Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2979 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  pam_groupdn, ya des gens qui savent s'en servir ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

pam_groupdn, ya des gens qui savent s'en servir ?

n°820677
dam1330
...
Posté le 20-06-2006 à 17:45:54  profilanswer
 

j'ai une debian avec authentification ldap : pam_ldap, nss_ldap, autofs, nfs ...
 
tout marche bien.
 
 
sur mes clients, j'ai epluché pam_ldap.conf et j'ai trouvé:
 
# Group to enforce membership of
pam_groupdn cn=profs,ou=Groups,dc=shuttle,dc=com
 
# Group member attribute
pam_member_attribute uniquemember
 
donc normalement seuls gens du groupe profs peuvent de logguer:
 
pourant dans tous les cas j'ai ca kan je veux me logguer:
You must be a uniquemember of cn=profs,ou=Groups,dc=shuttle,dc=com to login.
 
et je suis loggué

mood
Publicité
Posté le 20-06-2006 à 17:45:54  profilanswer
 

n°821784
dam1330
...
Posté le 23-06-2006 à 16:01:27  profilanswer
 

personne vraiement ?

n°822192
Gf4x3443
Killing perfection
Posté le 25-06-2006 à 20:13:21  profilanswer
 

Si:
 

Citation :

pourant dans tous les cas j'ai ca kan je veux me logguer:
You must be a uniquemember of cn=profs,ou=Groups,dc=shuttle,dc=com to login.


 
s'affiche, c'est que le test de ldap est bon. En revanche, si on te donne l'accès, c'est qu'il est validé par un autre module pam.
 
(Pas facile à expliquer, mais si tu vas lire les docs sur PAM, tu comprendras mieux).
 
En fait, pam est séquentiel, et vérifie le résultat pour différents groupes de modules: auth, account, password et session.
 
Si tu veux qu'il n'y ait pas d'accès, il te faut vérifier que dans le groupe "account", tu aies le module pour ldap à la valeur required, et dans le bon sens.
 
Exemple pour les machines que je gère dans un parc, avec auth kerberos (et unix pour le local), le pam.d/login ressemble à ca:
 

Citation :

auth            sufficient      pam_krb5.so
auth            required        pam_unix.so try_first_pass
 
account         required        pam_krb5.so
account         required        pam_unix.so
account         required        pam_ldap.so ignore_unknown_user
 
password        required        pam_krb5.so
password        required        pam_unix.so
 
session         optional        pam_krb5.so
session         required        pam_unix.so


 
Edit: conseil, si tu vas trifouiller des règles pam, fait attention, y'a moyen de te couper ton accès si tu te plantes dans la config. Pour tester, je fais généralement des ssh en localhost, en modifiant le fichier /etc/pam.d/ssh.
 
NB: avec les règles pam ci dessus, ca fonctionne comme souhaité.


Message édité par Gf4x3443 le 25-06-2006 à 20:14:57
n°822219
dam1330
...
Posté le 25-06-2006 à 22:39:37  profilanswer
 

ouais je me disais bien que ca venait surement de mes directives pam.
 
sinon, je vois que tu as intégré kerberos, t'as un 2003 server avec AD ?
 
ou alors tu as une architecture full linux ?
 
tu peux m'en dire plus sur ta config kerberos et comment ca se met en place ?
 
pour le cas d'une archi full linux, comment ca s'integre dans LDAP ?  
on peut faire quoi concretement ?

n°822245
Gf4x3443
Killing perfection
Posté le 26-06-2006 à 00:49:23  profilanswer
 

dam1330 a écrit :

ouais je me disais bien que ca venait surement de mes directives pam.
 
sinon, je vois que tu as intégré kerberos, t'as un 2003 server avec AD ?


 
Non j'ai un kerberos MIT, mais j'ai tout de même fait une étude d'intégration avec un AD + samba pour forward de tickets
 

Citation :

ou alors tu as une architecture full linux ?


 
Plus ou moins oui, les windows étant géré par un samba NT (mon établissement ayant refusé de payer une licence pour AD).
 

Citation :

tu peux m'en dire plus sur ta config kerberos et comment ca se met en place ?


 
Je suis en train d'écrire une série d'article dessus, qui brosse tout le paquet installation/migration vers un kerberos (MIT ou Heimdal) + services associés, en environnement linux/windows.
 
Je pense que j'aurais terminé courant juillet, le temps de relire tout ca avec mon admin système principal et ca sera publié je pense.
 

Citation :

pour le cas d'une archi full linux, comment ca s'integre dans LDAP ?


 
Très bien, krb gère l'authentification et ldap tout ce qui est diffusion de données compte et système: mails, quotas, etc.
 
Edit: bien évidemment, ldap (openldap) utilise la gssapi si le slapd.conf est dûment configuré, donc les accès et les droits sont gérés par ldap suivant le ticket qui authentifie l'utilisateur au service.
 

Citation :

on peut faire quoi concretement ?


 
En l'état actuel des choses, j'ai une salle info de 15 machines avec 350 comptes partagés sur des windows/linux, et tout le tralala possible:
- SSO sur le site intranet avec firefox/konqueror,
- profils itinérants,
- montages NFS des homes plus "sécurisés" (via NFS4 + gssapi),
- etc.
 
On peut faire quoi concrètement? Beaucoup de choses, en tout cas, bien plus que ne me le permettait la vieille combo NIS + samba NT. Mais techniquement, c'est un cran au dessus, ca ne se met pas aussi facilement en place qu'un NIS, et c'est bien moins documenté. D'ou mes articles, pour aider un chouia ceux qui voudraient franchir le pas :D


Message édité par Gf4x3443 le 26-06-2006 à 00:54:49
n°822248
dam1330
...
Posté le 26-06-2006 à 01:32:30  profilanswer
 

en tout cas ca me passionne, des que tu auras fini tes articles, fais le moi savoir

n°822497
Gf4x3443
Killing perfection
Posté le 26-06-2006 à 23:33:10  profilanswer
 

ok
 
Mes examens étant fini, ca devrait aller plus vite maintenant :)


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  pam_groupdn, ya des gens qui savent s'en servir ?

 

Sujets relatifs
A quoi peut servir une partition /boot ?y'a des gens étrangent qui viennent sur mon ordi!
[Kestion express] Les Macs savent lire les Divx?fichier en .run sous mandrake 9.1 comment s'en servir?
Aidez moi à faire passer des gens sous linux...Topic des gens qui tourne avec le dernier noyau beta
un laptop p2 233 peut il servir de serveur mail et serveur web ???Avis aux gens ki recherchent un projet: serie ...2html
[ FORUM OSA ] de bon liens avec des gens compétents ? -- -suite- --[ FORUM OSA ] Vous auriez de bon liens avec des gens compétents ?
Plus de sujets relatifs à : pam_groupdn, ya des gens qui savent s'en servir ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR