente False porque as fontes tem o conceito de um grupo primario. O provedor de id IdP esta a usar True porque IdPs tipicamente nao tem grupos primarios. Para subdominios, o valor predefinido e False para subdominios que usem IDs POSIX assinados e True para subdominios que usam mapeamento de ID automatico. O valor de auto_private_groups pode ser ou definido por-subdominio numa sub-seccao, por exemplo: [domain/forest.domain/sub.domain] auto_private_groups = false ou globalmente para todos os subdominios na seccao de dominio principal usando a opcao subdomain_inherit: [domain/forest.domain] subdomain_inherit = auto_private_groups auto_private_groups = false Opcoes validas para dominios proxy. proxy_pam_target (string) O alvo proxy que o PAM "proxia". Predefinicao: nao definida por predefinicao, voce tem de tomar uma configuracao pam existente ou criar uma nova e adicionar o nome do servico aqui. Como alternativa voce pode activar autenticacao local com a opcao local_auth_policy. proxy_lib_name (string) O nome da biblioteca NSS a usar em dominios proxy. As funcoes NSS procuradas na biblioteca estao no formato _nss_$(libName)_$(function), por exemplo _nss_files_getpwent. proxy_resolver_lib_name (string) O nome da biblioteca NSS a usar para buscas de maquinas e redes em dominios proxy. As funcoes NSS procuradas na biblioteca estao no formato _nss_$(libName)_$(function), por exemplo _nss_dns_gethostbyname2_r. proxy_fast_alias (booleano) Quando um utilizador ou grupo e procurado pelo nome no provedor proxy, e executada uma segunda procura pelo ID para "canonizar" o nome no caso de o nome pedido ser um alias. Definir esta opcao para true ira fazer com que o SSSD execute a procura de ID a partir da cache por razoes de performance. Predefinicao: false proxy_max_children (inteiro) Esta opcao especifica o numero de filhos proxy pre-forcados. E util para ambientes SSSD de alta carga onde o sssd pode esgotar as slots para filhos disponiveis, o que iria causar alguns problemas devido a pedidos serem postos em fila de espera. Predefinido: 10 Dominios Application O SSSD, com a sua interface D-Bus (veja sssd-ifp(5)) esta a apelar a aplicacoes como uma porta para um directorio LDAP onde os utilizadores e grupos sao armazenados. No entanto, ao contrario do desenvolvimento tradicional do SSSD onde todos os utilizadores e grupos ou tem atributos POSIX ou esses atributos podem ser inferidos a partir de SIDs de Windows, em muitos casos os utilizadores e grupos no cenario de suporte de aplicacao nao tem atributos POSIX. Em vez de definir uma seccao "[domain/NOME]". o administrador pode definir uma seccao "[application/NOME]" que representa internamente um dominio com definicoes de herancas opcionais tipo "application" a partir de um dominio tradicional SSSD. Por favor note que o dominio application ainda tem de ser explicitamente activado no parametro "domains" para que a ordem de procura entre o dominio application e o seu dominio irmao POSIX seja definida corretamente. Parametros de dominio Application inherit_from (string) O dominio tipo-POSIX do SSSD de onde o dominio application herda todas as definicoes. O dominio application pode ainda adicionar as suas definicoes as definicoes application que ampliam ou sobrepoem as definicoes de dominio "sibling". Predefinicao: Nao definida O seguinte exemplo ilustra o uso de um dominio application, Nesta configuracao, o dominio POSIX e ligado a um servidor LDAP e e usado pelo SO atraves do respondedor NSS. Adicionalmente, o dominio application tambem requisita o atributo telephoneNumber, guarda-o como o atributo de telefone na cache e torna o atributo telefone acessivel atraves da interface D-Bus. [sssd] domains = appdom, posixdom [ifp] user_attributes = +phone [domain/posixdom] id_provider = ldap ldap_uri = ldap://ldap.example.com ldap_search_base = dc=example,dc=com [application/appdom] inherit_from = posixdom ldap_user_extra_attrs = phone:telephoneNumber SECCAO DE DOMINIO DE CONFIANCA Algumas opcoes usadas na seccao dominio podem tambem ser usadas na seccao dos dominios de confianca, isto e, na seccao chamada "[domain/DOMAIN_NAME/TRUSTED_DOMAIN_NAME]". Onde DOMAIN_NAME e o real dominio base unido. Por favor consulte os exemplos em baixo para explicacao. As opcoes actualmente suportadas na seccao de dominio de confianca sao: ldap_search_base, ldap_user_search_base, ldap_group_search_base, ldap_netgroup_search_base, ldap_service_search_base, ldap_sasl_mech, ad_server, ad_backup_server, ad_site, use_fully_qualified_names pam_gssapi_services pam_gssapi_check_upn Para mais detalhes acerca destas opcoes veja as suas descricoes individuais no manual. SECCAO DE MAPEAMENTO DE CERTIFICADO Para permitir a autenticacao com Smartcards e certificados o SSSD deve ser capaz de mapear certificados para utilizadores. Isto pode ser feito ao adicionar o certificado completo ao objecto LDAP do utilizador ou a uma sobreposicao global. Apesar de se usar o certificado completo seja requerido para se usar a funcionalidade de autenticacao Smartcard do SSH (veja sss_ssh_authorizedkeys(8) para detalhes) pode ser incomodo ou mesmo nao possivel fazer isto para os casos gerais onde os servicos locais usam PAM para autenticacao.. Para tornar o mapeamento mais flexivel as regras de mapeamento e correspondencia foram adicionadas ao SSSD (veja sss-certmap(5) para detalhes). Uma regra de mapeamento e correspondencia pode se adicionada a configuracao do SSSD numa seccao propria com um nome como "[certmap/NOME_DOMINIO/NOME_REGRA]". Nesta seccao sao permitidas as seguintes opcoes: matchrule (string) Apenas os certificados da Smartcard que corresponde a esta regra serao processados, todos os outros serao ignorados. Predefinicao: KRB5:clientAuth, isto e, apenas certificados que tem a Utilizacao de Chave Estendida "clientAuth" maprule (string) Define como um utilizador e encontrado para um dado certificado. Predefinicao: o LDAP:(userCertificate;binary={cert!bin}) para provedores baseados em LDAP como "ldap", "AD" ou "ipa". o se maprule nao estiver definida e o provedor for "proxy", o nome RULE_NAME e assumido para ser o nome do utilizador correspondente. domains (string) Lista de nomes de dominios separados por virgulas em que a regra deve ser aplicada. Por predefinicao uma regra e apenas valida no dominio configurado no sssd.conf. Se o provedor suportar subdominios esta opcao pode ser usada para adicionar a regra tambem a subdominios. Predefinicao: o dominio configurado em sssd.conf priority (inteiro) Valor inteiro nao assinado que define a prioridade da regra. Quanto mais alto o numero mais baixa a prioridade. "0" significa a mais alta prioridade enquanto "4294967295" e a mais baixa. Predefinicao: a prioridade mais baixa SECCAO DE CONFIGURACAO DE INCITACAO Se um ficheiro especial (/var/lib/sss/pubconf/pam_preauth_available) existir o modulo pam_sss do PAM do SSSD ira pedir ao SSSD para perceber quais metodos de autenticacao estao disponiveis para o utilizador que tenta iniciar sessao. Com base nos resultados o pam_sss ira incitar o utilizador pelas credenciais apropriadas. Com o crescente numero de metodos de autenticacao e a possibilidade de que existam varios para um unico utilizador, a heuristica usada pelo pam_sss para selecionar a incitacao pode nao ser apropriada para todos os casos. As seguintes opcoes fornecem melhor flexibilidade aqui. Each supported authentication method has its own configuration subsection under "[prompting/...]". Currently there are: [prompting/password] para configurar a incitacao da palavra passe, as opcoes permitidas sao: password_prompt para alterar o texto da incitacao da palavra passe [prompting/2fa] para configurar a incitacao de autenticacao de dois-factores, as opcoes permitidas sao: first_prompt para alterar a string da incitacao para o primeiro factor second_prompt para alterar o texto da incitacao para o segundo factor single_prompt valor booleano, se True ira existir apenas uma incitacao usando o valor de first_prompt onde e esperado que ambos factores sao inseridos como uma unica string. Por favor note que ambos factores tem de ser inseridos aqui, mesmo que o segundo factor seja opcional. Se o segundo factor for opcional e se deve ser possivel registar ou apenas com a palavra passe ou com ambos factores a incitacao de dois-passos tem de ser usada. Alguns clientes, como o SSH com 'PasswordAuthentication yes', geram os seus proprios avisos e nao usam os avisos fornecidos pelo SSSD ou outros modulos PAM. Adicionalmente, para SSH com PasswordAuthentication, se a autenticacao de dois-factores estiver ativa, o SSSD espera que as credenciais inseridas pelo utilizador no aviso de palavra passe do SSH seja sempre os dois factores numa unica string, mesmo que a autenticacao de dois-factores seja opcional. [prompting/passkey] para configura a incitacao a autenticacao passkey, as opcoes permitidas sao: interactive valor booleano, se True incita uma mensagem e espera antes de testar a presenca dum dispositivo passkey. Recomendado se o seu dispositivo nao tiver um gatilho tactico. interactive_prompt para alterar a mensagem da incitacao interactiva. touch valor booleano, se True incita uma mensagem a lembrar o utilizador a tocar no dispositivo. touch_prompt para mudar a mensagem do aviso de toque. [prompting/oauth2] to configure OAuth2 authentication prompting, allowed options are: interactive boolean value, if True prompt a message after asking the user to authenticate, and wait before requesting the access token. If False, make sure to set the "idp_request_timeout" sufficiently high, to give the user time to authenticate. Predefinicao: true interactive_prompt para alterar a mensagem da incitacao interactiva. E possivel adicionar uma sub-seccao para servicos PAM especificos, ex. "[prompting/password/sshd]" para mudar individualmente a incitacao para este servico. EXEMPLOS 1. O exemplo seguinte mostra uma configuracao SSSD tipica. Nao descreve a configuracao dos proprios dominios - consulte a documentacao sobre configuracao de dominios para mais detalhes. [sssd] domains = LDAP services = nss, pam [nss] filter_groups = root filter_users = root [pam] [domain/LDAP] id_provider = ldap ldap_uri = ldap://ldap.example.com ldap_search_base = dc=example,dc=com auth_provider = krb5 krb5_server = kerberos.example.com krb5_realm = EXAMPLE.COM cache_credentials = true min_id = 10000 max_id = 20000 enumerate = False 2. O seguinte exemplo mostra a configuracao de confianca IPA AD onde a floresta AD consiste de dois dominios numa estrutura pai filho. E suposto o dominio IPA (ipa.com) ter confianca com dominio AD (ad.com). ad.com tem dominio filho (child.ad.com). Para activar os nomes curtos no dominio filho deve ser usada a seguinte configuracao. [domain/ipa.com/child.ad.com] use_fully_qualified_names = false 3. O exemplo seguinte mostra a configuracao de uma regra de mapeamento de certificado. E valida para o dominio configurado "my.domain" e adicionalmente para os subdominios "your.domain" e usa o certificado completo no filtro de procura. [certmap/my.domain/rule_name] matchrule = ^CN=My-CA,DC=MY,DC=DOMAIN$ maprule = (userCertificate;binary={cert!bin}) domains = my.domain, your.domain priority = 10 VEJA TAMBEM sssd(8), sssd.conf(5), sssd-ldap(5), sssd-ldap-attributes(5), sssd- krb5(5), sssd-simple(5), sssd-ipa(5), sssd-ad(5), sssd-idp(5), sssd- sudo(5), sssd-session-recording(5), sss_cache(8), sss_debuglevel(8), sss_obfuscate(8), sss_seed(8), sssd_krb5_locator_plugin(8), sss_ssh_authorizedkeys(1), sss_ssh_knownhosts(1), sssd-ifp(5), pam_sss(8). sss_rpcidmapd(5) AUTHORS O autor do SSSD - https://github.com/SSSD/sssd/ SSSD 06/09/2026 SSSD.CONF(5)