4.6.3. 控制 GPO 强制的 SSSD 选项列表
/etc/sssd/sssd.conf 中的 SSSD 参数规定了组策略对象(GPO)的应用程序。使用这些设置,管理员可以在严格的强制和 permissive 审计间切换,或者强制执行默认的拒绝安全模型。
ad_gpo_access_control选项-
您可以在
/etc/sssd/sssd.conf文件中设置ad_gpo_access_control选项来选择基于 GPO 访问控制的三种不同模式。
| ad_gpo_access_control 的值 | 行为 |
|---|---|
|
| 基于 GPO 的访问控制规则会被评估并强制执行。这是 RHEL 8 中的默认设置。 |
|
|
基于 GPO 的访问控制规则会被评估,但 不会 强制实施;每次被拒绝的访问都会记录 |
|
| 基于 GPO 的访问控制规则不被评估也不被强制执行。 |
ad_gpo_implicit_deny选项-
ad_gpo_implicit_deny选项默认设置为False。在这个默认状态下,如果没有找到适用的 GPOs,则允许用户进行访问。如果将这个选项设置为True,则必须使用 GPO 规则明确允许用户访问。
您可以使用此功能来强化安全性,但小心不要意外拒绝访问。红帽建议在 ad_gpo_access_control 设置为 permissive 时测试此功能。
以下两个表演示了,根据在 AD 服务器端定义的允许和拒绝登陆权限和 ad_gpo_implicit_deny 的值,一个用户被允许或拒绝访问。
| 允许规则 | 拒绝规则 | 结果 |
|---|---|---|
| 缺少 | 缺少 | 允许所有用户 |
| 缺少 | 存在 | 仅允许没有拒绝规则的用户 |
| 存在 | 缺少 | 只允许有允许规则的用户 |
| 存在 | 存在 | 只允许有允许规则而不在拒绝规则中的用户 |
| 允许规则 | 拒绝规则 | 结果 |
|---|---|---|
| 缺少 | 缺少 | 没有用户被允许 |
| 缺少 | 存在 | 没有用户被允许 |
| 存在 | 缺少 | 只允许有允许规则的用户 |
| 存在 | 存在 | 只允许有允许规则而不在拒绝规则中的用户 |