2.4. Fornecedores de identidade e autenticação para SSSD
Provedores de Identidade e Autenticação como domínios SSSD
Os provedores de identidade e autenticação são configurados como domains no arquivo de configuração do SSSD, /etc/sssd/sssd.conf. Os provedores estão listados no arquivo de [domain/name of the domain] ou [domain/default] seção do arquivo.
Um único domínio pode ser configurado como um dos seguintes provedores:
Um identity provider, que fornece informações para o usuário, como UID e GID.
-
Especifique um domínio como o identity provider usando a opção
id_providerno[domain/name of the domain]seção do arquivo/etc/sssd/sssd.conf.
-
Especifique um domínio como o identity provider usando a opção
Um authentication provider, que trata dos pedidos de autenticação.
-
Especifique um domínio como o authentication provider usando a opção
auth_providerno[domain/name of the domain]seção do site/etc/sssd/sssd.conf.
-
Especifique um domínio como o authentication provider usando a opção
Um access control provider, que trata dos pedidos de autorização.
-
Especifique um domínio como o access control provider usando a opção
access_providerno[domain/name of the domain]seção do site/etc/sssd/sssd.conf. Por padrão, a opção está definida parapermit, que sempre permite todo o acesso. Veja a página de manual sssd.conf(5) para detalhes.
-
Especifique um domínio como o access control provider usando a opção
Uma combinação desses fornecedores, por exemplo, se todas as operações correspondentes forem realizadas dentro de um único servidor.
-
Neste caso, as opções
id_provider,auth_provider, eaccess_providerestão todas listadas no mesmo[domain/name of the domain]ou[domain/default]seção de/etc/sssd/sssd.conf.
-
Neste caso, as opções
Você pode configurar vários domínios para SSSD. Você deve configurar pelo menos um domínio, caso contrário o SSSD não será iniciado.
Provedores de Proxy
Um provedor proxy trabalha como um relé intermediário entre o SSSD e os recursos que, de outra forma, o SSSD não seria capaz de utilizar. Ao usar um provedor proxy, o SSSD se conecta ao serviço proxy, e o proxy carrega as bibliotecas especificadas.
Você pode configurar o SSSD para usar um provedor proxy a fim de habilitar:
- Métodos alternativos de autenticação, como um leitor de impressões digitais
- Sistemas herdados, como o NIS
-
Uma conta de sistema local definida no arquivo
/etc/passwdcomo um provedor de identidade e um provedor de autenticação remota, por exemplo, Kerberos
Combinações disponíveis de Provedores de Identidade e Autenticação
Você pode configurar o SSSD para usar as seguintes combinações de provedores de identidade e autenticação.
| Provedor de Identidade | Provedor de Autenticação |
|---|---|
| Gestão da Identidade [a] | Gestão da Identidade |
| Active Directory | Active Directory |
| LDAP | LDAP |
| LDAP | Kerberos |
| Proxy | Proxy |
| Proxy | LDAP |
| Proxy | Kerberos |
[a]
Uma extensão do tipo de fornecedor LDAP.
| |
Recursos adicionais
-
Você pode configurar o SSSD usando o utilitário
authselect. Para mais detalhes sobre o uso deauthselect, veja Capítulo 1, Configurando a autenticação do usuário usando o authselect. -
Se seu host estiver registrado em Gerenciamento de Identidade (IdM) que está em um acordo de confiança com uma floresta do Active Directory (AD), você pode listar e verificar o status dos domínios usando o utilitário
sssctl. Para mais detalhes, veja Capítulo 6, Consulta de informações de domínio usando SSSD. -
Você pode usar o utilitário
sssctlpara criar relatórios de controle de acesso e exibir os dados do usuário. Para mais detalhes, veja Capítulo 5, Relatórios sobre o acesso de usuários em hosts que utilizam SSSD.