'\" t
.\" Title: sssd.conf
.\" Author: SSSD uppströms \(en https://github.com/SSSD/sssd/
.\" Generator: DocBook XSL Stylesheets vsnapshot
.\" Date: 06/09/2026
.\" Manual: Filformat och konventioner
.\" Source: SSSD
.\" Language: English
.\"
.TH "SSSD\&.CONF" "5" "06/09/2026" "SSSD" "Filformat och konventioner"
.\" -----------------------------------------------------------------
.\" * Define some portability stuff
.\" -----------------------------------------------------------------
.\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
.\" http://bugs.debian.org/507673
.\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html
.\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
.ie \n(.g .ds Aq \(aq
.el .ds Aq '
.\" -----------------------------------------------------------------
.\" * set default formatting
.\" -----------------------------------------------------------------
.\" disable hyphenation
.nh
.\" disable justification (adjust text to left margin only)
.ad l
.\" -----------------------------------------------------------------
.\" * MAIN CONTENT STARTS HERE *
.\" -----------------------------------------------------------------
.SH "NAME"
sssd.conf \- konfigurationsfilen för SSSD
.SH "FILFORMAT"
.PP
Filen har en syntax i ini\-stil och består av sektioner och parametrar\&. En sektion börjar med namnet på sektionen i hakparenteser och fortsätter tills nästa sektion börjar\&. Ett exempel på en sektion med enkla och flervärda parametrar:
.sp
.if n \{\
.RS 4
.\}
.nf
\fI[sektion]\fR
\fInyckel\fR = \fIvärde\fR
\fInyckel2\fR = \fIvärde2,värde3\fR
.fi
.if n \{\
.RE
.\}
.PP
Datatyperna som används är sträng (inga citationstecken behövs), heltal och bool (med värdena
\(lqTRUE/FALSE\(rq)\&.
.PP
En kommentarsrad börjar med ett nummertecken (\(lq#\(rq) eller ett semikolon (\(lq;\(rq)\&. Kommentarer inom raden stödjs inte\&.
.PP
Alla sektioner kan valfritt ha en parameter
\fIdescription\fR\&. Dess funktion är endast som en etikett för sektionen\&.
.PP
sssd\&.conf
måste vara en normal fil som är åtkomlig endast av användaren som används för att köra tjänsten SSSD eller root\&.
.SH "KONFIGURATIONSSNUTTAR FRÅN EN INCLUDE\-KATALOG"
.PP
Konfigurationsfilen
sssd\&.conf
kommer inkludera konfigurationssnuttar från include\-katalogen
conf\&.d\&.
.PP
Filer lagda i
conf\&.d
som slutar med
\(lq\&.conf\(rq
och inte börjar med en punkt (\(lq\&.\(rq) kommer användas tillsammans med
sssd\&.conf
för att konfigurera SSSD\&.
.PP
Konfigurationssnuttarna från
conf\&.d
har högre prioritet än
sssd\&.conf
och kommer åsidosätta
sssd\&.conf
när konflikter uppstår\&. Om flera snuttar finns i
conf\&.d
inkluderas de i alfabetisk ordning (baserat på lokalen)\&. Filer som inkluderas senare har högre prioritet\&. Numeriska prefix (01_snutt\&.conf,
02_snutt\&.conf
etc\&.) kan hjälpa till att visualisera prioriteten (högre tals betyder högre prioritet)\&.
.PP
Snuttfilerna behöver samma ägare och rättigheter som
sssd\&.conf\&.
.SH "ALLMÄNNA FLAGGOR"
.PP
Följande flaggor är användbara i mer än en konfigurationssektion\&.
.SS "Flaggor användbara i alla sektioner"
.PP
.PP
debug_level (heltal)
.RS 4
SSSD stödjer två representationer för att ange felsökningsnivå\&. Det enklaste är att ange ett decimalt värde från 0\-9 som representerar aktivering av den nivån och alla lägre nivåer av felsökningsmeddelanden\&. Det mer fullständiga alternativet är att ange en hexadecimal bitmask för att aktivera eller avaktivera specifika nivåer (såsom om du önskar undertrycka en nivå)\&.
.sp
Observera att varje SSSD\-tjänst loggar till sin egen loggfil\&. Observera också att aktivering av
\(lqdebug_level\(rq
i avsnittet
\(lq[sssd]\(rq
bara aktiverar felsökning just för själva sssd\-processen, inte för respondent\- eller leverantörsprocesser\&. Parametern
\(lqdebug_level\(rq
skall läggas till i alla sektioner som man vill producera felsökningsloggar ifrån\&.
.sp
Utöver att ändra loggnivån i konfigurationsfilen med parametern
\(lqdebug_level\(rq, som är bestående, men kräver omstart av SSSD, är det även möjligt att ändra felsökningsnivån i farten med verktyget
\fBsss_debuglevel\fR(8)\&.
.sp
Felsökningsnivåer som för närvarande stödjs:
.sp
\fI0\fR,
\fI0x0010\fR: Ödesdigra fel\&. Allt som skulle hindra SSSD från att starta upp eller får den att sluta köra\&.
.sp
\fI1\fR,
\fI0x0020\fR: Kritiska fel\&. Ett fel som inte dödar SSSD, men ett som indikerar att åtminstone en viktig funktion inte kommer fungera korrekt\&.
.sp
\fI2\fR,
\fI0x0040\fR: Allvarliga fel\&. Ett fel som rapporterar att en viss begäran eller operation har misslyckats\&.
.sp
\fI3\fR,
\fI0x0080\fR: Smärre fel\&. Detta är fel som skulle kunna bubbla ner till att orsaka funktionsfelet 2\&.
.sp
\fI4\fR,
\fI0x0100\fR: Konfigurationsinställningar\&.
.sp
\fI5\fR,
\fI0x0200\fR: Funktionsdata\&.
.sp
\fI6\fR,
\fI0x0400\fR: Spårmeddelanden för åtgärdsfunktioner\&.
.sp
\fI7\fR,
\fI0x1000\fR: Spårmeddelanden för interna styrfunktioner\&.
.sp
\fI8\fR,
\fI0x2000\fR: Innehållet i interna variabler som kan vara intressant\&.
.sp
\fI9\fR,
\fI0x4000\fR: Spårningsinformation på extremt låg nivå\&.
.sp
\fI9\fR,\fI0x20000\fR: Prestanda och statistiska data, observera att på grund av hur förfrågningar behandlas internt kan den loggade exekveringstiden för en förfrågan vara längre än den faktiskt var\&.
.sp
\fI10\fR,
\fI0x10000\fR: Ännu mer lågnivå spårningsinformation om libldb\&. Det behövs nästan aldrig\&.
.sp
För att logga begärda bitmaskfelsökningsnivåer, lägg helt enkelt ihop deras tal som visas i följande exempel:
.sp
\fIExempel\fR: För att logga ödesdigra fel, kritiska fel, allvarliga fel och funktionsdata, använd 0x0270\&.
.sp
\fIExempel\fR: För att logga ödesdigra fel, konfigurationsinställningar, funktionsdata och spårmeddelanden för interna styrfunktioner, använd 0x1310\&.
.sp
\fIObservera\fR: bitmaskformatet för felsökningsnivåer introducerades i 1\&.7\&.0\&.
.sp
\fIStandard\fR: 0x0070 (d\&.v\&.s\&. ödesdigra, kritiska och allvarliga fel; motsvarar inställningen 2 i decimal notation)
.RE
.PP
debug (heltal)
.RS 4
SSSD 1\&.14 och senare inkluderar också aliaset
\fIdebug\fR
för
\fIdebug_level\fR
som en bekvämlighetsfiness\&. Om båda anges kommer värdet på\fIdebug_level\fR
användas\&.
.RE
.PP
debug_timestamps (bool)
.RS 4
Lägg till en tidsstämpel till felsökningsmeddelanden\&. Om journald är aktiverat för SSSD\-felsökningsloggning ignoreras denna flagga\&.
.sp
Standard: true
.RE
.PP
debug_microseconds (bool)
.RS 4
Lägg till mikrosekunder till tidsstämpeln till felsökningsmeddelanden\&. Om journald är aktiverat för SSSD\-felsökningsloggning ignoreras denna flagga\&.
.sp
Standard: false
.RE
.PP
debug_backtrace_enabled (bool)
.RS 4
Aktivera felsökningsspårning\&.
.sp
Ifall SSSD körs med debug_level mindre än 9 loggas allting till en ringbuffert i minnet och skrivs till en loggfil när nägot fel upp till och inklusive \(rqmin(0x0040, debug_level)\(rq (d\&.v\&.s\&. om debug_level uttryckligen är satt till 0 eller 1 kommer endast dessa felnivåer att orsaka en spårning, annars upp till 2)\&.
.sp
Funktionen stödjs endast för \(rqlogger == files\(rq (d\&.v\&.s\&. att sätta denna har ingen effekt för andra loggningstyper)\&.
.sp
Standard: true
.RE
.SS "Flaggor användbara i sektionerna SERVICE och DOMAIN"
.PP
.PP
timeout (heltal)
.RS 4
Tidsgräns i sekunder mellan hjärtslag för denna tjänst\&. Detta används för att säkerställa att processen lever och kan svara på begäranden\&. Observera att efter tre missade hjärtslag kommer processen avsluta sig själv\&.
.sp
Standard: 10
.RE
.SH "SPECIALSEKTIONER"
.SS "Sektionen [sssd]"
.PP
Enskilda delar av SSSD\-funktionalitet tillhandahålls av speciella SSSD\-tjänster som startas och stoppas tillsammans med SSSD\&. Tjänsterna hanteras av en speciell tjänst som ofta kallas
\(lqmonitor\(rq\&. Sektionen
\(lq[sssd]\(rq
används för att konfigurera övervakaren såväl som andra viktiga alternativ som identitetsdomänerna\&.
.PP
\fBSektionsparametrar\fR
.PP
services
.RS 4
Kommaseparerad lista av tjänster som startas när sssd själv startas\&.
Tjänstelistan är frivillig på plattformar där systemd stödjs, eftersom de antingen kommer vara uttags\- eller D\-Bus\-aktiverade vid behov\&.
.sp
Tjänster som stödjs: nss, pam, ifp
, sudo
, autofs
, ssh
, pac
.sp
Som standard är alla tjänster avaktiverade och administratören måste aktivera de tillåtna genom att köra: \(rqsystemctl enable sssd\-@service@\&.socket"\&.
.RE
.PP
domains
.RS 4
En domän är en databas som innehåller användarinformation\&. SSSD kan använda flera domäner på samma gång, men åtminstone en måste vara konfigurerad, annars kommer inte SSSD starta\&. Denna parameter beskriver listan av domäner i den ordning du vill att de skall tillfrågas\&. Ett domännamn rekommenderas endast att bestå av alfanumeriska ASCII\-tecken, bindestreck, punkter och understrykningstecken\&. Tecknet \(rq/\(rq är förbjudet\&.
.RE
.PP
re_expression (sträng)
.RS 4
Reguljärt standarduttryck som beskriver hur man skall tolka strängen som innehåller användarnamnet och domänen in i dessa komponenter\&.
.sp
Varje domän kan ha ett eget reguljärt uttryck konfigurerat\&. För några ID\-leverantörer finns det också reguljära standarduttryck\&. Se DOMÄNSEKTIONER för mer information om dessa reguljära uttryck\&.
.RE
.PP
full_name_format (sträng)
.RS 4
Ett
\fBprintf\fR(3)\-kompatibelt format som beskriver hur man sätter samman ett fullständigt kvalificerat namn från namn\- och domänkomponenter\&.
.sp
Följande utvidgningar stödjs:
.PP
%1$s
.RS 4
användarnamn
.RE
.PP
%2$s
.RS 4
domännamn som det anges i SSSD\-konfigurationsfilen\&.
.RE
.PP
%3$s
.RS 4
platt domännamn\&. Huvudsakligen användbart för Active Directory\-domäner, både direkt konfigurerade eller hittade via IPA\-förtroenden\&.
.RE
.sp
Varje domän kan ha en egen formatsträng konfigurerad\&. Se DOMÄNSEKTIONER för mer information om denna flagga\&.
.RE
.PP
monitor_resolv_conf (boolean)
.RS 4
Styr om SSSD skall övervaka tillståndet för resolv\&.conf för att identifiera när den behöver uppdatera sin interna DNS\-uppslagare\&.
.sp
Standard: true
.RE
.PP
try_inotify (boolean)
.RS 4
Som standard kommer SSSD försöka använda inotify för att övervaka ändringar av konfigurationsfiler och kommer gå tillbaka till att polla var femte sekund om inotify inte kan användas\&.
.sp
Det finns vissa situationer när det är att föredra att vi skall hoppa över att ens försöka att använda inotify\&. I dessa sällsynta fall skall detta alternativ sättas till \(rqfalse\(rq
.sp
Standard: true på plattformar där inotify stödjs\&. False på andra plattformar\&.
.sp
Obs: detta alternativ kommer inte ha någon effekt på plattformar där inotify inte är tillgängligt\&. På dessa plattformar kommer pollning alltid användas\&.
.RE
.PP
krb5_rcache_dir (sträng)
.RS 4
Katalog i filsystemet där SSSD skall spara Kerberos\-cachefiler för återuppspelning\&.
.sp
Detta alternativ godtar ett specialvärde __LIBKRB5_DEFAULTS__ som kommer instruera SSSD att låta libkrb5 bestämma den lämpliga platsen för cachefilerna för återuppspelning\&.
.sp
Standard: distributionsspecifikt och anges vid byggtillfället\&. (__LIBKRB5_DEFAULTS__ om inte konfigurerat)
.RE
.PP
default_domain_suffix (sträng)
.RS 4
Observera att denna flagga är föråldrad och att domain_resolution_order bör användas\&.
.sp
Strängen kommer användas som ett standardnamn för domänen för alla namn utan en domännamnsdel\&. Det huvudsakliga användningsfallet är miljöer där primärdomänen är avsedd för hantering av värdpolicyer och alla användare är placerade i en betrodd domän\&. Alternativet låter dessa användare att logga in med bara sitt användarnamn utan att dessutom ange ett domännamn\&.
.sp
Observera att om denna flagga är satt måste alla användare från den primära domänen använda sina fullständiga namn, t\&.ex\&. användare@domän\&.namn, för att logga in\&. Att sätta denna flagga ändrar standardvärdet till use_fully_qualified_names till Sant\&. Det är inte tillåtet att använda denna flagga tillsammans med use_fully_qualified_names satt till Falskt\&.
.sp
Standard: inte satt
.RE
.PP
override_space (sträng)
.RS 4
Denna parameter kommer ersätta blanksteg (mellanslag) med det angivna tecknet i användar\- och gruppnamn, t\&.ex\&. (_)\&. Användarnamnet "sven svensson" blir "sven_svensson" Denna funktion lades till för att hjälpa till med kompatibiliteten med skalskript som har svårigheter att hantera blanka, på grund av att det är standardfältseparatorn i skalet\&.
.sp
Observera att det är ett konfigurationsfel att använda ett ersättningstecken som kan användas i användar\- eller gruppnamn\&. Om ett namn innehåller ersättningstecknet försöker SSSD att returnera det omodifierade namnet men i allmänhet är resultatet av en uppslagning odefinierat\&.
.sp
Standard: inte satt (blanka kommer inte ersättas)
.RE
.PP
certificate_verification (sträng)
.RS 4
Med denna parameter kan verifieringen av certifikatet justeras med en kommaseparerad lista av alternativ\&. Alternativ som stödjs är
.PP
no_ocsp
.RS 4
Avaktiverar kontroller enligt Online Certificate Status Protocol (OCSP)\&. Detta kan behövas om OCSP\-servrarna som definieras i certifikatet inte är nåbara från klienten\&.
.RE
.PP
soft_ocsp
.RS 4
Om en anslutning inte kan etableras till en OCSP\-respondent hoppas OCSP\-kontrollen över\&. Denna flagga skall användas för att tillåta autentisering när systemet är frånkopplat och OCSP\-respondenten inte kan nås\&.
.RE
.PP
ocsp_dgst
.RS 4
Kontrollsumme\- (hash\-)funktion som används för att skapa certifikats\-ID för OCSP\-begäran\&. Tillåtna värden är:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sha1
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sha256
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sha384
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sha512
.RE
.sp
Standard: sha1 (för att tillåta kompatibilitet med respondenter som följer RFC5019)
.RE
.PP
no_verification
.RS 4
Avaktiverar helt verifiering\&. Detta alternativ skall endast användas för testning\&.
.RE
.PP
partial_chain
.RS 4
Tillåt verifikationen att lyckas även om en
\fIfullständig\fR
kedja inte kan byggas till ett självsignerat förtroendeankare, förutsatt att det är möjligt att konstruera en kedja till ett betrott certifikat som inte behöver vara självsignerat\&.
.RE
.PP
ocsp_default_responder=URL
.RS 4
Anger standard\-OCSP\-respondent som skall användas istället för den som nämns i certifikatet\&. URL:en måste ersättas med URL:en till standard\-OCSP\-respondenten t\&.ex\&. http://exempel\&.se:80/ocsp\&.
.RE
.PP
ocsp_default_responder_signing_cert=NAMN
.RS 4
Detta alternativ ignoreras för närvarande\&. Alla nödvändiga certifikat måste vara tillgängliga i PEM\-filen som anges av pam_cert_db_path\&.
.RE
.PP
crl_file=/SÖKVÄG/TILL/CRL/FIL
.RS 4
Använd certifikatåterkallelselistan (Certificate Revocation List, CRL) från den givna filen under verifikationen av certifikatet\&. CRL:en måste ges i PEM\-format, se
\fBcrl\fR(1ssl)
för detaljer\&.
.RE
.PP
soft_crl
.RS 4
Om en certifikatåterkalleleselista (CRL) gått ut, ignorera utgångsdatum för CRL:en och kontrollera de relaterade certifikaten med den utgångna CRL:en\&. Denna flagga skall användas för att tillåta autentisering när systemet är frånkopplat och CRL:en inte kan förnyas\&.
.RE
.sp
Okända alternativ rapporteras men ignoreras\&.
.sp
Standard: inte satt, d\&.v\&.s begränsa inte certifikatverifieringen
.RE
.PP
disable_netlink (boolean)
.RS 4
SSSD\-hakar in i netlink\-gränssnittet för att övervaka förändringar av rutter, adresser, länkar och utlösa vissa åtgärder\&.
.sp
Förändringar av SSSD\-tillståndet från netlink\-händelser kan vara opålitliga och kan avaktiveras genom att sätta detta alternativ till \(rqtrue\(rq
.sp
Standard: false (netlink\-förändringar detekteras)
.RE
.PP
domain_resolution_order
.RS 4
Kommaseparerad lista av domäner och underdomäner som representerar ordningen av uppslagningar skall följa\&. Listan behöver inte innehålla alla möjliga domäner eftersom de saknade domänerna kommer slås upp baserat på ordningen de presenteras i konfigurationsalternativet
\(lqdomains\(rq\&. Underdomäner som inte är listade som en del av
\(lqlookup_order\(rq
kommer slås upp i en slumpvis ordning för varje föräldradomän\&.
.sp
Observera att när detta alternativ är satt är alltid utmatningsformatet för alla kommandon helt kvalificerat även när kortnamn används för indata\&. Ifall administratören vill att utdata inte skall vara fullständigt kvalificerat kan alternativet full_name_format anges som visas nedan:
\(lqfull_name_format=%1$s\(rq
Kom dock ihåg att under inloggningen kanoniserar inloggningsprogram ofta användarnamnet genom att anropa
\fBgetpwnam\fR(3)
som, om ett kortnamn returneras för en kvalificerad inmatning (vid försök att nå en användare som finns i flera domäner) kan dirigera om inloggningsförsöket till domänen som använder kortnamn, vilket gör att denna metod absolut inte rekommenderas i fall där användarnamn kan överlappa mellan domäner\&.
.sp
Standard: inte satt
.RE
.PP
implicit_pac_responder (boolean)
.RS 4
PAC\-respondenten aktiveras automatiskt för IPA\- och AD\-leverantörerna för att utvärdera och kontrollera PAC:en\&. Om den måste avaktiveras sätt detta alternativ till \(rqfalse\(rq\&.
.sp
Standard: true
.RE
.PP
core_dumpable (boolean)
.RS 4
Den här flaggan kan användas för allmän systemhärdning: om du ställer in det på \(rqfalse\(rq förbjuds kärndumpar för alla SSSD\-processer för att undvika läckage av lösenord i klartext\&. Se man\-sidan prctl:PR_SET_DUMPABLE på Linux eller procctl:PROC_TRACE_CTL på FreeBSD för mer information\&.
.sp
Observera att denna inställning inte har någon effekt för \(cqldap_child\(cq, \(cqkrb5_child\(cq och \(cqsssd_pam\(cq, eftersom dessa privilegierade binärer kan ha en kopia av en värdkeytab\-data i minnet och deras beteende i detta avseende styrs av systeminställningen /proc/sys/fs/suid_dumpable\&.
.sp
Standard: true
.RE
.PP
passkey_verification (sträng)
.RS 4
Med denna parameter kan verifieringen av lösennyckeln justeras med en kommaseparerad lista av alternativ\&. Alternativ som stödjs är
.PP
user_verification (sträng)
.RS 4
Aktivera eller avaktivera användarverifiering (d\&.v\&.s\&. PIN, fingeravtryck) under autentisering\&. Om aktiverat kommer PIN:en alltid att begäras\&.
.sp
Standard är att nyckelinställningarna bestämmer vad som skall göras\&. I fallet IPA och kerberos förautentisering kommer detta värde skrivas över av servern\&.
.RE
.sp
.RE
.SH "TJÄNSTESEKTIONER"
.PP
Inställningar som kan användas för att konfigurera olika tjänster beskrivs i detta avsnitt\&. De skall ligga i sektionen [\fI$NAME\fR], till exempel, för tjänsten NSS skulle sektionen vara
\(lq[nss]\(rq
.SS "Allmänna alternativ för tjänstekonfiguration"
.PP
Dessa alternativ kan användas för att konfigurera alla tjänster\&.
.PP
fd_limit
.RS 4
This option specifies the maximum number of file descriptors that may be opened at one time by this SSSD process\&. Note this value will be capped by the init system at the startup of SSSD, see e\&.g\&. man systemd\&.exec for details\&.
.sp
Standard: 8192 (eller den \(rqhårda\(rq gränsen i limits\&.conf)
.RE
.PP
client_idle_timeout
.RS 4
Detta alternativ anger antalet sekunder som en klient till en SSSD\-process kan hålla fast i en filbeskrivare utan att kommunicera över den\&. Detta värde är begränsat för att undvika att resurserna på systemet tar slut\&. Tidsgränsen kan inte vara kortare än 10 sekunder\&. Om ett lägre värde konfigureras kommer det att justeras till 10 sekunder\&.
.sp
Standard: 60, KCM: 300
.RE
.PP
responder_idle_timeout
.RS 4
Detta alternativ anger antalet sekunder som en SSSD\-respondentprocess kan vara uppe utan att användas\&. Detta värde är begränsat för att undvika att resurserna på systemet tar slut\&. Det minsta acceptabla värdet för detta alternativ är 60 sekunder\&. Att sätta detta alternativ till 0 (noll) betyder att ingen tidsgräns kommer att sättas av respondenten\&. Detta alternativ har bara effekt när SSSD är byggt med stöd för systemd och när tjänster är antingen uttags\- eller D\-Bus\-aktiverade\&.
.sp
Standard: 300
.RE
.PP
cache_first
.RS 4
Detta alternativ anger huruvida respondenten skall fråga alla cachar före den frågar dataleverantörerna\&.
.sp
Standard: true
.RE
.SS "NSS\-konfigurationsalternativ"
.PP
Dessa alternativ kan användas för att konfigurera tjänsten Name Service Switch (NSS)\&.
.PP
enum_cache_timeout (heltal)
.RS 4
Hur många sekunder skall nss_sss cacha uppräkningar (begäranden för information om alla användare)
.sp
Standard: 120
.RE
.PP
entry_cache_nowait_percentage (heltal)
.RS 4
Cachen över poster kan ställas in att automatiskt uppdatera poster i bakgrunden om de begärs utöver en procentsats av värdet entry_cache_timeout för domänen\&.
.sp
Till exempel, om domänens entry_cache_timeout är satt till 30\ \&s och entry_cache_nowait_percentage är satt till 50 (procent) kommer poster som kommer in 15 sekunder efter den sista cacheuppdateringen returneras omedelbart, men SSSD kommer att ta och uppdatera cachen på egen hand, så att framtida begäranden kommer behöva blockera i väntan på en cacheuppdatering\&.
.sp
Giltiga värden för detta alternativ är 0\-99 och representerar en procentsats av entry_cache_timeout för varje domän\&. Av prestandaskäl kommer denna procentsats aldrig reducera nowait\-tidsgränser till mindre än 10 sekunder\&. (0 avaktiverar denna funktion)
.sp
Standard: 50
.RE
.PP
entry_negative_timeout (heltal)
.RS 4
Anger hur många sekunder nss_sss cachar negativa cacheträffar (det vill säga, frågor om ogiltiga databasposter, som sådana som inte finns) innan bakänden tillfrågas igen\&.
.sp
Standard: 15
.RE
.PP
filter_users, filter_groups (sträng)
.RS 4
Uteslut vissa användare eller grupper från att hämtas från sss NSS\-databasen\&. Detta är särskilt användbart för systemkonton\&. Detta alternativ kan också anges per domän eller inkludera fullständigt kvalificerade namn för att filtrera endast användare från den angivna domänen eller efter ett användarhuvudmansnamn (UPN)\&.
.sp
OBS: alternativet filter_groups påverkar inte arvet av nästade gruppmedlemmar, eftersom filtrering sker efter att de propagerats för att returnera via NSS\&. T\&.ex\&. en grupp som har en medlemsgrupp bortfiltrerad kommer fortfarande ha medlemsanvändarna i den senare listade\&.
.sp
Standard: root
.RE
.PP
filter_users_in_groups (bool)
.RS 4
Om du vill att filtrerade användare fortfarande skall vara gruppmedlemmar sätt då detta alternativ till false\&.
.sp
Standard: true
.RE
.PP
override_homedir (sträng)
.RS 4
Åsidosätt användarens hemkatalog\&. Du kan antingen ge ett absolut värde eller en mall\&. I mallen ersätts följande sekvenser:
.PP
%u
.RS 4
inloggningsnamn
.RE
.PP
%U
.RS 4
AID\-nummer
.RE
.PP
%d
.RS 4
domännamn
.RE
.PP
%f
.RS 4
fullständigt kvalificerat användarnamn (användare@domän)
.RE
.PP
%l
.RS 4
Första bokstaven i inloggningsnamnet\&.
.RE
.PP
%P
.RS 4
UPN \(en Användarens Huvudmansnamn (namn@RIKE)
.RE
.PP
%o
.RS 4
Värdet för homedir som definieras i identitetsleverantörens katalog\&.
.sp
Denna ersättning är avsedd att användas i ett IPA\-AD\-förtroendescenario\&. Om denna ersättning används för alternativet
\fIsubdomain_homedir\fR, sprider den värdet för hemkatalogen från AD\-domänen till IPA\-klienterna\&. I detta scenario måste alternativet ställas in i SSSD\-konfigurationen på IPA\-servern där SSSD körs i serverläge\&.
.RE
.PP
%h
.RS 4
Den sökväg som definierats för attributet homedir för identitetsleverantören, men med små bokstäver\&. För mer information om användningen, se
\fI%o\fR\&.
.RE
.PP
%H
.RS 4
Värdet på konfigurationsalternativet
\fIhomedir_substring\fR\&.
.RE
.PP
%%
.RS 4
ett bokstavligt \(rq%\(rq
.RE
.sp
Detta alternativ kan även sättas per domän\&.
.sp
exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
override_homedir = /home/%u
.fi
.if n \{\
.RE
.\}
.sp
Standard: Inte satt (SSSD kommer använda värdet som hämtas från LDAP)
.sp
Observera att hemkatalog från ett specifikt åsidosättande för användaren, antingen lokalt (se
\fBsss_override\fR(8)) eller centralt hanterat IPA\-id\-åsidosättande, har en högre precedens och kommer användas istället för värdet gom ges av override_homedir\&.
.RE
.PP
homedir_substring (sträng)
.RS 4
Värdet på detta alternativ kommer användas i expansionen av alternativet
\fIoverride_homedir\fR
om mallen innehåller formatsträngen
\fI%H\fR\&. En LDAP\-katalogpost kan innehålla denna mall direkt så att detta alternativ kan användas för att expandera sökvägen till hemkatalogen för varje klientmaskin (eller operativsystem)\&. Den kan sättas per domän eller globalt i avsnittet [nss]\&. Ett värde som anges i ett domänavsnitt kommer åsidosätta ett som är satt i avsnittet [nss]\&.
.sp
Standard: /home
.RE
.PP
fallback_homedir (sträng)
.RS 4
Ange en standardmall för en användares hemkatalog om ingen uttryckligen anges av domänens dataleverantör\&.
.sp
De tillgängliga värdena för detta alternativ är samma som för override_homedir\&.
.sp
exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
fallback_homedir = /home/%u
.fi
.if n \{\
.RE
.\}
.sp
Standard: inte satt (ingen ersättning för ej angivna hemkataloger)
.RE
.PP
override_shell (sträng)
.RS 4
Åsidosätt inloggningsskalet för alla användare\&. Detta alternativ går före alla andra skalalternativ om det har effekt och kan sättas antingen i sektionen [nss] eller per domän\&.
.sp
Standard: inte angivet (SSSD kommer använda värdet som hämtats från LDAP)
.RE
.PP
allowed_shells (sträng)
.RS 4
Begränsa användarskal till ett av de listade värdena\&. Beräkningsordningen är:
.sp
1\&. Om skalet finns i
\(lq/etc/shells\(rq
används det\&.
.sp
2\&. Om skalet finns i listan allowed_shells men inte i
\(lq/etc/shells\(rq, använd värdet på parametern shell_fallback\&.
.sp
3\&. Om skalet inte finns i listan allowed_shells och inte i
\(lq/etc/shells\(rq
används ett nologin\-skal\&.
.sp
Jokertecknet (*) kan användas för att tillåta godtyckligt skal\&.
.sp
(*) är användbart om du vill använda shell_fallback ifall den användarens skal inte finns i
\(lq/etc/shells\(rq
och att underhålla listan över alla skal i allowed_shells skulle vara för mycket overhead\&.
.sp
En tom sträng som skal skickas som den är till libc\&.
.sp
\(lq/etc/shells\(rq
läses bara vid uppstart av SSSD, vilket betyder att en omstart av SSSD behövs ifall ett nytt skal installeras\&.
.sp
Standard: inte satt\&. Användarens skal används automatiskt\&.
.RE
.PP
vetoed_shells (sträng)
.RS 4
Ersätt alla instanser av dessa skal med shell_fallback
.RE
.PP
shell_fallback (sträng)
.RS 4
Standardskalet att använda om ett tillåtet skal inte är installerat på maskinen\&.
.sp
Standard: /bin/sh
.RE
.PP
default_shell
.RS 4
Standardskalet att använda om leverantören inte returnerar något under uppslagningen\&. Detta alternativ kan anges globalt i sektionen [nss] eller per domän\&.
.sp
Standard: inte satt (Returnera NULL om inget skal är angivet och lita på att libc ersätter med något rimligt när nödvändigt, vanligen /bin/sh)
.RE
.PP
get_domains_timeout (heltal)
.RS 4
Anger tiden i sekunder under vilken listan av underdomäner kommer betraktas som giltiga\&.
.sp
Standard: 60
.RE
.PP
memcache_timeout (heltal)
.RS 4
Anger tiden i sekunder under vilken poster i minnescachen kommer vara giltiga\&. Att sätta detta alternativ till noll kommer avaktivera cachen i minnet\&.
.sp
Standard: 300
.sp
VARNING: att avaktivera cachen i minnet kommer ha signifikant negativ påverkan på SSSD:s prestanda och skall bara användas för testning\&.
.sp
OBS: om miljövariabeln SSS_NSS_USE_MEMCACHE är satt till \(rqNO\(rq kommer klientprogram inte använda den snabba cachen i minnet\&.
.RE
.PP
memcache_size_passwd (heltal)
.RS 4
Storlek (i megabyte) på datatabellen som allokeras inuti en snabb i\-minnes\-cache för lösenordsbegäranden\&. Att sätta storleken till 0 kommer avaktivera lösenords\-cachen i minnet\&.
.sp
Standard: 8
.sp
VARNING: en avaktiverad eller för liten cache i minnet kan ha signifikant negativ påverkan på SSSD:s prestanda\&.
.sp
OBS: om miljövariabeln SSS_NSS_USE_MEMCACHE är satt till \(rqNO\(rq kommer klientprogram inte använda den snabba cachen i minnet\&.
.RE
.PP
memcache_size_group (heltal)
.RS 4
Storlek (i megabyte) på datatabellen som allokeras inuti en snabb i\-minnes\-cache för gruppbegäranden\&. Att sätta storleken till 0 kommer avaktivera grupp\-cachen i minnet\&.
.sp
Standard: 6
.sp
VARNING: en avaktiverad eller för liten cache i minnet kan ha signifikant negativ påverkan på SSSD:s prestanda\&.
.sp
OBS: om miljövariabeln SSS_NSS_USE_MEMCACHE är satt till \(rqNO\(rq kommer klientprogram inte använda den snabba cachen i minnet\&.
.RE
.PP
memcache_size_initgroups (heltal)
.RS 4
Storlek (i megabyte) på datatabellen som allokeras inuti en snabb i\-minnes\-cache för initgruppbegäranden\&. Att sätta storleken till 0 kommer avaktivera initgrupp\-cachen i minnet\&.
.sp
Standard: 10
.sp
VARNING: en avaktiverad eller för liten cache i minnet kan ha signifikant negativ påverkan på SSSD:s prestanda\&.
.sp
OBS: om miljövariabeln SSS_NSS_USE_MEMCACHE är satt till \(rqNO\(rq kommer klientprogram inte använda den snabba cachen i minnet\&.
.RE
.PP
memcache_size_sid (integer)
.RS 4
Storlek (i megabyte) på datatabellen som allokeras inuti en snabb i\-minnes\-cache för SID\-realterade begäranden\&. Endast SID\-via\-ID\- och ID\-via\-SID\-begäranden sparas för närvarande i den snabba cachen i minnet\&. Att sätta storleken till 0 kommer avaktivera SID\-cachen i minnet\&.
.sp
Standard: 6
.sp
VARNING: en avaktiverad eller för liten cache i minnet kan ha signifikant negativ påverkan på SSSD:s prestanda\&.
.sp
OBS: om miljövariabeln SSS_NSS_USE_MEMCACHE är satt till \(rqNO\(rq kommer klientprogram inte använda den snabba cachen i minnet\&.
.RE
.PP
user_attributes (sträng)
.RS 4
Några av de ytterligare NSS\-respondentbegäranden kan returnera fler attribut än bara de som definieras av POSIX via NSS\-gränssnittet\&. Listan av attribut styrs av detta alternativ\&. Det hanteras på samma sätt som alternativet
\(lquser_attributes\(rq
för InfoPipe\-respondenten (se
\fBsssd-ifp\fR(5)
för detaljer) men utan standardvärden\&.
.sp
För att förenkla konfigurationen kommer NSS\-respondenten kontrollera InfoPipe\-alternativet om det inte är satt för NSS\-respondenten\&.
.sp
Standard: inte satt, gå tillbaka till InfoPipe\-alternativet
.RE
.PP
pwfield (sträng)
.RS 4
Värdet som NSS\-operationer som returnerar användare eller grupper kommer att returnera i fältet
\(lqpassword\(rq\&.
.sp
Standard:
\(lq*\(rq
.sp
Observera: detta alternativ kan även sättas per domän vilket åsidosätter värdet i [nss]\-sektionen\&.
.sp
Standard:
\(lqinte satt\(rq
(fjärrdomäner),
\(lqx\(rq
(proxydomän med målet nss_files och sssd\-shadowutils)
.RE
.SS "PAM\-konfigurationsalternativ"
.PP
Dessa alternativ kan användas för att konfigurera tjänsten Pluggable Authentication Module (PAM)\&.
.PP
offline_credentials_expiration (heltal)
.RS 4
Om autentiseringsleverantören inte är ansluten, hur länge skall vi tillåta cachade inloggningar (i dagar efter den senaste lyckade uppkopplade inloggningen)\&.
.sp
Standard: 0 (ingen gräns)
.RE
.PP
offline_failed_login_attempts (heltal)
.RS 4
Om autentiseringsleverantören inte är ansluten, hur många misslyckade inloggningsförsök är tillåtna\&.
.sp
Standard: 0 (ingen gräns)
.RE
.PP
offline_failed_login_delay (heltal)
.RS 4
Tiden i minuter som måste förflyta efter att offline_failed_login_attempts har nåtts före ett nytt inloggningsförsök är möjligt\&.
.sp
Om satt till 0 kan inte användaren autentisera om offline_failed_login_attempts har uppnåtts\&. Endast en lyckad uppkopplad autentisering kan aktivera autentisering utan uppkoppling igen\&.
.sp
Standard: 5
.RE
.PP
pam_verbosity (heltal)
.RS 4
Styr vilken sorts meddelanden som visas för användaren under autentisering\&. Ju högre tal desto fler meddelanden visas\&.
.sp
För närvarande stödjs följande värden:
.sp
\fI0\fR: visa inte några meddelanden
.sp
\fI1\fR: visa endast viktiga meddelanden
.sp
\fI2\fR: visa informationsmeddelanden
.sp
\fI3\fR: visa alla meddelanden och felsökningsinformation
.sp
Standard: 1
.RE
.PP
pam_response_filter (sträng)
.RS 4
En kommaseparerad lista av strängar som möjliggör att ta bort (filtrera) data skickat av PAM\-respondenten till pam_sss\-PAM\-modulen\&. Det finns olika sorters svar skickade till pam_sss, t\&.ex\&. meddelanden som visas för användaren eller miljövariabler som skall sättas av pam_sss\&.
.sp
Medan meddelanden redan kan styras med hjälp av alternativet pam_verbosity gör detta alternativ att man kan filtrera ut andra sorters svar dessutom\&.
.sp
För närvarande stödjs följande filter:
.PP
ENV
.RS 4
Skicka inte några miljövariabler till någon tjänst\&.
.RE
.PP
ENV:varnamn
.RS 4
Skicka inte miljövariabeln varnamn till någon tjänst\&.
.RE
.PP
ENV:varnamn:tjänst
.RS 4
Skicka inte miljövariabeln varnamn till tjänst\&.
.RE
.sp
Listan av strängar kan antingen vara listan av filter vilka skulle sätta denna lista av filter och åsidosätta standardvärdet\&. Eller så kan varje element i listan ha ett tecken \(rq+\(rq eller \(rq\-\(rq som prefix vilket skulle lägga till filtret till det befintliga standardvärdet respektive ta bort det från standardvärdet\&. Observera att antingen måste alla listelement ha ett \(rq+\(rq eller \(rq\-\(rq eller inget av dem\&. Det ses som ett fel att blanda båda sätten\&.
.sp
Standard: ENV:KRB5CCNAME:sudo, ENV:KRB5CCNAME:sudo\-i
.sp
Exempel: \-ENV:KRB5CCNAME:sudo\-i kommer ta bort det filtret från standardlistan
.RE
.PP
pam_id_timeout (heltal)
.RS 4
För alla PAM\-begäranden när SSSD är uppkopplat kommer SSSD försöka att omedelbart uppdatera cachad identitetsinformation för användaren för att se till att autentisering sker med den senaste informationen\&.
.sp
En fullständig PAM\-konversation kan utföra flera PAM\-begäranden såsom hantering av konto och öppning av en session\&. Detta alternativ styr (på per\-klientprogrambasis) hur länge (i sekunder) vi kan cacha identitetsinformationen för att undvika överdrivna rundturer till identitetsleverantören\&.
.sp
Standard: 5
.RE
.PP
pam_pwd_expiration_warning (heltal)
.RS 4
Visa en varning N dagar före lösenordet går ut\&.
.sp
Observera att bakändeservern måste leverera information om utgångstiden för lösenordet\&. Om denna information saknas kan sssd inte visa någon varning\&.
.sp
Om noll anges tillämpas inte detta filter, d\&.v\&.s\&. om utgångsvarningen mottogs från bakändeserver kommer den automatiskt visas\&.
.sp
Denna inställning kan åsidosättas genom att sätta
\fIpwd_expiration_warning\fR
för en viss domän\&.
.sp
Standard: 0
.RE
.PP
get_domains_timeout (heltal)
.RS 4
Anger tiden i sekunder under vilken listan av underdomäner kommer betraktas som giltiga\&.
.sp
Standard: 60
.RE
.PP
pam_trusted_users (sträng)
.RS 4
Anger den kommaseparerade listan av AID\-värden eller användarnamn som tillåts köra PAM\-konverteringar mot betrodda domäner\&. Användare som inte är inkluderade i denna lista kan endast komma åt domäner som är markerade som publika med
\(lqpam_public_domains\(rq\&. Användarnamn slås upp till UID vid uppstart\&.
.sp
Standard: alla användare betraktas som betrodda som standard
.sp
Observera att AID 0 alltid tillåts komma åt PAM\-respondenten även ifall den inte är i listan pam_trusted_users\&.
.RE
.PP
pam_public_domains (sträng)
.RS 4
Anger den kommaseparerade listan över domännamn som är åtkomliga även för ej betrodda användare\&.
.sp
Två speciella värden för alternativet pam_public_domains är definierade:
.sp
all (Ej betrodda användare tillåts komma åt alla domäner i PAM\-respondenten\&.)
.sp
none (Ej betrodda användare tillåts inte att komma åt några domäner i PAM\-respondenten\&.)
.sp
Standard: none
.RE
.PP
pam_account_expired_message (sträng)
.RS 4
Gör att det går att ange ett anpassat utgångsmeddelande som ersätter standardmeddelandet \(rqåtkomst nekas\(rq\&.
.sp
Observera: var medveten om att meddelandet endast skrivs för tjänsten SSH om inte pam_verbosity är satt till 3 (visa alla meddelanden och felsökningsinformation)\&.
.sp
exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_account_expired_message = Kontot är utgånget, kontakta kundtjänsten\&.
.fi
.if n \{\
.RE
.\}
.sp
Standard: none
.RE
.PP
pam_account_locked_message (sträng)
.RS 4
Gör att det går att ange ett anpassat utlåsningsmeddelande som ersätter standardmeddelandet \(rqåtkomst nekas\(rq\&.
.sp
exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_account_locked_message = Kontot är låst, kontakta kundtjänsten\&.
.fi
.if n \{\
.RE
.\}
.sp
Standard: none
.RE
.PP
pam_passkey_auth (bool)
.RS 4
Aktivera autentisering baserad på lösennyckelsenhet\&.
.sp
Standard: True
.RE
.PP
passkey_debug_libfido2 (bool)
.RS 4
Aktivera biblioteket libfido2 felsökningsmeddelanden\&.
.sp
Standard: False
.RE
.PP
pam_cert_auth (bool)
.RS 4
Aktivera certifikatbaserad smartkortsautentisering\&. Eftersom detta förutsätter ytterligare kommunikation med smartkortet vilket kommer fördröja autentiseringsprocessen är detta alternativ avaktiverat som standard\&.
.sp
Standard: False
.RE
.PP
pam_cert_db_path (sträng)
.RS 4
Sökvägen till certifikatdatabasen\&.
.sp
Standard:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
/etc/sssd/pki/sssd_auth_ca_db\&.pem (sökväg till en fil med betrodda CA\-certifikat i PEM\-format)
.RE
.sp
.RE
.PP
pam_cert_verification (sträng)
.RS 4
Med denna parameter kan verifieringen av PAM\-certifikatet justeras med en kommaseparerad lista av alternativ som åsidosätter värdet på
\(lqcertificate_verification\(rq
i sektionen
\(lq[sssd]\(rq\&. Flaggor som stödjs är samma som för
\(lqcertificate_verification\(rq\&.
.sp
exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_cert_verification = partial_chain
.fi
.if n \{\
.RE
.\}
.sp
Standard: inte satt, d\&.v\&.s\&. använd standardvärdet
\(lqcertificate_verification\(rq
definierat i sektionen
\(lq[sssd]\(rq\&.
.RE
.PP
p11_child_timeout (heltal)
.RS 4
Hur många sekunder pam_sss kommer vänta på p11_child att avsluta\&.
.sp
Standard: 10
.RE
.PP
passkey_child_timeout (heltal)
.RS 4
Hur många sekunder PAM\-respondenten kommer vänta på passkey_child att avsluta\&.
.sp
Standard: 15
.RE
.PP
pam_app_services (sträng)
.RS 4
Vilken PAM\-tjänster tillåts att kontakta domäner av typen
\(lqapplication\(rq
.sp
Standard: inte satt
.RE
.PP
pam_p11_allowed_services (sträng)
.RS 4
En kommaseparerad lista av PAM\-tjänstenamn för vilka det kommer vara tillåtet att använda smarta kort\&.
.sp
Det är möjligt att lägga till ett annat PAM\-tjänstenamn till standarduppsättningen genom att använda
\(lq+tjänstenamn\(rq
eller att uttryckligen ta bort ett PAM\-tjänstenamn från standarduppsättningen genom att använda
\(lq\-tjänstenamn\(rq\&. Till exempel, för att byta ut ett standard\-PAM\-tjänstenamn för autentisering med smarta kort (t\&.ex\&.
\(lqlogin\(rq) mot ett anpassat PAM\-tjänstenamn (t\&.ex\&.
\(lqmin_pam\-tjänst\(rq) skulle man använda följande konfiguration:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_p11_allowed_services = +min_pam\-tjänst, \-login
.fi
.if n \{\
.RE
.\}
.sp
Standard: standarduppsättningen av PAM\-tjänstenamn innefattar:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
login
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
su
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
su\-l
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
gdm\-smartcard
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
gdm\-password
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
gdm\-switchable\-auth
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
kdm
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
plasmalogin
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sudo
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
sudo\-i
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
gnome\-screensaver
.RE
.sp
.RE
.PP
p11_wait_for_card_timeout (heltal)
.RS 4
Om smartkortsautentisering krävs hur många extra sekunder utöver p11_child_timeout PAM\-respondenten skall vänta på att ett smartkort sätts in\&.
.sp
Standard: 60
.RE
.PP
p11_uri (sträng)
.RS 4
PKCS#11 URI (se RFC\-7512 för detaljer) som kan användas för att begränsa urvalet av enheter som används för smartkortsautentisering\&. Som standard kommer SSSD:s p11_child söka efter ett PKCS#11\-fack (läsare) där flaggan \(rqremovable\(rq är satt och läsa certifikaten från det insatta elementet från det första facket som hittas\&. Om flera läsare är anslutna kan p11_uri användas för att säga till p11_child att använda en specifik läsare\&.
.sp
Exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
p11_uri = pkcs11:slot\-description=Min%20smartkortsläsare
.fi
.if n \{\
.RE
.\}
.sp
eller
.sp
.if n \{\
.RS 4
.\}
.nf
p11_uri = pkcs11:library\-description=OpenSC%20smartkortsramverk;slot\-id=2
.fi
.if n \{\
.RE
.\}
.sp
För att hitta en lämplig URI, kontrollera felsökningsutdata från p11_child\&. Som ett alternativ kommer GnuTLS\-verktyget \(rqp11tool\(rq med t\&.ex\&. \(rq\-\-list\-all\(rq visa även PKCS#11 URI:er\&.
.sp
Standard: none
.RE
.PP
pam_initgroups_scheme
.RS 4
PAM\-respondenten kan framtvinga en uppkopplad uppslagning för att ta fram de aktuella gruppmedlemskapen för användaren som försöker logga in\&. Denna flagga styr när detta skall göras och följande värden är tillåtna:
.PP
always
.RS 4
Gör alltid en uppkopplad uppslagning, observera att pam_id_timeout fortfarande gäller
.RE
.PP
no_session
.RS 4
Gör bara en uppkopplad uppslagning om det inte finns någon aktiv session för användaren, d\&.v\&.s\&. om användaren inte är inloggad för närvarande
.RE
.PP
never
.RS 4
Gör aldrig uppkopplade uppslagningar, använd data från cachen så länge de inte har gått ut
.RE
.sp
Standard: no_session
.RE
.PP
pam_gssapi_services
.RS 4
Kommaseparerad lista över PAM\-tjänster som tillåts att försöka med GSSAPI\-autentisering med modulen pam_sss_gss\&.so\&.
.sp
För att avaktivera GSSAPI\-autentisering, sätt denna lista till
\(lq\-\(rq
(streck)\&.
.sp
Observera: denna flagga kan även sättas per domän vilket skriver över värdet i sektionen [pam]\&. Det kan också sättas för betrodda domäner vilket skriver över värdet i domänsektionen\&.
.sp
Exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_gssapi_services = sudo, sudo\-i
.fi
.if n \{\
.RE
.\}
.sp
Standard: \- (GSSAPI\-autentisering är avaktiverat)
.RE
.PP
pam_gssapi_check_upn
.RS 4
Om sant kommer SSSD kräva att det Kerberos användarhuvudmansnamn som lyckats autentisera via GSSAPI kan associeras med användaren som autentiseras\&. Autentisering kommer misslyckas om kontrollen misslyckas\&.
.sp
Om falskt kommer varje användare som kan få den begärda biljetten att autentiseras\&.
.sp
Observera: denna flagga kan även sättas per domän vilket skriver över värdet i sektionen [pam]\&. Det kan också sättas för betrodda domäner vilket skriver över värdet i domänsektionen\&.
.sp
Standard: True
.RE
.PP
pam_gssapi_indicators_map
.RS 4
Kommaseparerad lista över autentiseringsindikatorer som måste finnas i en Kerberos\-biljett för att komma åt en PAM\-tjänst som får prova GSSAPI\-autentisering med modulen pam_sss_gss\&.so\&.
.sp
Varje element i listan kan antingen vara ett autentiseringsindikatornamn eller ett par
\(lqtjänst:indikator\(rq\&. Indikatorer som inte har PAM\-tjänsten som prefix kommer krävas för att komma åt någon PAM\-tjänst alls som är konfigurerad att användas med
\fBpam_gssapi_services\fR\&. En resulterande lista över indikatorer per PAM\-tjänst kontrolleras sedan mot indikatorer i Kerberos\-biljetten under autentisering via pam_sss_gss\&.so\&. Om någon indikator från biljetten matchar den resulterande listan av indikatorer för PAM\-tjänsten så ges åtkomst\&. Om ingen av indikatorerna i listan matchar, kommer åtkomst nekas\&. Om den resulterande listan av indikatorer för PAM\-tjänsten är tom kommer kontrollen inte att förhindra åtkomsten\&.
.sp
För att avaktivera indikatorkontrollen med GSSAPI\-autentisering, sätt denna flagga till
\(lq\-\(rq
(streck)\&. För att avaktivera kontrollen för en specifik PAM\-tjänst, lägg till
\(lqtjänst:\-\(rq\&.
.sp
Observera: denna flagga kan även sättas per domän vilket skriver över värdet i sektionen [pam]\&. Det kan också sättas för betrodda domäner vilket skriver över värdet i domänsektionen\&.
.sp
Följande autentiseringsindikatorer stödjs av IPA\-Kerberosinstallationer:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
pkinit \(em förautentisering med X\&.509\-certifikat \(em oavsett om de lagrats i filer eller på smarta kort\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
hardened \(em SPAKE\-förautentisering eller godtycklig förautentisering inslagen i en FAST\-kanal\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
radius \(em förautentisering med hjälp av en RADIUS\-server\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
otp \(em förautentisering med användning av integrerad tvåfaktorautentisering (2FA eller engångslösenord, OTP) i IPA\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
idp \(em förautentisering med extern identitetsleverantör\&.
.RE
.sp
Exempel: för att begära åtkomst till SUDO\-tjänster endast för användare som fick sina Kerberos\-biljetter med förautentisering med ett X\&.509\-certifikat (PKINIT), sätt
.sp
.if n \{\
.RS 4
.\}
.nf
pam_gssapi_indicators_map = sudo:pkinit, sudo\-i:pkinit
.fi
.if n \{\
.RE
.\}
.sp
Standard: inte satt (användning av autentiseringsindikatorer krävs inte)
.RE
.PP
pam_gssapi_indicators_apply
.RS 4
Comma separated list of triples to assign additional information from the Kerberos ticket, e\&.g\&. a SID from the PAC, to authentication indicators\&.
.sp
Currently supported is:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
SID:S\-1\-5\-[domain]\-[RID]:[authentication indicator]
.RE
.sp
Example: To assign a SID, which is e\&.g\&. set by Active Directory\*(Aqs Authentication Mechanism Assurance (AMA) if the AD user used a Smartcard for authentication, to the \*(Aqpkinit\*(Aq authentication indicator use:
.sp
.if n \{\
.RS 4
.\}
.nf
pam_gssapi_indicators_apply = SID:S\-1\-5\-12345\-23456\-34567\-4321:pkinit
.fi
.if n \{\
.RE
.\}
.sp
Standard: inte satt
.RE
.SS "SUDO\-konfigurationsalternativ"
.PP
Dessa alternativ kan användas för att konfigurera tjänsten sudo\&. De detaljerade instruktionerna för konfiguration av
\fBsudo\fR(8)
för att fungera med
\fBsssd\fR(8)
finns i manualsidan
\fBsssd-sudo\fR(5)\&.
.PP
sudo_timed (bool)
.RS 4
Huruvida attributen sudoNotBefore och sudoNotAfter som implementerar tidsberoende sudoers\-poster skall evalueras eller inte\&.
.sp
Standard: false
.RE
.PP
sudo_threshold (heltal)
.RS 4
Maximalt antal utgångna regler som kan uppdateras på en gång\&. Om antalet utgångna regler är under gränsen uppdateras dessa regler med mekanismen
\(lqregeluppdatering\(rq\&. Om gränsen överskrids triggas en
\(lqfullständig uppdatering\(rq
av sudo\-regler istället\&. Detta gränsvärde gäller även IPA\-sudo\-kommandon och kommandogruppsökningar\&.
.sp
Standard: 50
.RE
.SS "AUTOFS\-konfigurationsalternativ"
.PP
Dessa alternativ kan användas för att konfigurera tjänsten autofs\&.
.PP
autofs_negative_timeout (heltal)
.RS 4
Anger hur många sekunder autofs\-respondenten cachar negativa cacheträffar (det vill säga, frågor om ogiltiga mappningsposter, som sådana som inte finns) innan bakänden tillfrågas igen\&.
.sp
Standard: 15
.RE
.PP
Observera att automounter:n bara läser master\-kartan vid uppstart, så om några autofs\-relaterade ändringar görs av sssd\&.conf behöver du normalt även starta om automounter\-demonen efter att ha startat om SSSD\&.
.SS "SSH\-konfigurationsalternativ"
.PP
Dessa alternativ kan användas för att konfigurera tjänsten SSH\&.
.PP
ssh_use_certificate_keys (bool)
.RS 4
Om satt till true kommer
\fBsss_ssh_authorizedkeys\fR
returnera ssh\-nycklar härledda från den publika nyckeln i X\&.509\-certifikat även lagrade i användarposten\&. Se
\fBsss_ssh_authorizedkeys\fR(1)
för detaljer\&.
.sp
Standard: true
.RE
.PP
ssh_use_certificate_matching_rules (sträng)
.RS 4
Som standard kommer ssh\-respondenten använda alla tillgängliga certifikatmatchningsregler för att filtrera certifikaten så att ssh\-nycklar bara härleds från de matchande\&. Med denna flagga kan de använda reglerna begränsas med en kommaseparerad lista av avbildningar och matchande regelnamn\&. Alla andra regler kommer ignoreras\&.
.sp
Det finns två speciella nyckelord \(rqall_rules\(rq och \(rqno_rules\(rq som kommer aktivera alla respektive inga regler\&. Det senare betyder att inga certifikat kommer filtreras ut och att ssh\-nycklar kommer genereras från alla giltiga certifikat\&.
.sp
Om inga regler är konfigurerade kommer att använda \(rqall_rules\(rq aktivera en standardregel som aktiverar alla certifikat som passar klientautentiseringen\&. Detta är samma beteende som för PAM\-respondenten om certifikatautentisering är aktiverat\&.
.sp
Ett namn på en regel som inte finns anses som ett fel\&. Om som ett resultat ingen regel blir vald kommer alla certifikat ignoreras\&.
.sp
Standard: inte satt, likvärdigt med \(rqall_rules\(rq, alla regler som finns eller standardregeln används
.RE
.PP
ca_db (sträng)
.RS 4
Sökväg till lagring av betrodda CA\-certifikat\&. Alternativet används för att validera användarcertifikat före publika ssh\-nycklar härleds från dem\&.
.sp
Standard:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
/etc/sssd/pki/sssd_auth_ca_db\&.pem (sökväg till en fil med betrodda CA\-certifikat i PEM\-format)
.RE
.sp
.RE
.SS "PAC\-respondentskonfigurationsalternativ"
.PP
PAC\-respondenten fungerar tillsammans med insticksmodulen för auktoriseringsdata för MIT Kerberos sssd_pac_plugin\&.so och en underdomänsleverantör\&. Insticksmodulen skickar PAC\-data under en GSSAPI\-autentisering till PAC\-respondenten\&. Underdomänsleverantören samlar domän\-SID och ID\-intervall för domänen klienten går med i och från betrodda domäner från den lokala domänhanteraren\&. Om PAC:en är avkodad och beräknad kommer några av följande operationer att göras:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
Om fjärranvändaren inte finns i cachen skapas den\&. AID:t avgörs med hjälp av SID:t, betrodda domäner kommer ha UPG:er och GID:t kommer ha samma värde som AID:t\&. Hemkatalogen är satt baserat på parametern subdomain_homedir\&. Skalet kommer vara tomt som standard, d\&.v\&.s\&. systemstandarden används, men kan skrivas över med parametern default_shell\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
Om det finns SID:er av grupper från domäner sssd känner till kommer användaren läggas till i dessa grupper\&.
.RE
.PP
Dessa alternativ kan användas för att konfigurera PAC\-respondenten\&.
.PP
allowed_uids (sträng)
.RS 4
Anger den kommaseparerade listan av AID\-värden eller användarnamn som tillåts använda PAC\-respondenten\&. Användarnamn slås upp till AID:er vid uppstart\&.
.sp
Standard: 0, sssd (endast root och SSSD:s tjänsteanvändaren tillåts komma åt PAC\-respondenten)
.sp
Observera att standardvärden kommer det att skrivas över av detta alternativ\&. Om du fortfarande vill tillåta root\- och/eller \(rqsssd\(rq\-användaren att komma åt PAC\-respondenten, vilket är det typiska fallet, måste man uttryckligen lägga till dessa i listan av tillåtna AID:er\&.
.RE
.PP
pac_lifetime (heltal)
.RS 4
Livslängd på PAC\-posterna i sekunder\&. Så länge som PAC:en är giltig kan PAC\-datan användas för att avgöra gruppmedlemskap för en användare\&.
.sp
Standard: 300
.RE
.PP
pac_check (sträng)
.RS 4
Använd ytterligare kontroller på PAC:en i Kerberosbiljetten som är tillgängliga i Active Directory och FreeIPA\-domäner, om konfigurerat\&. Observera att validering av Kerberosbiljetten måste aktiveras för att kunna kontrollera PAC:en, d\&.v\&.s\&. alternativet krb5_validate måste vara satt till \(rqTrue\(rq vilket är standardvärdet för leverantörerna IPA och AD\&. Om krb5_validate är satt till \(rqFalse\(rq kommer PAC\-kontrollerna hoppas över\&.
.sp
Observera att nedanstående kontroller endast gäller PAC:er som utfärdats av Active Directory eller nyare versioner av FreeIPA\&. PAC:er som utfärdats av t\&.ex\&. en vanlig MIT Kerberos KDC innehåller inte de PAC\-databuffertar som krävs för att utföra kontrollerna\&.
.sp
Följande alternativ kan användas ensamma eller i en kommaseparerad lista:
.PP
no_check
.RS 4
PAC:en får inte finnas och även om den finns kommer inga ytterligare kontroller att göras\&.
.RE
.PP
pac_present
.RS 4
PAC:en måste finnas i tjänstebiljetten som SSSD kommer begära med hjälp av användarens TGT\&. Om PAC:en inte är tillgänglig kommer autentiseringen att misslyckas\&.
.RE
.PP
check_upn
.RS 4
Om PAC:en finns kontrollera om informationen om användarens huvudmannanamn (UPN) är konsistent\&.
.RE
.PP
check_upn_allow_missing
.RS 4
Detta alternativ skall användas tillsammans med \(rqcheck_upn\(rq och haterar fallet då en UPN är satt på serversidan men inte läses av SSSD\&. Det typiska exemplet är en FreeIPA\-domän där \(rqldap_user_principal\(rq är satt till ett attributnamn som inte finns\&. Detta gjordes typiskt för att gå runt problem i hanteringen av företagshuvudmän\&. Men detta är rättat sedan ganska lång tid tillbaka och FreeIPA kan hantera företagshuvudmän utan problem och det finns inte längre någon anledning att sätta \(rqldap_user_principal\(rq\&.
.sp
För närvarande är detta alternativ satt som standard för att undvika regressioner i sådana miljöer\&. Ett loggmeddelande kommer läggas till i systemloggen och SSSD:s felsökningslogg ifall en UPN finns i PAC:en men inte i SSSD:s cache\&. För att undvika detta loggmeddelande vore det bäst att avgöra om alternativet \(rqldap_user_principal\(rq kan tas bort\&. Om detta inte är möjligt kommer att ta bort \(rqcheck_upn\(rq hoppa över testen och undvika loggmeddelandet\&.
.RE
.PP
upn_dns_info_present
.RS 4
PAC:en måste innehålla bufferten UPN\-DNS\-INFO, implicerar \(rqcheck_upn\(rq\&.
.RE
.PP
check_upn_dns_info_ex
.RS 4
Om PAC:en finns och utökningen till bufferten UPN\-DNS\-INFO är tillgänglig kontrollera om informationen i utökningen är konsistent\&.
.RE
.PP
upn_dns_info_ex_present
.RS 4
PAC:en måste innehålla utökningen av bufferten UPN\-DNS\-INFO, implicerar \(rqcheck_upn_dns_info_ex\(rq, \(rqupn_dns_info_present\(rq och \(rqcheck_upn\(rq\&.
.RE
.sp
Standard: no_check (AD\- och IPA\-leverantörerna \(rqcheck_upn, check_upn_allow_missing, check_upn_dns_info_ex\(rq)
.RE
.SS "Konfigurationsalternativ för inspelning av sessioner"
.PP
Inspelning av sessioner fungerar tillsammans med
\fBtlog-rec-session\fR(8), en del av paketet tlog, för att logga vad användaren ser och skriver när de är inloggade på en textterminal\&. Se även
\fBsssd-session-recording\fR(5)\&.
.PP
Dessa alternativ kan användas för att konfigurera inspelning av sessioner\&.
.PP
scope (sträng)
.RS 4
En av följande strängar anger utsträckningen för inspelning av sessioner:
.PP
\(rqnone\(rq
.RS 4
Inga användare spelas in\&.
.RE
.PP
\(rqsome\(rq
.RS 4
Användare/grupper angivna i alternativen
\fIusers\fR
och
\fIgroups\fR
spelas in\&.
.RE
.PP
\(rqall\(rq
.RS 4
Alla användare spelas in\&.
.RE
.sp
Standard: \(rqnone\(rq
.RE
.PP
users (sträng)
.RS 4
En kommaseparerad lista över användare vilka skall ha inspelning av sessioner aktiverat\&. Matchar användarnamn som de returneras av NSS\&. D\&.v\&.s\&. efter eventuellt utbyte av mellanslag, ändring av skiftläge, etc\&.
.sp
Standard: Tomt\&. Matchar inte några användare\&.
.RE
.PP
groups (sträng)
.RS 4
En kommaseparerad lista över gruppmedlemmar vilka skall ha inspelning av sessioner aktiverat\&. Matchar gruppnamn som de returneras av NSS\&. D\&.v\&.s\&. efter eventuellt utbyte av mellanslag, ändring av skiftläge, etc\&.
.sp
OBSERVERA: att använda detta alternativ (ha det satt till något) har en betydande prestandakostnad, ty varje begäran som inte cachas för en användare måste hämtas och matchas mot grupperna användaren är en medlem i\&.
.sp
Standard: Tom\&. Matchar inga grupper\&.
.RE
.PP
exclude_users (sträng)
.RS 4
En kommaseparerad lista av användare att undanta från inspelning, endast tillämpligt med \(rqscope=all\(rq\&.
.sp
Standard: Tomt\&. Inga användare uteslutna\&.
.RE
.PP
exclude_groups (sträng)
.RS 4
En kommaseparerad lista av grupper vars medlemmar skall undantas från inspelning\&. Endast tillämpligt med \(rqscope=all\(rq\&.
.sp
OBSERVERA: att använda detta alternativ (ha det satt till något) har en betydande prestandakostnad, ty varje begäran som inte cachas för en användare måste hämtas och matchas mot grupperna användaren är en medlem i\&.
.sp
Standard: Tom\&. Inga grupper uteslutna\&.
.RE
.SH "DOMÄNSEKTIONER"
.PP
Dessa konfigurationsalternativ kan finnas i en domänkonfigurationssektion, det vill säga en sektion som heter
\(lq[domain/\fINAMN\fR]\(rq
.PP
aktiverat
.RS 4
Aktivera eller avaktivera uttryckligen domänen\&. Om
\(lqtrue\(rq
är domänen alltid
\(lqaktiverad\(rq\&. Om
\(lqfalse\(rq
är domänen alltid
\(lqavaktiverad\(rq\&. Om denna flagga inte är satt är domänen aktiverad endast om den är listad i domänflaggan i sektionen
\(lq[sssd]\(rq\&.
.RE
.PP
domain_type (sträng)
.RS 4
Anger huruvida domänen är avsedd att användas av POSIX\-kunniga klienter såsom Name Service Switch eller av program som inte behöver att POSIX\-data finns eller genereras\&. Endast objekt från POSIX\-domäner är tillgängliga för operativsystemets gränssnitt och verktyg\&.
.sp
Tillåtna värden på detta alternativ är
\(lqposix\(rq
och
\(lqapplication\(rq\&.
.sp
POSIX\-domäner kan nås av alla tjänster\&. Programdomäner kan endast nås från InfoPipe\-respondenten (se
\fBsssd-ifp\fR(5)) och PAM\-respondenten\&.
.sp
OBSERVERA: Programdomänerna är för närvarande bara vältestade med
\(lqid_provider=ldap\(rq\&.
.sp
För ett lätt sätt att konfigurera en icke\-POSIX\-DOMÄN, se avsnittet
\(lqProgramdomäner\(rq\&.
.sp
Standard: posix
.RE
.PP
min_id,max_id (heltal)
.RS 4
AID\- och GID\-gränser för domänen\&. Om en domän innehåller en post som ligger utanför dessa gränser ignoreras den\&.
.sp
För användare påverkar detta gränsen för det primära GID:t\&. Användaren kommer inte returneras till NSS om antingen AID:t eller det primära GID:t ligger utanför intervallet\&. För icke primära gruppmedlemskap kommer de som ligger i intervallet rapporteras som förväntat\&.
.sp
Dessa ID\-gränser påverkar även när poster sparas till cachen, inte endast när de returneras via namn eller ID\&.
.sp
Standard: 1 för min_id, 0 (ingen gräns) för max_id
.RE
.PP
enumerate (bool)
.RS 4
Bestämmer om en domän kan räknas upp, det vill säga, huruvida domänen kan lista alla användare och grupper den innehåller\&. Observera att det inte är nödvändigt att aktivera uppräkning för att sekundära grupper skall visas\&. Denna parameter kan ha ett av följande värden:
.sp
TRUE = Användare och grupper räknas upp
.sp
FALSE = Inga uppräkningar för denna domän
.sp
Standard: FALSE
.sp
Att räkna upp en domän tvingar SSSD att hämta och lagra ALLA användar\- och grupposter från fjärrservern\&.
.sp
Obs: att aktivera uppräkning har en kraftig påverkan på prestandan hos SSSD medan uppräkningen pågår\&. Det kan ta upp till flera minuter efter att SSSD startat upp för att helt fullborda uppräkningar\&. Under denna tid kommer enskilda begäranden om information att gå direkt till LDAP, fast det kan vara långsamt på grund av den tunga bearbetningen av uppräkningen\&. Att spara ett stort antal poster i cachen efter att uppräkningen är klar kan också vara CPU\-intensivt eftersom medlemskap måste beräknas om\&. Detta kan leda till att processen
\(lqsssd_be\(rq
blir oåtkomlig eller till och med startas om av den interna vakthunden\&.
.sp
Medan den första uppräkningen körs kan begäranden om den fullständiga användar\- eller grupplistan returnera utan resultat tills den är färdig\&.
.sp
Vidare, att aktivera uppräkning kan öka tiden som behövs för att upptäcka urkoppling av nätverk, eftersom längre tidsgränser behövs för att säkerställa att uppräkningsuppslagningarna blir klara som de skall\&. För mer information, se manualsidorna för den specifika id\-leverantören som används\&.
.sp
Av ovan nämnda skäl rekommenderas inte att aktivera uppräkning, särskilt i stora miljöer\&.
.sp
Observera: proxyleverantören testas med moduler i öppen källkod som \(rqlibnss_file\(rq och \(rqlibnss_ldap\(rq\&. 3:e\-partsmoduler måste följa det dokumenterade beteendet hos nss\-moduler för att användas i denna konfiguration\&.
.RE
.PP
entry_cache_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse poster giltiga före den frågar bakänden igen
.sp
Tidsstämplarna för när cachen går ut lagras som attribut på de enskilda objekten i cachen\&. Därför har ändringar av tidsgränsen för cachen endast effekt för nyligen tillagda eller utgångna poster\&. Du skall köra verktyget
\fBsss_cache\fR(8)
för att tvinga fram en uppdatering av poster som redan har cachats\&.
.sp
Standard: 5400
.RE
.PP
entry_cache_user_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse användarposter giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_group_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse grupposter giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_netgroup_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse nätgruppsposter giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_service_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse tjänsteposter giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_resolver_timeout (heltal)
.RS 4
Hur många sekunder nss_sss skall anse värd\- och nätgruppsposter giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_sudo_timeout (heltal)
.RS 4
Hur många sekunder sudo skall anse regler giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_autofs_timeout (heltal)
.RS 4
Hur många sekunder tjänsten autofs skall anse automatmonteringskartor giltiga före den frågar bakänden igen
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_ssh_host_timeout (heltal)
.RS 4
Hur många sekunder en värds ssh\-nyckel behålls efter en uppdatering\&. D\&.v\&.s\&. hur länge värdnyckeln skall cachas\&.
.sp
Standard: entry_cache_timeout
.RE
.PP
entry_cache_computer_timeout (heltal)
.RS 4
Hur många sekunder som den lokala datorns post sparas före bakänden frågas igen
.sp
Standard: entry_cache_timeout
.RE
.PP
offline_timeout (heltal)
.RS 4
När SSSD byter till frånkopplat läge, kommer tiden före den försöker gå tillbaka till uppkopplat läge öka baserat på tiden tillbringad frånkopplad\&. Som standard använder SSSD ett inkrementellt beteende för att beräkna fördröjningen mellan återförsök\&. Så, väntetiden för ett givet återförsök kommer vara längre än väntetiden för det föregående\&. Efter varje misslyckat försök att bli uppkopplat beräknas det nya intervallet om enligt följande:
.sp
ny_fördröjning = Minimum(gammal_fördröjning * 2, offline_timeout_max) + slumpvärde[0\&...offline_timeout_random_offset]
.sp
The offline_timeout default value is 60\&. The offline_timeout_max default value is 3600\&. The offline_timeout_random_offset default value is 30\&. The end result is the number of seconds before next retry\&.
.sp
Note that the maximum length of each interval is defined by offline_timeout_max (apart from the random part)\&.
.sp
Standard: 60
.RE
.PP
offline_timeout_max (heltal)
.RS 4
Styr med hur mycket tiden mellan försök att ansluta kan ökas efter ett misslyckat försök att koppla upp\&.
.sp
Ett värde på 0 avaktiverar det ökande beteendet\&.
.sp
Värdet på denna parameter skall sättas i korrelation med parametervärdet offline_timeout\&.
.sp
With offline_timeout set to 60 (default value) there is no point in setting offline_timeout_max to less than 120 as it will saturate instantly\&. General rule here should be to set offline_timeout_max to at least 4 times offline_timeout\&.
.sp
Även om ett värde mellan 0 och offline_timeout kan anges har det effekten att åsidosätta värdet offline_timeout så det är inte så användbart\&.
.sp
Standard: 3600
.RE
.PP
offline_timeout_random_offset (heltal)
.RS 4
När SSSD är i frånkopplat läge fortsätter den att prova bakändesservrar med angivna tidsintervall:
.sp
ny_fördröjning = Minimum(gammal_fördröjning * 2, offline_timeout_max) + slumpvärde[0\&...offline_timeout_random_offset]
.sp
Denna parameter styr värdet på den slumpvisa förskjutningen som används i ovanstående ekvation\&. Det slutliga random_offset\-värdet kommer vara ett slumptal i intervallet:
.sp
[0 \(en offline_timeout_random_offset]
.sp
Ett värde på 0 avaktiverar tillägget av en slumpfördröjning\&.
.sp
Standard: 30
.RE
.PP
refresh_expired_interval (heltal)
.RS 4
Anger hur många sekunder SSSD måste vänta före en uppdateringsuppgift startas i bakgrunden som kommer uppdatera alla utgångna eller nästan utgångna poster\&.
.sp
Bakgrundsuppdateringen kommer behandla användare, grupper och nätgrupper i cachen\&. För användare som har utfört operationen initgroups (hämta gruppmedlemskap för en användare, normalt kört vid inloggning) tidigare uppdateras både användarposten och gruppmedlemskapet\&.
.sp
Denna flagga ärvs automatiskt för alla betrodda domäner\&.
.sp
Du kan överväga att sätta detta värde till \(34 \(md entry_cache_timeout\&.
.sp
Cacheposter kommer uppdateras av ett bakgrundsjobb när ⅔ av cachetidsgränsen redan har gått\&. Om det finns cachade poster kommer bakgrundsjobbet referera till deras urpsprungliga cachetidsgränsvärden istället för det aktuella konfiguartionsvärdet\&. Detta kan leda till en situation där bakgrundsuppdateringsjobbet förefaller inte fungera\&. Detta är gjort med avsikt för att förbättra funktionen i frånkopplat läge och återanvändning av giltiga cacheposter\&. För att göra denna ändring omedelbart kan användaren vilja manuellt invalidera den befintliga cachen\&.
.sp
Standard: 0 (avaktiverat)
.RE
.PP
cache_credentials (bool)
.RS 4
Avgör huruvida användarkreditiv även cachas i den lokala LDB\-cachen\&. Cachade kreditiv avser lösenord, vilket inkluderar den första (långlivade) faktorn i tvåfaktorautentisering, inte andra autentiseringsmekanismer\&. Autentiseringar med lösenfraser och smarta kort förväntas fungera frånkopplade så länge som en lyckad uppkopplad autentisering är registrerad i cachen utan ytterligare konfiguration\&.
.sp
Ta i beaktande att medan kreditiv sparas som en saltad SHA512\-kontrollsumma medför detta ändå potentiellt en viss säkerhetsrisk ifall en angripare lyckas få åtkomst till en cache\-fil (kräver normalt privilegierad åtkomst) och att knäcka ett lösenord med en råstyrkeattack\&.
.sp
Standard: FALSE
.RE
.PP
cache_credentials_minimal_first_factor_length (heltal)
.RS 4
Om 2\-faktorautentisering (2FA) används och kreditiv skall sparas avgör detta värde den minsta längden den första autentiseringsfaktorn (långvarigt lösenord) måste ha för att sparas som en SHA512\-kontrollsumma i cachen\&.
.sp
Detta skall undvika att de korta PIN:arna i ett PIN\-baserat 2FA\-arrangemang sparas i cachen vilket skulle gjort dem till lätta mål för uttömmande attacker\&.
.sp
Standard: 8
.RE
.PP
account_cache_expiration (heltal)
.RS 4
Antal dagar poster sparas i cachen efter den senaste lyckade inloggningen före de tas bort under en rensning av cachen\&. 0 betyder behåll för alltid\&. Värdet på denna parameter måste vara större än eller lika med offline_credentials_expiration\&.
.sp
Standard: 0 (obegränsat)
.RE
.PP
pwd_expiration_warning (heltal)
.RS 4
Visa en varning N dagar före lösenordet går ut\&.
.sp
Om noll anges tillämpas inte detta filter, d\&.v\&.s\&. om utgångsvarningen mottogs från bakändeserver kommer den automatiskt visas\&.
.sp
Observera att bakändeservern måste leverera information om utgångstiden för lösenordet\&. Om denna information saknas kan sssd inte visa någon varning\&. Dessutom måste en autentiseringsleverantör ha konfigurerats för bakänden\&.
.sp
Standard: 7 (Kerberos), 0 (LDAP)
.RE
.PP
id_provider (sträng)
.RS 4
Identifikationsleverantören som används för domänen\&. ID\-leverantörer som stödjs är:
.sp
\(lqproxy\(rq: Stöd en tidigare NSS\-leverantör\&.
.sp
\(lqldap\(rq: LDAP\-leverantör\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqipa\(rq: Leverantören FreeIPA och Red Hat Identity Management\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera FreeIPA\&.
.sp
\(lqad\(rq: Active Directory\-leverantör\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera Active Directory\&.
.sp
\(lqidp\(rq: Leverantör för OAuth 2\&.0/OIDC\-baserade identitetsleverantörer (IdP)\&. Se
\fBsssd-idp\fR(5)
för mer information\&.
.RE
.PP
use_fully_qualified_names (bool)
.RS 4
Använd det fullständiga namnet och domänen (formaterat med domänens full_name_format) som användarens inloggningsnamn rapporterat till NSS\&.
.sp
Om inställt på TRUE måste alla förfrågningar till denna domän använda fullständigt kvalificerade namn\&. Om det till exempel används i domänen EXEMPEL som innehåller en användare med namnet "test", skulle
\fBgetent passwd test\fR
inte hitta användaren, medan
\fBgetent passwd test@EXEMPEL\fR
skulle göra det\&.
.sp
OBSERVERA: Detta alternativ har ingen effekt på nätgruppsuppslagningar på grund av deras tendens att innehålla nästade nätgrupper utan kvalificerade namn\&. För nätgrupper kommer alla domäner sökas igenom när ett okvalificerat namn begärs\&.
.sp
Standard: FALSE (TRUE för betrodda domäner/underdomäner eller om default_domain_suffix används)
.RE
.PP
ignore_group_members (bool)
.RS 4
Returnera inte gruppmedlemmar för gruppuppslagningar\&.
.sp
Om satt till TRUE begärs inte attributet gruppmedlemskap från ldap\-servern, och gruppmedlemmar returneras inte vid behandling av gruppuppslagningsanrop, såsom
\fBgetgrnam\fR(3)
eller
\fBgetgrgid\fR(3)\&. Som en effekt skulle
\(lqgetent group $groupname\(rq
returnera den begärda gruppen som om den vore tom\&.
.sp
Att aktivera detta alternativ kan även göra kontroller av gruppmedlemskap hos åtkomstleverantören väsentligt snabbare, särskilt för grupper som innehåller många medlemmar\&.
.sp
Detta alternativ kan även sättas per underdomän eller ärvt via
\fIsubdomain_inherit\fR\&.
.sp
Standard: FALSE
.RE
.PP
auth_provider (sträng)
.RS 4
Autentiseringsleverantören som används för domänen\&. Leverantörer som stödjs är:
.sp
\(lqldap\(rq
för inbyggd LDAP\-autentisering\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqkrb5\(rq
för Kerberosautentisering\&. Se
\fBsssd-krb5\fR(5)
för mer information om att konfigurera Kerberos\&.
.sp
\(lqipa\(rq: Leverantören FreeIPA och Red Hat Identity Management\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera FreeIPA\&.
.sp
\(lqad\(rq: Active Directory\-leverantör\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera Active Directory\&.
.sp
\(lqidp\(rq: Leverantör för OAuth 2\&.0/OIDC\-baserad autentisering\&. Se
\fBsssd-idp\fR(5)
för mer information\&.
.sp
\(lqproxy\(rq
för att skicka vidare autentiseringen till något annat PAM\-mål\&.
.sp
\(lqnone\(rq
avaktiverar explicit autentisering\&.
.sp
Standard:
\(lqid_provider\(rq
används om det är satt och kan hantera autentiseringsbegäranden\&.
.RE
.PP
access_provider (sträng)
.RS 4
Leverantören av åtkomstkontroll för domänen\&. Det finns två inbyggda åtkomstleverantörer (utöver alla inkluderade i installerade bakändar)\&. Interna specialleverantörer är:
.sp
\(lqpermit\(rq
alltid tillåter åtkomst\&.
.sp
\(lqdeny\(rq
neka alltid åtkomst\&.
.sp
\(lqldap\(rq
för inbyggd LDAP\-autentisering\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqipa\(rq: Leverantören FreeIPA och Red Hat Identity Management\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera FreeIPA\&.
.sp
\(lqad\(rq: Active Directory\-leverantör\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera Active Directory\&.
.sp
\(lqsimple\(rq
åtkomstkontroll baserat på åtkomst\- eller nekandelistor\&. Se
\fBsssd-simple\fR(5)
för mer information om att konfigurera åtkomstmodulen simple\&.
.sp
\(lqkrb5\(rq: \&.k5login\-baserad åtkomstkontroll\&. Se
\fBsssd-krb5\fR(5)
för mer information om att konfigurera Kerberos\&.
.sp
\(lqproxy\(rq
för att skicka vidare åtkomstkontroll till någon annan PAM\-modul\&.
.sp
Standard:
\(lqpermit\(rq
.RE
.PP
chpass_provider (sträng)
.RS 4
Leverantören som skall hantera lösenordsändringar för domänen\&. Leverantörer av lösenordsändring som stödjs är:
.sp
\(lqldap\(rq
för att ändra lösenord lagrade i en LDAP\-server\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqkrb5\(rq
för att ändra Kerberoslösenordet\&. Se
\fBsssd-krb5\fR(5)
för mer information om att konfigurera Kerberos\&.
.sp
\(lqipa\(rq: Leverantören FreeIPA och Red Hat Identity Management\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera FreeIPA\&.
.sp
\(lqad\(rq: Active Directory\-leverantör\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera Active Directory\&.
.sp
\(lqproxy\(rq
för att skicka vidare lösenordsändringar till något annat PAM\-mål\&.
.sp
\(lqnone\(rq
tillåter uttryckligen inte lösenordsändringar\&.
.sp
Standard:
\(lqauth_provider\(rq
används om det är satt och kan hantera begäranden om ändring av lösenord\&.
.RE
.PP
sudo_provider (sträng)
.RS 4
SUDO\-leverantören som används för domänen\&. SUDO\-leverantörer som stödjs är:
.sp
\(lqldap\(rq
för regler lagrade i LDAP\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqipa\(rq
samma som
\(lqldap\(rq
men med standardsinställningar för IPA\&.
.sp
\(lqad\(rq
samma som
\(lqldap\(rq
men med standardsinställningar för AD\&.
.sp
\(lqnone\(rq
avaktiverar explicit SUDO\&.
.sp
Standard: Värdet för
\(lqid_provider\(rq
används om det är inställt och kan hantera sudo\-förfrågningar\&.
.sp
De detaljerade instruktionerna för att konfigurera sudo_provider finns i manualsidan
\fBsssd-sudo\fR(5)\&. Det finns många konfigurationsalternativ som kan användas för att justera beteendet\&. Se \(rqldap_sudo_*\(rq i
\fBsssd-ldap\fR(5)\&.
.sp
\fIOBSERVERA:\fR
Sudo\-regler hämtas periodiskt i bakgrunden om inte sudo\-leverantören uttryckligen avaktiverats\&. Ange
\fIsudo_provider = None\fR
för att avaktivera all sudo\-relaterad aktivitet i SSSD om du inte vill använda sudo med SSSD alls\&.
.RE
.PP
selinux_provider (sträng)
.RS 4
Leverantören som skall hantera inläsning av selinux\-inställningar\&. Observera att denna leverantör kommer anropas direkt efter att åtkomstleverantören avslutar\&. Selinux\-leverantörer som stödjs är:
.sp
\(lqipa\(rq
för att läsa in selinux\-inställningar från en IPA\-server\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera IPA\&.
.sp
\(lqnone\(rq
tillåter uttryckligen inte att hämta selinux\-inställningar\&.
.sp
Standard:
\(lqid_provider\(rq
används om det är satt och kan hantera begäranden om inläsning av selinux\&.
.RE
.PP
subdomains_provider (sträng)
.RS 4
Leverantören som skall hantera hämtandet av underdomäner\&. Detta värde skall alltid vara samma som id_provider\&. Underdomänsleverantörer som stödjs är:
.sp
\(lqipa\(rq
för att läsa in en lista av underdomäner från en IPA\-server\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera IPA\&.
.sp
\(lqad\(rq
för att läsa in en lista av underdomäner från en Active Directory\-server\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera AD\-leverantören\&.
.sp
\(lqnone\(rq
tillåter uttryckligen inte att hämta underdomäner\&.
.sp
Standard: Värdet för
\(lqid_provider\(rq
används om det är inställt och kan hantera underdomänsförfrågningar\&.
.RE
.PP
session_provider (sträng)
.RS 4
Leverantören som konfigurerar och hanterar uppgifter relaterade till användarsessioner\&. De enda användarsessionsuppgifter som för närvarande tillhandahålls är integration med Fleet Commander, vilket fungerar endast med IPA\&. Sessionsleverantörer som stödjs är:
.sp
\(lqipa\(rq
för att utföra uppgifter relaterade till användarsessioner\&.
.sp
\(lqnone\(rq
utför inte någon sorts uppgifter relaterade till användarsessioner\&.
.sp
Standard:
\(lqnone\(rq\&.
.RE
.PP
autofs_provider (sträng)
.RS 4
Autofs\-leverantören som används för domänen\&. Autofs\-leverantörer som stödjs är:
.sp
\(lqldap\(rq
för att läsa mappar lagrade i LDAP\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqipa\(rq
för att läsa mappar lagrade i en IPA\-server\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera IPA\&.
.sp
\(lqad\(rq
för att läsa mappar lagrade i en AD\-server\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera AD\-leverantören\&.
.sp
\(lqnone\(rq
avaktiverar explicit autofs\&.
.sp
Standard: Värdet för
\(lqid_provider\(rq
används om det är inställt och kan hantera autofs\-förfrågningar\&.
.RE
.PP
hostid_provider (sträng)
.RS 4
Leverantören som används för att hämta värdidentitetsinformation\&. Värd\-id\-leverantörer som stödjs är:
.sp
\(lqipa\(rq
för att läsa värdidentiteter lagrade i en IPA\-server\&. Se
\fBsssd-ipa\fR(5)
för mer information om att konfigurera IPA\&.
.sp
\(lqnone\(rq
avaktiverar explicit värd\-id:n\&.
.sp
Standard: Värdet för
\(lqid_provider\(rq
används om det är inställt och kan hantera hostid\-förfrågningar\&.
.RE
.PP
resolver_provider (sträng)
.RS 4
Leverantören som skall hantera värd\- och nätverksuppslagningar\&. Uppslagsleverantörer som stödjs är:
.sp
\(lqproxy\(rq
för att vidarebefordra uppslagningar till ett annat NSS\-bibliotek\&. Se
\(lqproxy_resolver_lib_name\(rq
.sp
\(lqldap\(rq
för att hämta värdar och nätverk lagrade i LDAP\&. Se
\fBsssd-ldap\fR(5)
för mer information om att konfigurera LDAP\&.
.sp
\(lqldap\(rq
för att hämta värdar och nätverk lagrade i AD\&. Se
\fBsssd-ad\fR(5)
för mer information om att konfigurera AD\-leverantören\&.
.sp
\(lqnone\(rq
tillåter uttryckligen inte att hämta värdar och nätverk\&.
.sp
Standard: Värdet för
\(lqid_provider\(rq
används om det är inställt och kan hantera resolver\-förfrågningar\&.
.RE
.PP
re_expression (sträng)
.RS 4
Reguljärt uttryck för denna domän som beskriver hur man skall tolka strängen som innehåller användarnamnet och domänen in i dessa komponenter\&. Domänen kan matcha antingen domännamnet i SSSD\-konfigurationen eller, i fallet med betrodda underdomäner i IPA och Active Directory\-domäner, det platta (NetBIOS) namnet på domänen\&.
.sp
Standard:
\(lq^((?P+)@(?P[^@]*)|(^(?P[^@]+))$\(rq
vilket tillåter två olika stilar av användarnamn:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
användarnamn
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
användarnamn@domän\&.namn
.RE
.sp
Standard för leverantörerna AD och IPA:
\(lq^(((?P[^\e\e]+)\e\e(?P\&.+))|((?P\&.+)@(?P[^@]+))|((?P[^@\e\e]+)))$\(rq
vilket tillåter tre olika stilar av användarnamn:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
användarnamn
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
användarnamn@domän\&.namn
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
domän\eanvändarnamn
.RE
.sp
Medan de första två motsvarar det allmänna standardfallet introduceras den tredje för att tillåta enkel integration av användare från Windows\-domäner\&.
.sp
Standard re_expression använder tecknet
\(lq@\(rq
som en separator mellan namnet och domänen\&. På grund av denna inställning accepterar inte standardinställningen tecknet
\(lq@\(rq
i korta namn (så som det tillåts i Windows gruppnamn)\&. Om en användare vill använda korta namn med
\(lq@\(rq
måste de skapa sin egen re_expression\&.
.RE
.PP
full_name_format (sträng)
.RS 4
Ett
\fBprintf\fR(3)\-kompatibelt format som beskriver hur man sätter samman ett fullständigt kvalificerat namn från namn\- och domänkomponenter\&.
.sp
Följande utvidgningar stödjs:
.PP
%1$s
.RS 4
användarnamn
.RE
.PP
%2$s
.RS 4
domännamn som det anges i SSSD\-konfigurationsfilen\&.
.RE
.PP
%3$s
.RS 4
platt domännamn\&. Huvudsakligen användbart för Active Directory\-domäner, både direkt konfigurerade eller hittade via IPA\-förtroenden\&.
.RE
.sp
Standard:
\(lq%1$s@%2$s\(rq\&.
.RE
.PP
lookup_family_order (sträng)
.RS 4
Ger möjligheten att välja föredragen adressfamilj att använda vid DNS\-uppslagningar\&.
.sp
Värden som stödjs:
.sp
ipv4_first: Försök slå upp IPv4\-adresser, om det misslyckas, prova IPv6
.sp
ipv4_only: Försök endast slå upp värdnamn som IPv4\-adresser\&.
.sp
ipv6_first: Försök slå upp IPv6\-adresser, om det misslyckas, prova IPv4
.sp
ipv6_only: Försök endast slå upp värdnamn som IPv6\-adresser\&.
.sp
Standard: ipv4_first
.RE
.PP
dns_resolver_server_timeout (heltal)
.RS 4
Definierar mängden tid (i millisekunder) SSSD skall försöka att tala med en DNS\-server före den provar nästa DNS\-server\&.
.sp
AD\-leverantören kommer även att använda detta alternativ för CLDAP\-pingtidsgränsen\&.
.sp
Se avsnittet
\(lqRESERVER\(rq
för mer information om tjänstevalet\&.
.sp
Standard: 1000
.RE
.PP
dns_resolver_op_timeout (heltal)
.RS 4
Definierar mängden tid (i sekunder) att vänta på att slå upp en viss DNS\-fråga (t\&.ex\&. uppslagning av ett värdnamn eller en SRV\-post) före den provar nästa värdnamn eller DNS\-upptäckt\&.
.sp
Se avsnittet
\(lqRESERVER\(rq
för mer information om tjänstevalet\&.
.sp
Standard: 3
.RE
.PP
dns_resolver_timeout (heltal)
.RS 4
Definierar tiden (i sekunder) att vänta på ett svar från den interna reservtjänsten före man antar att tjänsten inte kan nås\&. Om denna tidsgräns nås kommer domänen fortsätta att fungera i frånkopplat läge\&.
.sp
Se avsnittet
\(lqRESERVER\(rq
för mer information om tjänstevalet\&.
.sp
Standard: 6
.RE
.PP
dns_resolver_use_search_list (bool)
.RS 4
Normalt söker DNS\-uppslagaren domänlistan som är definierad i direktivet \(rqsearch\(rq från filen resolv\&.conf\&. Detta kan leda till fördröjningar i miljöer med felaktigt konfigurerad DNS\&.
.sp
Om fullständigt kvalificerade domännamn (eller _srv_) används i SSSD\-konfigurationen kan att sätta detta alternativ till FALSE förhindra onödiga DNS\-uppslagningar i sådana miljöer\&.
.sp
Standard: TRUE
.RE
.PP
dns_discovery_domain (sträng)
.RS 4
Om tjänsteupptäckt används i bakänden anger domändelen av tjänstens DNS\-fråga om tjänsteupptäckt\&.
.sp
Standard: använd domändelen av maskinens värdnamn
.RE
.PP
failover_primary_timeout (heltal)
.RS 4
När ingen primärserver är tillgänglig faller SSSD tillbaka på en reservserver\&. Detta alternativ definierar antalet sekunder SSSD väntar före den försöker återansluta till primärservern\&.
.sp
Observera: minimivärdet är 31\&.
.sp
Standard: 31
.RE
.PP
override_gid (heltal)
.RS 4
Override the primary GID value for all users in the domain with specified value\&.
.sp
Default: not set (Use the primary GID value retrieved from the identity provider)
.RE
.PP
case_sensitive (sträng)
.RS 4
Behandla användar\- och gruppnamn som skiftlägeskänsliga\&. De tillgängliga värdena på alternativen är:
.PP
True
.RS 4
Skiftlägeskänsligt\&. Detta värde är inte giltigt för AD\-leverantörer\&.
.RE
.PP
False
.RS 4
Skiftlägesokänsligt\&.
.RE
.PP
Preserving
.RS 4
Samma som False (skiftlägesokänsligt), men skiftar inte ner namn i resultaten från NSS\-operationer\&. Observera att namnalias (och i fallet med tjänster även protokollnamn) fortfarande skiftas ner i utdata\&.
.sp
Om du vill sätta detta värde för en betrodd domän med IPA\-leverantör behöver du sätta det på både klienten och SSSD på servern\&.
.RE
.sp
Detta alternativ kan även sättas per underdomän eller ärvt via
\fIsubdomain_inherit\fR\&.
.sp
Standard: True (False för AD\-leverantören)
.RE
.PP
avoid_by_id_lookups (boolean)
.RS 4
If this option is set to \*(Aqtrue\*(Aq SSSD will try to avoid sending lookups by ID to the backend and will switch to a lookup by name if a cached object with a matching ID can be found\&.
.sp
This option can e\&.g\&. be used in cases where searches by ID are expensive on the server side because of missing indexes or are not even possible, e\&.g\&. due to non\-reversible POSIX id\-mapping\&.
.sp
Default: False (True for IdP provider)
.RE
.PP
subdomain_inherit (sträng)
.RS 4
Anger en lista av konfigurationsparametrar som skall ärvas av underdomänen\&. Observera att endast valda parametrar kan ärvas\&. För närvarande kan följande alternativ ärvas:
.sp
ldap_search_timeout
.sp
ldap_network_timeout
.sp
ldap_opt_timeout
.sp
ldap_offline_timeout
.sp
ldap_purge_cache_timeout
.sp
ldap_purge_cache_offset
.sp
ldap_krb5_keytab (värdet på krb5_keytab kommer användas om inte ldap_krb5_keytab sätts särskilt)
.sp
ldap_krb5_ticket_lifetime
.sp
ldap_connection_expire_timeout
.sp
ldap_connection_expire_offset
.sp
ldap_connection_idle_timeout
.sp
ldap_use_tokengroups
.sp
ldap_user_principal
.sp
ignore_group_members
.sp
auto_private_groups
.sp
case_sensitive
.sp
Exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
subdomain_inherit = ldap_purge_cache_timeout
.fi
.if n \{\
.RE
.\}
.sp
Standard: none
.sp
Observera: detta alternativ fungerar endast med leverantörerna IPA och AD\&.
.RE
.PP
subdomain_homedir (sträng)
.RS 4
Använd denna hemkatalog som standardvärde för alla underdomäner inom denna domän i IPA AD\-förtroende\&. Se
\fIoverride_homedir\fR
för information om möjliga värden\&. Utöver dessa kan expansionen nedan endast användas med
\fIsubdomain_homedir\fR\&.
.PP
%F
.RS 4
platt (NetBIOS) namn på en underdomän\&.
.RE
.sp
Värdet kan åsidosättas av alternativet
\fIoverride_homedir\fR\&.
.sp
Standard:
/home/%d/%u
.RE
.PP
realmd_tags (sträng)
.RS 4
Diverse taggar lagrade av realmd\-konfigurationstjänsten för denna domän\&.
.RE
.PP
cached_auth_timeout (heltal)
.RS 4
Anger tiden i sekunder sedan senaste lyckade uppkopplade autentisering under vilka användaren kommer autentiseras med cachade kreditiv medan SSSD är i uppkopplat läge\&. Om kreditiven är felaktiga faller SSSD tillbaka till uppkopplad autentisering\&.
.sp
Detta alternativs värde ärvs av alla betrodda domäner\&. För närvarande är det inte möjligt att ange olika värden för varje betrodd domän\&.
.sp
Specialvärdet 0 betyder att denna funktion är avaktiverad\&.
.sp
Observera att om
\(lqcached_auth_timeout\(rq
är längre än
\(lqpam_id_timeout\(rq
kan bakänden anropas för att hantera
\(lqinitgroups\&.\(rq
.sp
Standard: 0
.RE
.PP
local_auth_policy (sträng)
.RS 4
Lokal policy för autentiseringsmetoder\&. Några bakändar (d\&.v\&.s\&. LDAP, proxy\-leverantör) stödjer endast en lösenordsbaserad autentisering, medan andra kan hantera PKINIT\-baserad smart\-kort\-autentisering (AD, IPA), tvåfaktorsautentisering (IPA) eller andra metoder mot en central instans\&. Som standard utförs i sådana fall autentiseringen endast med metoderna som stödjs av bakänden\&. Med detta alternativ kan ytterligare metoder aktiveras vilka utvärderas och kontrolleras lokalt\&.
.sp
Den finns tre möjliga värden för denna flagga: match, only, enable\&.
\(lqmatch\(rq
används för att matcha frånkopplade och uppkopplade tillstånd för Kerberosmetoder\&.
\(lqonly\(rq
ignorerar de uppkopplade metoderna och erbuder endast de lokala\&. enable tillåter explicit definition av metoderna för lokal autentisering\&. Till exempel aktiverar
\(lqenable:passkey\(rq
endast passkey för lokal autentisering\&. Flera enable\-värden skall vara kommaseparerade, såsom
\(lqenable:passkey,enable:smartcard\(rq
.sp
Följande tabell visar vilka autentiseringsmetoder, om rätt konfigurerade, som för närvarande är tillgängliga eller otillgängliga för varje bakände, med standard local_auth_policy:
\(lqmatch\(rq
.TS
allbox tab(:);
cB s s
cB cB cB.
T{
local_auth_policy = match (standard)
T}
T{
\ \&
T}:T{
Lösennyckel
T}:T{
Smartkort
T}
.T&
c c c
c c c
c c c.
T{
IPA
T}:T{
aktiverat
T}:T{
aktiverat
T}
T{
AD
T}:T{
avaktiverad
T}:T{
aktiverat
T}
T{
LDAP
T}:T{
avaktiverad
T}:T{
avaktiverad
T}
.TE
.sp 1
Observera att om lokal smart\-korts\-autentisering är aktiverat och ett smart\-kort finns tillgängligt kommer smart\-korts\-autentisering att föredras framför autentiseringsmetoderna som stödjs av bakänden\&. D\&.v\&.s\&. det kommer vara en PIN\-prompt istället för t\&.ex\&. en lösenordsprompt\&.
.sp
Följande konfigurationsexempel tillåter lokala användare att autentisera lokalt med alla aktiverade metoder (d\&.v\&.s\&. smartkard, passkey)\&.
.sp
.if n \{\
.RS 4
.\}
.nf
[domain/shadowutils]
id_provider = proxy
proxy_lib_name = files
auth_provider = none
local_auth_policy = only
.fi
.if n \{\
.RE
.\}
.sp
Standard: match
.RE
.PP
auto_private_groups (sträng)
.RS 4
Detta alternativ tar något av tre tillgängliga värden:
.PP
true
.RS 4
Skapa användares privata grupp ovillkorligt från användarens AID\-nummer\&. GID\-numret ignoreras i detta läge\&.
.sp
OBSERVERA: Eftersom GID\-numret och användarens privata grupp härleds från AID\-numret stödjs det inte att ha flera poster med samma AID\- eller GID\-nummer med detta alternativ\&. Med andra ord, att aktivera detta alternativ framtvingar unika nummer över hela ID\-rymden\&.
.RE
.PP
false
.RS 4
Använd alltid användarens primära GID\-nummer\&. GID\-numret måste referera till ett gruppobjekt i LDAP\-databasen\&.
.RE
.PP
hybrid
.RS 4
En primär grupp autogenereras för användarposter vars AID\- och GID\-nummer har samma värde och GID\-numret på samma gång inte motsvarar ett verkligt gruppobjekt i LDAP\&. Om värdena är samma, men det primära GID:t i användarposten även används av ett gruppobjekt slås användarens primära GID upp till det gruppobjektet\&.
.sp
Om användarens AID och GID är olika måste GID:t motsvara en gruppost, annars kan GID:t helt enkelt inte slås upp\&.
.sp
Denna funktion är användbar i miljöer som vill sluta underhålla separata gruppobjekt för användares privata grupper, men även vill behålla de befintliga användarnas privata grupper\&.
.RE
.sp
För LDAP\-baserade ID\-leverantörer (LDAP, IPA och AD) är standardinställningen för den konfigurerade domänen vanligtvis False, eftersom källorna har begreppet primär grupp\&.
IdP\-ID\-leverantören använder True eftersom IdP:er vanligtvis inte har primära grupper\&.
.sp
För underdomäner är standardvärdet False för underdomäner som använder tilldelade POSIX ID:n och True för underdomäner som använder automatisk ID\-översättning\&.
.sp
Värdet på auto_private_groups kan antingen anges per underdomän i en undersektion, till exempel:
.sp
.if n \{\
.RS 4
.\}
.nf
[domain/forest\&.domain/sub\&.domain]
auto_private_groups = false
.fi
.if n \{\
.RE
.\}
.sp
eller globalt för alla underdomäner i huvuddomänavsnittet genom att använda alternativet subdomain_inherit:
.sp
.if n \{\
.RS 4
.\}
.nf
[domain/forest\&.domain]
subdomain_inherit = auto_private_groups
auto_private_groups = false
.fi
.if n \{\
.RE
.\}
.sp
.RE
.PP
Giltiga alternativ för proxy\-domäner\&.
.PP
proxy_pam_target (sträng)
.RS 4
Proxymålet PAM är en proxy för\&.
.sp
Standard: inte satt som standard, du måste ta en befintlig pam\-konfiguration eller skapa en ny och lägga till tjänstenamnet här\&. Som ett alternativ kan man aktivera lokal autentisering med alternativet local_auth_policy\&.
.RE
.PP
proxy_lib_name (sträng)
.RS 4
Namnet på NSS\-biblioteket att använda i proxy\-domäner\&. NSS\-funktioner som letas efter i biblioteket har formen _nss_$(libName)_$(function), till exempel _nss_files_getpwent\&.
.RE
.PP
proxy_resolver_lib_name (sträng)
.RS 4
Namnet på NSS\-biblioteket att använda för uppslagning av värdar och nätverk i proxy\-domäner\&. NSS\-funktioner som letas efter i biblioteket har formen _nss_$(libName)_$(function), till exempel _nss_dns_gethostbyname2_r\&.
.RE
.PP
proxy_fast_alias (boolean)
.RS 4
När en användare eller grupp slås upp efter namn i proxy\-leverantören görs en andra uppslagning efter ID för att "kanonisera" namnet i händelse det begärda namnet var ett alias\&. Att sätta detta alternativ till sant skulle få SSSD att utföra ID\-uppslagningen från cachen av prestandaskäl\&.
.sp
Standard: false
.RE
.PP
proxy_max_children (heltal)
.RS 4
Detta alternativ anger antalet i förhand avgrenade proxy\-barn\&. Det är användbart för SSSD\-miljöer med hög last där sssd kan få slut på tillgängliga barnfack, vilket skulle orsaka problem på grund av att begäranden skulle köas upp\&.
.sp
Standard: 10
.RE
.SS "Programdomäner"
.PP
SSSD, med sitt D\-Bus\-gränssnitt (se
\fBsssd-ifp\fR(5)) är tilltalande för program som en portgång till en LDAP\-katalog där användare och grupper lagras\&. Dock, tvärtemot den traditionella SSSD\-installationen där alla användare och grupper antingen har POSIX\-attribut eller så kan dessa attribut härledas Windows\-SID:arna, har i många fall användarna och grupperna i programstödsscenariot inga POSIX\-attribut\&. Istället för att göra en sektion
\(lq[domain/\fINAMN\fR]\(rq
kan administratören skapa en sektion
\(lq[application/\fINAMN\fR]\(rq
som internt representerar en domän med typen
\(lqapplication\(rq
och eventuellt ärver inställningar från en traditionell SSSD\-domän\&.
.PP
Observera att programdomänen fortfarande uttryckligen måste aktiveras i parametern
\(lqdomains\(rq
så att uppslagningsordningen mellan programdomänen och dess POSIX\-syskondomän sätts korrekt\&.
.PP
\fBProgramdomänparametrar\fR
.PP
inherit_from (sträng)
.RS 4
Den SSSD\-domän av POSIX\-typ som programdomänen ärver alla inställningar ifrån\&. Programdomänen kan dessutom lägga till sina egna inställningar till programinställningarna som kompletterar eller åsidosätter
\(lqsyskon\(rqdomänens inställningar\&.
.sp
Standard: inte satt
.RE
.PP
Följande exempel illustrerar användningen av en programdomän\&. I denna uppsättning är POSIX\-domänen kopplad till en LDAP\-server och används av OS:et via NSS\-respondenten\&. Dessutom begär programdomänen attributet telephoneNumber, lagrar det som attributet telefon i cachen och gör attributet telefon nåbart via D\-Bus\-gränssnittet\&.
.sp
.if n \{\
.RS 4
.\}
.nf
[sssd]
domains = progdom, posixdom
[ifp]
user_attributes = +telefon
[domain/posixdom]
id_provider = ldap
ldap_uri = ldap://ldap\&.exempel\&.se
ldap_search_base = dc=example,dc=com
[application/progdom]
inherit_from = posixdom
ldap_user_extra_attrs = telefon:telephoneNumber
.fi
.if n \{\
.RE
.\}
.SH "SEKTIONEN BETRODDA DOMÄNER"
.PP
Några alternativ som används i domänsektionen kan även användas i sektionen för betrodda domäner, det vill säga, i en sektion som heter
\(lq[domain/\fIDOMÄNNAMN\fR/\fINAMN_PÅ_BETRODD_DOMÄN\fR]\(rq\&. Där DOMÄNNAMN är den aktuella basdomänen som anslutits till\&. Se exempel nedan för förklaring\&. För närvarande stödda alternativ i sektionen för betrodda domäner är:
.PP
ldap_search_base,
.PP
ldap_user_search_base,
.PP
ldap_group_search_base,
.PP
ldap_netgroup_search_base,
.PP
ldap_service_search_base,
.PP
ldap_sasl_mech,
.PP
ad_server,
.PP
ad_backup_server,
.PP
ad_site,
.PP
use_fully_qualified_names
.PP
pam_gssapi_services
.PP
pam_gssapi_check_upn
.PP
För fler detaljer om dessa alternativ se deras individuella beskrivningar i manualsidan\&.
.SH "CERTIFIKATSMAPPNINGSSEKTION"
.PP
För att tillåta autentisering med smartkort och certifikat måste SSSD kunna översätta certifikat till användare\&. Detta kan göras genom att lägga till det fullständiga certifikatet till användarens LDAP\-objekt eller till en lokal ersättning\&. Medan det krävs att man använder det fullständiga certifikatet för att använda funktionen smartkortsautentisering i SSH (se
\fBsss_ssh_authorizedkeys\fR(8)
för detaljer) kan det vara besvärligt eller kanske inte ens möjligt att använda detta i det allmänna fallet när lokala tjänster använder PAM för autentisering\&.
.PP
För att göra översättningen mer flexibel lades översättnings\- och matchningsregler till till SSSD (se
\fBsss-certmap\fR(5)
för detaljer)\&.
.PP
En översättnings\- och matchningsregel kan läggas till till SSSD\-konfigurationen i en egen sektion för sig själv med ett namn som
\(lq[certmap/\fIDOMÄNNAMN\fR/\fIREGELNAMN\fR]\(rq\&. I denna sektion är följande alternativ tillåtna:
.PP
matchrule (sträng)
.RS 4
Endast certifikat från smartkort som matchar denna regel kommer bearbetas, alla andra ignoreras\&.
.sp
Standard: KRB5:clientAuth, d\&.v\&.s\&. endast certifikat som har Extended Key Usage
\(lqclientAuth\(rq
.RE
.PP
maprule (sträng)
.RS 4
Definierar hur användaren hittas för ett givet certifikat\&.
.sp
Standard:
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
LDAP:(userCertificate;binary={cert!bin}) för LDAP\-baserade leverantörer som
\(lqldap\(rq,
\(lqAD\(rq
eller
\(lqipa\(rq\&.
.RE
.sp
.RS 4
.ie n \{\
\h'-04'\(bu\h'+03'\c
.\}
.el \{\
.sp -1
.IP \(bu 2.3
.\}
Om maprule inte är inställt och provider är
\(lqproxy\(rq, antas REGELNAMN\-namnet vara namnet på den matchande användaren\&.
.RE
.sp
.RE
.PP
domains (sträng)
.RS 4
Kommaseparerad lista av domännamn regeln skall användas på\&. Som standard är endast en regel giltig i domänen där den är konfigurerad i sssd\&.conf\&. Om leverantören stödjer underdomäner kan detta alternativ användas för att lägga till regeln till underdomäner också\&.
.sp
Standard: den konfigurerade domänen i sssd\&.conf
.RE
.PP
priority (heltal)
.RS 4
Teckenlöst heltalsvärde som definierar prioriteten för regeln\&. Ju högre talet är desto lägre är prioriteten\&.
\(lq0\(rq
står för den högsta prioriteten medan
\(lq4294967295\(rq
är den lägsta\&.
.sp
Standard: den lägsta prioriteten
.RE
.SH "SEKTIONEN FÖR FRÅGEKONFIGURATION"
.PP
Om en särskild fil (/var/lib/sss/pubconf/pam_preauth_available) finns kommer SSSD:s PAM\-modul pam_sss be SSSD att ta reda på vilka autentiseringsmetoder som är tillgängliga för användaren som försöker logga in\&. Baserat på resultatet kommer pam_sss fråga användaren efter tillämpliga kreditiv\&.
.PP
Med det växande antalet autentiseringsmetoder och möjligheten att det finns flera olika för en enskild användare kan det hända att heuristiken som används av pam_sss för att välja fråga inte är lämplig för alla användarfall\&. Följande alternativ bör ge en bättre flexibilitet här\&.
.PP
Each supported authentication method has its own configuration subsection under
\(lq[prompting/\&.\&.\&.]\(rq\&. Currently there are:
.PP
[prompting/password]
.RS 4
för att konfigurera lösenordsfråga är de tillåtna alternativen:
.PP
password_prompt
.RS 4
för att ändra strängen i lösenordsfrågan
.RE
.sp
.RE
.PP
[prompting/2fa]
.RS 4
för att konfigurera efterfrågan av tvåfaktorautentisering är de tillåtna flaggorna:
.PP
first_prompt
.RS 4
för att ändra strängen som frågar efter den första faktorn
.RE
.PP
second_prompt
.RS 4
för att ändra strängen som frågar efter den andra faktorn
.RE
.PP
single_prompt
.RS 4
booleskt värde, om True kommer det bara vara en fråga som använder värdet på first_prompt där det förväntas att båda faktorerna matas in som en enda sträng\&. Observera att båda faktorerna måste anges här, även om den andra faktorn är frivillig\&.
.RE
.sp
Om den andra faktorn är frivillig och det skall vara möjligt att logga in antingen edast med lösenordet eller med båda faktorerna måste tvåstegsförfrågan användas\&.
.sp
Några klienter, såsom SSH med \(rqPasswordAuthentication yes\(rq, skapar sina egna prompter och använder inte prompten som ges av SSSD eller andra PAM\-moduler\&. Vidare, för SSH med PasswordAuthentication, om tvåfaktorsautentisering är tillgängligt förväntar sig SSSD att kreditiven som anges av användaren fid SSH\-lösenordsprompten alltid kommer vara de två faktorerna som en enda sträng, även om tvåfaktorsautentisering är frivillig\&.
.RE
.PP
[prompting/passkey]
.RS 4
för att konfigurera frågor för lösennyckelsautentisering är de tillåtna alternativen:
.PP
interactive
.RS 4
booleskt värde, om True skriv ett meddelande och vänta före test av närvaron av en lösennyckelsenhet\&. Rekommenderas om enheten inte har en taktil utlösare\&.
.RE
.PP
interactive_prompt
.RS 4
för att ändra meddelandet i den interaktiva frågan\&.
.RE
.PP
touch
.RS 4
booleskt värde, om sant skriv ett meddelande och påminn användaren att röra enheten\&.
.RE
.PP
touch_prompt
.RS 4
för att ändra meddelandet i begäran om beröring\&.
.RE
.sp
.RE
.PP
[prompting/oauth2]
.RS 4
to configure OAuth2 authentication prompting, allowed options are:
.PP
interactive
.RS 4
boolean value, if True prompt a message after asking the user to authenticate, and wait before requesting the access token\&.
.sp
If False, make sure to set the
\(lqidp_request_timeout\(rq
sufficiently high, to give the user time to authenticate\&.
.sp
Standard: true
.RE
.PP
interactive_prompt
.RS 4
för att ändra meddelandet i den interaktiva frågan\&.
.RE
.sp
.RE
.PP
Det är möjligt att lägga till en undersektion för specifika PAM\-tjänster som t\&.ex\&.
\(lq[prompting/password/sshd]\(rq
för att ändra frågorna enskilt för denna tjänst\&.
.SH "EXEMPEL"
.PP
1\&. Följande exempel visar en typisk SSSD\-konfiguration\&. Den beskriver inte konfigurationen av själva domänerna \(en se dokumentationen om att konfigurera domäner för fler detaljer\&.
.sp
.if n \{\
.RS 4
.\}
.nf
[sssd]
domains = LDAP
services = nss, pam
[nss]
filter_groups = root
filter_users = root
[pam]
[domain/LDAP]
id_provider = ldap
ldap_uri = ldap://ldap\&.exempel\&.se
ldap_search_base = dc=exempel,dc=se
auth_provider = krb5
krb5_server = kerberos\&.exempel\&.se
krb5_realm = EXEMPEL\&.SE
cache_credentials = true
min_id = 10000
max_id = 20000
enumerate = False
.fi
.if n \{\
.RE
.\}
.PP
2\&. Följande exempel visar konfigurationen av IPA AD\-förtroende i en förälder\-barn\-struktur\&. Anta att IPA\-domänen (ipa\&.se) har förtroende för AD\-domänen (ad\&.se)\&. ad\&.se har en barndomän (barn\&.ad\&.se)\&. För att aktivera kortnamn i barndomänen skall följande konfiguration användas\&.
.sp
.if n \{\
.RS 4
.\}
.nf
[domain/ipa\&.se/barn\&.ad\&.se]
use_fully_qualified_names = false
.fi
.if n \{\
.RE
.\}
.PP
3\&. Följande exempel visar konfigurationen för en certifikatavbildningsregel\&. Den är giltig för den konfigurerade domänen
\(lqmin\&.domän\(rq
och dessutom för underdomänerna
\(lqdin\&.domän\(rq
och använder det fullständiga certifikatet i sökfiltret\&.
.sp
.if n \{\
.RS 4
.\}
.nf
[certmap/min\&.domän/rule_name]
matchrule = ^CN=My\-CA,DC=MIN,DC=DOMÄN$
maprule = (userCertificate;binary={cert!bin})
domains = min\&.domän, din\&.domän
priority = 10
.fi
.if n \{\
.RE
.\}
.sp
.SH "SE ÄVEN"
.PP
\fBsssd\fR(8),
\fBsssd.conf\fR(5),
\fBsssd-ldap\fR(5),
\fBsssd-ldap-attributes\fR(5),
\fBsssd-krb5\fR(5),
\fBsssd-simple\fR(5),
\fBsssd-ipa\fR(5),
\fBsssd-ad\fR(5),
\fBsssd-idp\fR(5),
\fBsssd-sudo\fR(5),
\fBsssd-session-recording\fR(5),
\fBsss_cache\fR(8),
\fBsss_debuglevel\fR(8),
\fBsss_obfuscate\fR(8),
\fBsss_seed\fR(8),
\fBsssd_krb5_locator_plugin\fR(8),
\fBsss_ssh_authorizedkeys\fR(1), \fBsss_ssh_knownhosts\fR(1),
\fBsssd-ifp\fR(5),
\fBpam_sss\fR(8)\&.
\fBsss_rpcidmapd\fR(5)
.SH "AUTHORS"
.PP
\fBSSSD uppströms \(en
https://github\&.com/SSSD/sssd/\fR