21.2. 使用 ipa_pwd_extop 插件和 SysAcctManagersDNs 列表在 IdM 中进行密码同步
了解身份管理(IdM)如何将 SysAcctManagersDNs 与 ipa_pwd_extop 插件一起使用,以便可信系统帐户可以在仍强制执行密码策略时更新用户密码。
从 RHEL 10.2 开始,IdM 可以使用两个组件为自动系统帐户配置可信例外:
-
ipa_pwd_extop插件:处理密码更改请求的插件。 -
SysAcctManagersDNs列表:一个配置属性,您可以在其中指定允许在不强制重置的情况下更改密码的可分辨名称(DN)。
当密码更改请求到达时,ipa_pwd_extop 插件会验证请求帐户是否在 SysAcctManagersDNs 列表中:
- 如果帐户不在列表中,插件会将请求视为标准管理员重置。用户在下次登录时必须更改密码。
如果帐户位于列表中,插件会验证新密码是否符合用户定义的密码策略,如长度和复杂性要求,并更新密码。它并不强制用户更改它。
- 注意
-
这些配置是特定于服务器的:LDAP 条目
cn=ipa_pwd_extop,cn=plugins,cn=config不会被复制。如果您需要多个服务器来允许在不触发重置的情况下修改密码,您必须单独更新每个服务器上的配置。另一方面,系统帐户 会被 复制。