ALT Linux Team development discussions
 help / color / mirror / Atom feed
From: Evgeny Sinelnikov <sin@altlinux.ru>
To: rider@basealt.ru
Cc: ALT Linux Team development discussions <devel@lists.altlinux.org>
Subject: Re: [devel] Не локальный вариант настроек PAM (/etc/pam.d/system-auth)
Date: Fri, 28 Apr 2017 16:29:41 +0300
Message-ID: <CAK42-GquTZYKYWudsMBJArF3YSjSSu3tc14+2L0++xnJYWc8qg@mail.gmail.com> (raw)
In-Reply-To: <dca00150-f0c1-48dc-88e6-c8087e2f05a5@basealt.ru>

28 апреля 2017 г., 7:32 пользователь Anton Farygin <rider@basealt.ru> написал:
> 28.04.2017 00:31, Evgeny Sinelnikov пишет:
>
> Ещё один не вполне логичный момент - это условие uid >= 500 для любых
> глобальных пользователей. Я думаю, что это момент стоит сделать
> настраиваемым с помощью control. Думаю, что тут должно быть три вида
> политики:
> - текущая (остаётся, по умолчанию) uid >= 500;
> - облегчённая uid > 0 (все, кроме рута);
> - простая (без ограничений на uid);
> - расширенная uid >= 10000 (при которой для локальных uid'ов выделен
> диапазон от 500 до, к примеру, 10000. И этот диапазон согласован с
> настройками, по умолчанию для мапинга глобальных пользователей в
> службах Winbind, SSSD или записях в LDAP).
>
> Женя, а кому мешает такой диапазон ?
>
> Просто если сделать четыре варианта поведения, то нам придётся тестировать
> это в разных сложных сочетаниях. При этом поведение некоторого софта
> предсказать будет практически невозможно.
>

Я уже упоминал, что глобальная аутентификация (kerberos) и локальная
авторизация (/etc/passwd) - это вполне самостоятельное рабочее
решение. Именно так, по крайней мере настроено у меня дома - Kerberos
без LDAP.

С uid'ами может быть такое, что глобальному пользователю,
действительно назначаются заданный uid < 500. Например, при включении
расширения rfc2307 в Samba пользователю Administrator (администратору
домену) явно задаётся uid = 0. То есть глобальный админ на любом компе
оказывается локальным админом, то есть рутом. О том стоит ли так
делать можно поспорить. Я попытался объяснить, когда это бывает нужно.

При этом вопрос не в том, чтобы перебрать все варианты при
тестировании, а в том, чтобы "не прибивать гвоздями" то, что можно
оставить гибким в настройке на усмотрение администратора. Тестировать
же нужно конкретные конфигурации, которые мы рекомендуем.




-- 
Sin (Sinelnikov Evgeny)

  parent reply	other threads:[~2017-04-28 13:29 UTC|newest]

Thread overview: 3+ messages / expand[flat|nested]  mbox.gz  Atom feed  top
2017-04-27 21:31 Evgeny Sinelnikov
2017-04-28 13:29   ` Evgeny Sinelnikov [this message]
2017-05-16  0:41     ` Evgeny Sinelnikov

Reply instructions:

You may reply publicly to this message via plain-text email
using any one of the following methods:

* Save the following mbox file, import it into your mail client,
  and reply-to-all from there: mbox

  Avoid top-posting and favor interleaved quoting:
  https://en.wikipedia.org/wiki/Posting_style#Interleaved_style

* Reply using the --to, --cc, and --in-reply-to
  switches of git-send-email(1):

  git send-email \
    --in-reply-to=CAK42-GquTZYKYWudsMBJArF3YSjSSu3tc14+2L0++xnJYWc8qg@mail.gmail.com \
    --to=sin@altlinux.ru \
    --cc=devel@lists.altlinux.org \
    --cc=rider@basealt.ru \
    /path/to/YOUR_REPLY

  https://kernel.org/pub/software/scm/git/docs/git-send-email.html

* If your mail client supports setting the In-Reply-To header
  via mailto: links, try the mailto: link

ALT Linux Team development discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/devel/0 devel/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 devel devel/ http://lore.altlinux.org/devel \
		devel@altlinux.org devel@altlinux.ru devel@lists.altlinux.org devel@lists.altlinux.ru devel@linux.iplabs.ru mandrake-russian@linuxteam.iplabs.ru sisyphus@linuxteam.iplabs.ru
	public-inbox-index devel

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.devel


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git