From: Max Ivanov <ivanov.maxim@gmail.com> To: ALT Linux Team development discussions <devel@lists.altlinux.org> Subject: [devel] ScreenLock и kerberos Date: Wed, 19 Aug 2009 12:03:18 +0400 Message-ID: <fbfa7b0c0908190103h1cc9b908y6bf703bbaec32412@mail.gmail.com> (raw) Хочу вынести на обсуждение следующий вопрос. Сейчас ПП идет семимильными шагами в сторону Kerberos, это хорошо, но есть проблема с скринсейверами. Когда они лочат экран, то введеный пользователем пороль прогоняется через PAM. Сложность в том, что в случае с Kerberos обычно включают verify_ap_req_nofail в krb5.conf (иначе клиент будет слепо доверять любому представившемуся KDC), что ведет к необходимости иметь /etc/krb5.keytab с ключами принципала host/<hostname>.<domainname>. Естественно этот файл имеет права 0400, чтобы юзеры не могли его потырить и использовать в корыстных целях. В итоге всё выливается в то, что когда скринсейвер прогоняет пароль через PAM он делает это от имени пользователя, что ведет к невозможности его проверки, т.к. /etc/krb5.keytab не доступен на чтение. Для себя решил проблему просто - в /etc/pam.d/krb4-kscreensaver делаю "auth include system-auth-ldap", т.е. проверяю пароль через ldap, где никаких особых прав пользователю не надо. Нигде баги не вешаю, т.к. непонятно куда вешать, как это будет решено в дистрибутиве не знаю, но сейчас из коробки оно нерабочее, учитывая что lock экранов в корпоративной среде дело не только распространенное, но и обязательное проблему считаю довольно серьезной.
next reply other threads:[~2009-08-19 8:03 UTC|newest] Thread overview: 4+ messages / expand[flat|nested] mbox.gz Atom feed top 2009-08-19 8:03 Max Ivanov [this message] 2009-08-19 10:06 ` Michael Shigorin 2009-08-19 10:56 ` Paul Wolneykien 2009-08-19 11:04 ` Alexey I. Froloff
Reply instructions: You may reply publicly to this message via plain-text email using any one of the following methods: * Save the following mbox file, import it into your mail client, and reply-to-all from there: mbox Avoid top-posting and favor interleaved quoting: https://en.wikipedia.org/wiki/Posting_style#Interleaved_style * Reply using the --to, --cc, and --in-reply-to switches of git-send-email(1): git send-email \ --in-reply-to=fbfa7b0c0908190103h1cc9b908y6bf703bbaec32412@mail.gmail.com \ --to=ivanov.maxim@gmail.com \ --cc=devel@lists.altlinux.org \ /path/to/YOUR_REPLY https://kernel.org/pub/software/scm/git/docs/git-send-email.html * If your mail client supports setting the In-Reply-To header via mailto: links, try the mailto: link
ALT Linux Team development discussions This inbox may be cloned and mirrored by anyone: git clone --mirror http://lore.altlinux.org/devel/0 devel/git/0.git # If you have public-inbox 1.1+ installed, you may # initialize and index your mirror using the following commands: public-inbox-init -V2 devel devel/ http://lore.altlinux.org/devel \ devel@altlinux.org devel@altlinux.ru devel@lists.altlinux.org devel@lists.altlinux.ru devel@linux.iplabs.ru mandrake-russian@linuxteam.iplabs.ru sisyphus@linuxteam.iplabs.ru public-inbox-index devel Example config snippet for mirrors. Newsgroup available over NNTP: nntp://lore.altlinux.org/org.altlinux.lists.devel AGPL code for this site: git clone https://public-inbox.org/public-inbox.git