2.2. authselect プロファイルの選択
ホスト上で認証ポリシーを適用するために、特定の authselect プロファイルを選択します。このプロセスにより、システムは、すべてのユーザーログインに選択されたアイデンティティープロバイダーを使用するように設定されます。
前提条件
-
authselectコマンドを実行するにはroot認証情報が必要です。
authselect select 手順を完了する前に、プロファイルに関連する設定ファイルが正しく設定されていることを確認してください。たとえば、sssd デーモンが正しく設定されておらずアクティブでない場合、authselect select を実行すると、pam_unix を使用してローカルユーザーのみが認証できるようになります。
手順
認証プロバイダーに適した
authselectプロファイルを選択します。<profile>を使用するプロファイル名に置き換えます。# authselect select <profile>オプション: 選択したプロファイルが提供する機能を有効または無効にすることで、デフォルトのプロファイル設定を変更できます。
# authselect select <profile> <feature>たとえば、
sssdプロファイルを選択し、パスワード認証に加えてスマートカード認証を有効にするには、次のようにします。# authselect select sssd with-smartcard
検証
/etc/nsswitch.confに SSSD のsssエントリーが存在することを確認します。passwd: sss files group: sss files netgroup: sss files automount: sss files services: sss files .../etc/pam.d/system-authファイルのpam_sss.soエントリーの内容を確認します。# Do not modify this file manually, use authselect instead. Any user changes will be overwritten. # You can stop authselect from managing your configuration by calling 'authselect opt-out'. # See authselect(8) for more details. auth required pam_env.so auth required pam_faildelay.so delay=2000000 auth [default=1 ignore=ignore success=ok] pam_succeed_if.so uid >= 1000 quiet auth [default=1 ignore=ignore success=ok] pam_localuser.so auth sufficient pam_unix.so nullok try_first_pass auth requisite pam_succeed_if.so uid >= 1000 quiet_success auth sufficient pam_sss.so forward_pass auth required pam_deny.so account required pam_unix.so account sufficient pam_localuser.so ...