第 3 章 了解 SSSD 及其优势
系统安全服务守护进程(SSSD)将本地系统连接到远程身份提供程序,包括 LDAP 和 Active Directory。它检索并缓存凭证以启用离线身份验证,减少网络流量,并简化系统服务的访问控制。
3.1. SSSD 如何工作 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
通过将本地客户端链接到外部后端供应商来确保 SSSD 功能。该服务分为两个阶段:连接到远程源以检索身份数据,然后创建一个本地缓存以在不创建永久本地帐户的情况下验证凭证。
SSSD 支持多个身份和身份验证提供者,例如:
- LDAP 目录
- 身份管理(IdM)域
- 活动目录(AD)域
- Kerberos 领域
SSSD 分为两个阶段:
- 它将客户端连接到远程供应商以检索身份和验证信息。
- 它使用获得的验证信息来创建客户端用户和凭证的本地缓存。
然后,本地系统中的用户可以使用保存在远程供应商的用户帐户进行身份验证。
SSSD 不会在本地系统上创建用户帐户。但是,可将 SSSD 配置为为 IdM 用户创建主目录。创建后,当用户注销时,IdM 用户主目录及其在客户端中的内容不会被删除。
图 3.1. SSSD 如何工作
SSSD 还可以为多个系统服务提供缓存,如名称服务交换机 (NSS) 或可插拔验证模块 (PAM)。
注意
仅使用 SSSD 服务来缓存用户信息。在同一系统上运行名称服务缓存守护进程(NSCD)和 SSSD 进行缓存可能会导致性能问题和冲突。