10.2. 使用 SSSD 在 GDM 中启用身份验证机制选择
使用系统安全服务守护进程(SSSD)和 authselect 在 GNOME 显示管理器(GDM)中启用凭证切换。然后,集中管理的用户可以在无密码登录选项(如智能卡、passkeys 或外部身份提供程序(EIdP))之间进行选择。
在 GDM 中启用这些选项前,您必须首先配置单独的身份验证方法和身份管理(IdM)服务器。在这些凭证和服务器端设置正常工作后,您可以配置系统服务以在登录屏幕中显示这些选项。
先决条件
- 系统是身份管理(IdM)域的成员。
- 您已满足您要使用的特定免密码身份验证方法的先决条件,如配置 IdM 服务器和注册用户凭证。
-
在系统中具有
root权限。 - 已安装 SSSD。
流程
(可选):查看有关
authselect配置集的信息:$ authselect current根据您的当前的
authselect配置集,执行以下操作之一:选择
sssd配置集并启用可切换的身份验证功能:# authselect select sssd with-switchable-auth如果您已使用
sssd配置集,启用可切换验证功能:# authselect enable-feature with-switchable-auth注意这个命令配置
/etc/pam.d/switchable-authPAM 服务文件,以启用 GDM 登录屏幕来显示您之前为用户帐户配置的无密码机制。
配置 SSSD PAM responder 以授权可切换的身份验证服务。打开
/etc/sssd/sssd.conf文件,并将pam_json_services选项添加到[pam]部分:... [pam] pam_json_services = gdm-switchable-auth重启 SSSD 服务:
# systemctl restart sssd
验证
作为管理员,验证
/etc/sssd/sssd.conf文件以确认配置:$ cat /etc/sssd/sssd.conf输出必须在
[pam]部分中将pam_json_services键设置为gdm-switchable-auth。作为用户,您可以读取
/etc/dconf/db/distro.d/20-authselect文件以确认配置:$ cat /etc/dconf/db/distro.d/20-authselect输出中的
[org/gnome/login-screen]部分必须包含enable-switchable-authentication键并设置为true。