SASL-аутентификация в TERA
Настройка SASL-аутентификации
| Информация о работе аутентификации в TERA приведена в подразделе Аутентификация подключений к TERA в ОС Linux. |
Для основной настройки SASL-аутентификации следует:
-
проверить наличие установленных пакетов
sasl2-bin,libsasl2-2,libsasl2-modules,libsasl2-modules-gssapi-mit. Если пакеты не найдены, то установить их:
sudo apt install sasl2-bin libsasl2-2 libsasl2-modules libsasl2-modules-gssapi-mit
-
выполнить настройку службы
saslauthd:-
убедиться, что в файле
/etc/default/saslauthdустановлены параметры:MECHANISMS="pam" START=yesДобавлять всех пользователей в группу sasl не требуется при одновременном соблюдении следующих условий:
-
используется технология единого входа (SSO), в «Портале администратора» включена политика «Автоматический вход в систему при подключении к РМ (RDP, SPICE, TERA)»;
-
для аутентификации используется Kerberos, т.е. в файле
/etc/sasl2/host.confиспользуется настройкаmech_list: gssapi.
-
-
если в конфигурационном файле
/etc/sasl2/host.confзаданоmech_list: plain, то убедиться, что группаsaslимеет доступ на чтение сертификатов, расположенных в каталоге/etc/termidesk/tera/sasl/(для ВМ) или/etc/xdg/x11tera/cert/(для физической машины); -
активировать и запустить службу
saslauthd:sudo systemctl enable saslauthd sudo systemctl start saslauthd
-
-
в конфигурационном файле
/etc/X11/xorg.conf.d/30-teraqxl.xorg.confзадать параметруTeraSaslзначениеTrue; -
проверить корректность конфигурационного файла
/etc/sasl2/host.conf. Пример файла по умолчанию после установки:
mech_list: plain
log_level: 7
pwcheck_method: saslauthd
auxprop_plugin: pam
Для дополнительной настройки SASL-аутентификации в режиме Kerberos следует (см. подраздел Kerberos-аутентификация):
-
привести конфигурационный файл
/etc/sasl2/host.confк виду:
mech_list: gssapi
log_level: 7
keytab: /etc/krb5.keytab
service_principal: "*"
-
при изменении файла
/etc/sasl2/host.confнужно перезапустить службуdisplay-manager:
sudo systemctl restart display-manager
-
выполнить настройку службы
SSSD:-
убедиться, что в файле конфигурации службы
sssd(/etc/sssd/conf.d/*.conf) заданы строки в секции настроек домена. Если строк нет, то добавить (в примереLOCAL.DOMAIN- имя домена):default_domain_suffix = LOCAL.DOMAIN use_fully_qualified_names = False -
перезапустить службу
sssd:sudo systemctl restart sssd
-
SASL-аутентификация может быть настроена на одновременную работу как в режиме авторизации по логину и паролю, так и в Kerberos. Для этого нужно объединить настройки необходимых параметров в один файл /etc/sasl2/host.conf:
mech_list: plain gssapi
log_level: 7
pwcheck_method: saslauthd
auxprop_plugin: pam
keytab: /etc/krb5.keytab
service_principal: "*"