7.2. authselect를 사용하여 스마트 카드 인증 구성
authselect 툴을 사용하여 시스템에서 스마트 카드 인증을 구성합니다. 하이브리드 암호 및 스마트 카드 액세스를 활성화하여 백업 로그인 방법을 제공하거나 엄격한 카드 전용 인증을 적용하거나 카드가 제거될 때 자동 화면 잠금을 구성할 수 있습니다.
authselect 명령에는 스마트 카드 구성에 대한 다음 옵션이 포함되어 있습니다.
-
비밀번호
인증외에도 스마트 카드 인증을 사용할 수 있습니다. -
with-smartcard-requiredCryostat- Cryostatenables 스마트 카드 인증을 활성화하고 암호 인증을 비활성화합니다. -
스마트 카드가 제거될 때
-smartcard-lock-on-removal Cryostat-ECDHEenforces 자동 화면 잠금을 사용하여
사전 요구 사항
- 스마트 카드에는 인증서와 개인 키가 포함되어 있습니다.
- 카드가 리더에 삽입되어 컴퓨터에 연결되어 있습니다.
프로세스
스마트 카드 인증을 활성화하려면 보안 요구 사항에 따라 다음 구성 옵션 중 하나를 선택합니다.
스마트 카드 및 암호 인증을 모두 활성화합니다.
# authselect select sssd with-smartcard --force이 구성을 사용하면 사용자가 스마트 카드 또는 암호를 사용하여 인증할 수 있으므로 스마트 카드를 사용할 수 없는 경우 액세스 연속성이 보장됩니다.
스마트 카드 인증만 적용합니다.
# authselect select sssd with-smartcard with-smartcard-required --force중요이 명령을 실행하면 사용자가 더 이상 암호를 사용하여 인증할 수 없습니다. 이 변경 사항을 적용하기 전에 스마트 카드 인증이 작동하는지 확인하거나 사용자가 시스템에서 잠길 수 있습니다.
제거 시 자동 잠금을 사용하여 스마트 카드 인증을 적용합니다.
# authselect select sssd with-smartcard with-smartcard-required with-smartcard-lock-on-removal --force이 구성은 활성 세션을 스마트 카드의 물리적 존재와 연결합니다. 토큰을 제거하면 액세스를 위해 카드를 다시 삽입해야 하는 즉시 화면 잠금이 트리거됩니다.
[pam]섹션에 다음 행을 추가하여 스마트 카드 인증을 활성화하도록 SSSD를 구성합니다.[pam] pam_cert_auth = TrueSSSD 서비스를 다시 시작하여 변경 사항을 적용합니다.
# systemctl restart sssd참고pam_cert_auth = True를 활성화하려면 스마트 카드에 액세스하고 읽는 데 몇 초가 걸릴 수 있습니다.