7.4.6. 免密码身份验证
身份验证会首先评估用户帐户是否可以进行身份验证。帐户必须遵循以下条件:
- 它必须处于活动状态。
- 不能锁定。
- 它必须根据任何适用的密码策略具有有效的密码。
有时,当用户不应该或无法绑定到目录服务器时,客户端应用需要执行用户帐户的身份验证。例如,系统可能使用 PAM 管理系统帐户,并将 PAM 配置为使用 LDAP 目录作为其身份存储。但是,系统使用免密码凭证,如 SSH 密钥或 RSA 令牌,且这些凭据无法传递给目录服务器。
红帽目录服务器支持用于 LDAP 搜索 的帐户 Usability Extension Control 扩展。此扩展会为每个返回的条目返回一个额外行,给出帐户状态以及有关该帐户密码策略的一些信息。然后,客户端或应用程序可以使用该状态来评估该用户帐户外的身份验证尝试。基本上,这控制信号用户是否被允许进行身份验证,而无需执行身份验证操作。
另外,您可以将此扩展与系统级服务(如 PAM)搭配使用,允许免密码登录,这些登录仍使用 Directory 服务器来存储身份,甚至控制帐户状态。
注意
默认情况下,只有目录管理器可以使用帐户 Usability Extension Control。要允许其他用户使用控制,请在支持的控制条目 oid=1.3.6.1.4.1.42.2.27.9.5.8,cn=features,cn=config 上设置适当的 ACI。