21.2. 使用 ipa_pwd_extop 插件和 SysAcctManagersDNs 列表在 IdM 中进行密码同步


了解身份管理(IdM)如何将 SysAcctManagersDNsipa_pwd_extop 插件一起使用,以便可信系统帐户可以在仍强制执行密码策略时更新用户密码。

从 RHEL 10.2 开始,IdM 可以使用两个组件为自动系统帐户配置可信例外:

  • ipa_pwd_extop 插件:处理密码更改请求的插件。
  • SysAcctManagersDNs 列表:一个配置属性,您可以在其中指定允许在不强制重置的情况下更改密码的可分辨名称(DN)。

当密码更改请求到达时,ipa_pwd_extop 插件会验证请求帐户是否在 SysAcctManagersDNs 列表中:

  • 如果帐户不在列表中,插件会将请求视为标准管理员重置。用户在下次登录时必须更改密码。
  • 如果帐户位于列表中,插件会验证新密码是否符合用户定义的密码策略,如长度和复杂性要求,并更新密码。它并不强制用户更改它。

    注意
    这些配置是特定于服务器的:LDAP 条目 cn=ipa_pwd_extop,cn=plugins,cn=config 不会被复制。如果您需要多个服务器来允许在不触发重置的情况下修改密码,您必须单独更新每个服务器上的配置。另一方面,系统帐户 会被 复制。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部