第 10 章 使用 SSSD 在 GDM 中启用身份验证机制选择


通过为管理用户启用免密码 GDM 身份验证来增强组织安全性。将传统的基于密码的身份验证替换为外部身份提供程序(EIdP)、传递密钥设备或智能卡,并在 GNOME 显示管理器登录屏幕上切换这些方法。

重要

免密码 GDM 只是一个技术预览功能。技术预览功能不受红帽产品服务等级协议(SLA)支持,且功能可能并不完整。红帽不推荐在生产环境中使用它们。这些技术预览功能可以使用户提早试用新的功能,并有机会在开发阶段提供反馈意见。

10.1. GDM 里集中管理的用户的免密码身份验证

免密码 GDM 身份验证是技术预览功能,它提供了多种通过 GNOME 显示管理器(GDM)登录的方法,而无需使用传统密码。

根据系统配置,您可以使用以下验证方法:

外部身份提供程序(EIdP)
您可以使用 Keycloak、Google、Microsoft 或 GitHub 等供应商来获得统一的登录体验。
通行密钥(Passkey)设备
您可以使用 FIDO2 兼容设备(如 YubiKey )进行无密码身份验证。
智能卡
您可以使用物理智能卡。

当管理员为用户配置多个身份验证方法时,用户可以在 GDM 登录屏幕上切换这些方法。

10.1.1. 当前限制

使用这些身份验证方法时,用户可能会遇到以下情况:

EIdP 优先级高于通行密钥
如果管理员为用户同时配置了 EIdP 和通行密钥,IdM 服务器,特别是 KDC,只会通告 EIdP。因此,GDM 登录屏幕只显示 EIdP 选项,不显示通行密钥。
通行密钥设备的 PIN 提示
在使用通行密钥时,GDM 总是提示用户输入 PIN ,即使该通行密钥并不需要 PIN。在这些情况下,用户只需触摸设备即可进行身份验证。PIN 提示可确保用户在短暂的身份验证窗口过期之前准备好触摸设备。另外,界面不会显示剩余的 PIN 尝试的次数。
非 IdM 环境中的通行密钥可用性
如果系统没有在 IdM 域中注册,SELinux 安全策略可能会阻止通行密钥服务启动。在这些环境中,通行密钥验证方法无法正常工作,其选项不会出现在 GDM 登录屏幕中。
智能卡检测
只有当用户插入包含其特定帐户的有效证书的智能卡到读卡器中时,智能卡选项才会出现在 GDM 菜单中。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部