10.2. 使用 SSSD 在 GDM 中启用身份验证机制选择


使用系统安全服务守护进程(SSSD)和 authselect 在 GNOME 显示管理器(GDM)中启用凭证切换。然后,集中管理的用户可以在无密码登录选项(如智能卡、passkeys 或外部身份提供程序(EIdP))之间进行选择。

在 GDM 中启用这些选项前,您必须首先配置单独的身份验证方法和身份管理(IdM)服务器。在这些凭证和服务器端设置正常工作后,您可以配置系统服务以在登录屏幕中显示这些选项。

先决条件

  • 系统是身份管理(IdM)域的成员。
  • 您已满足您要使用的特定免密码身份验证方法的先决条件,如配置 IdM 服务器和注册用户凭证。
  • 在系统中具有 root 权限。
  • 已安装 SSSD。

流程

  1. (可选):查看有关 authselect 配置集的信息:

    $ authselect current
  2. 根据您的当前的 authselect 配置集,执行以下操作之一:

    1. 选择 sssd 配置集并启用可切换的身份验证功能:

      # authselect select sssd with-switchable-auth
    2. 如果您已使用 sssd 配置集,启用可切换验证功能:

      # authselect enable-feature with-switchable-auth
      注意

      这个命令配置 /etc/pam.d/switchable-auth PAM 服务文件,以启用 GDM 登录屏幕来显示您之前为用户帐户配置的无密码机制。

  3. 配置 SSSD PAM responder 以授权可切换的身份验证服务。打开 /etc/sssd/sssd.conf 文件,并将 pam_json_services 选项添加到 [pam] 部分:

    ...
    [pam]
    pam_json_services = gdm-switchable-auth
  4. 重启 SSSD 服务:

    # systemctl restart sssd

验证

  • 作为管理员,验证 /etc/sssd/sssd.conf 文件以确认配置:

    $ cat /etc/sssd/sssd.conf

    输出必须在 [pam] 部分中将 pam_json_services 键设置为 gdm-switchable-auth

  • 作为用户,您可以读取 /etc/dconf/db/distro.d/20-authselect 文件以确认配置:

    $ cat /etc/dconf/db/distro.d/20-authselect

    输出中的 [org/gnome/login-screen] 部分必须包含 enable-switchable-authentication 键并设置为 true

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部