6.13. SSSD
改进了具有多个 PKCSxdg 令牌的环境的智能卡验证
SSSD 智能卡验证已被改进,以便在同时插入多个 PKCSredfish 令牌的环境中处理身份验证。这提高了身份验证,特别是在需要多个用户帐户的 STIG 兼容环境中,每个用户帐户都有不同的特权,通常绑定到单独的 PKI 令牌。
在以前的版本中,如果第一个检查的令牌不包含匹配的证书,SSSD 可能无法进行身份验证,因为 SSSD 不会在其他可用令牌上继续搜索适当的证书。在这个版本中,SSSD 会扫描所有插入的 PKCS rep tokens for a matching authentication certificate,以便用户可以成功进行身份验证。
新的 SSSD 选项 ldap_read_rootdse 来控制 RootDSE 读取
有了这个更新,SSSD 提供了一个新的选项 ldap_read_rootdse,用于控制 SSSD 如何从 LDAP 服务器读取 Root Directory Service Entry (RootDSE)。默认情况下,SSSD 在用户进行身份验证前,匿名读取 RootDSE。但是,这个默认行为可能与严格的安全策略冲突,这些策略通常会将所有匿名绑定限制到 LDAP 服务器。
要管理此行为,您可以将 ldap_read_rootdse 选项配置为 经过身份验证的用户身份验证后,指示 SSSD 仅读取 RootDSE,或者将其设置为 永远不会 完全阻止 SSSD 尝试读取。
Jira:RHEL-13086[1]