4.6.3. 控制 GPO 强制的 SSSD 选项列表


/etc/sssd/sssd.conf 中的 SSSD 参数规定了组策略对象(GPO)的应用程序。使用这些设置,管理员可以在严格的强制和 permissive 审计间切换,或者强制执行默认的拒绝安全模型。

ad_gpo_access_control 选项
您可以在 /etc/sssd/sssd.conf 文件中设置 ad_gpo_access_control 选项来选择基于 GPO 访问控制的三种不同模式。
Expand
表 4.2. ad_gpo_access_control 值表
ad_gpo_access_control 的值行为

enforcing

基于 GPO 的访问控制规则会被评估并强制执行。这是 RHEL 8 中的默认设置。

permissive

基于 GPO 的访问控制规则会被评估,但 不会 强制实施;每次被拒绝的访问都会记录 syslog 消息。这是 RHEL 7 中的默认设置。这个模式是测试策略调整的理想模式,同时允许用户继续登录。

disabled

基于 GPO 的访问控制规则不被评估也不被强制执行。

ad_gpo_implicit_deny 选项
ad_gpo_implicit_deny 选项默认设置为 False。在这个默认状态下,如果没有找到适用的 GPOs,则允许用户进行访问。如果将这个选项设置为 True,则必须使用 GPO 规则明确允许用户访问。

您可以使用此功能来强化安全性,但小心不要意外拒绝访问。红帽建议在 ad_gpo_access_control 设置为 permissive 时测试此功能。

以下两个表演示了,根据在 AD 服务器端定义的允许和拒绝登陆权限和 ad_gpo_implicit_deny 的值,一个用户被允许或拒绝访问。

Expand
表 4.3. ad_gpo_implicit_deny 设置为 False (默认) 的登录行为
允许规则拒绝规则结果

缺少

缺少

允许所有用户

缺少

存在

仅允许没有拒绝规则的用户

存在

缺少

只允许有允许规则的用户

存在

存在

只允许有允许规则而不在拒绝规则中的用户

Expand
表 4.4. ad_gpo_implicit_deny 设置为 True 的登录行为
允许规则拒绝规则结果

缺少

缺少

没有用户被允许

缺少

存在

没有用户被允许

存在

缺少

只允许有允许规则的用户

存在

存在

只允许有允许规则而不在拒绝规则中的用户

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部