第 3 章 了解 SSSD 及其优势
系统安全服务守护程序(SSSD)是一种用于访问远程目录和身份验证机制的系统服务。了解 SSSD 的工作原理、使用它的好处、如何处理配置文件,以及您可以配置的身份和身份验证供应商。
3.1. SSSD 如何工作
您可以使用系统安全服务守护进程(SSSD)服务访问远程目录和身份验证机制。您可以把一个本地系统(一个 SSSD 客户端 )连接到外部后端系统(一个 provider)。
SSSD 支持多个身份和身份验证供应商,例如:
- LDAP 目录
- 身份管理(IdM)域
- Active Directory (AD)域
- Kerberos realm
SSSD 分为两个阶段:
- 它将客户端连接到远程供应商以检索身份和验证信息。
- 它使用获得的验证信息来创建客户端用户和凭证的本地缓存。
然后,本地系统中的用户可以使用保存在远程供应商的用户帐户进行身份验证。
SSSD 不会在本地系统上创建用户帐户。但是,可将 SSSD 配置为为 IdM 用户创建主目录。创建后,当用户注销时,IdM 用户主目录及其在客户端中的内容不会被删除。
图 3.1. SSSD 如何工作

SSSD 还可以为多个系统服务提供缓存,如名称服务交换机 (NSS) 或可插拔验证模块 (PAM)。
注意
仅使用 SSSD 服务来缓存用户信息。在同一系统上运行名称服务缓存守护进程(NSCD)和 SSSD 进行缓存可能会导致性能问题和冲突。