Centos 7を実行しているLinuxシステムがあり、画面ロックの問題が発生しました。私たちは、各ユーザーが独自のアカウントを持つマルチユーザーエクスペリエンスを持っています。認証は、私たちの大学のActive Directoryを使用しています。ローカルアカウントのみがpasswdファイルとShadowファイルを使用します。実際、ローカルアカウントが画面をロックするとロックを解除できます。他のすべてのユーザーは、ADを使用して認証しようとすると認証エラーを受け取ります。
We are using sssd.
This from secure log:
Oct 30 08:59:54 b400 kcheckpass[94374]: pam_listfile(kscreensaver:auth): Refused user teach for service kscreensaver
Oct 30 08:59:55 b400 kcheckpass[94374]: pam_sss(kscreensaver:auth): authentication failure; logname=syin uid=1005 euid=1005 tty=:0 ruser= rhost= user=teach
Oct 30 08:59:55 b400 kcheckpass[94374]: pam_sss(kscreensaver:auth): received for user teach: 17 (Failure setting user credentials)
Oct 30 09:00:02 b400 gdm-launch-environment]: pam_unix(gdm-launch-environment:session): session opened for user gdm by ouidad(uid=0)
Oct 30 09:00:03 b400 polkitd[663]: Registered Authentication Agent for unix-session:c243 (system bus name :1.20066 [/usr/bin/gnome-shell], object path /org/freedesktop/PolicyKit1/AuthenticationAgent, locale en_US.UTF-8)
This from messages:
Oct 30 08:59:55 b400 [sssd[krb5_child[94379]]]: Preauthentication failed
Oct 30 08:59:55 b400 [sssd[krb5_child[94379]]]: Preauthentication failed
Oct 30 08:59:55 b400 [sssd[krb5_child[94379]]]: Preauthentication failed
Oct 30 08:59:55 b400 kcheckpass[94374]: Authentication failure for teach (invoked by uid 1005)
sssd ログは空白でも手がかりも提供しません。画面のロックを解除するためのパスワード/シャドウファイルではなく、ログイン時にADが確認されるようにするにはどうすればよいですか?
ベストアンサー1
元に戻す更新中に/etc/pam.dにあるkscreensaverファイルが正しく構成されていないことがわかりました。 kscreensaver設定ファイルのバックアップファイルがあり、cpコマンドを使用して更新前の元の状態にコピーしました。
#%PAM-1.0
# This file is auto-generated.
# User changes will be destroyed the next time authconfig is run.
# auth required pam_listfile.so file=/etc/allowed.nmr.users item=user sense=allow onerr=fail
auth required pam_env.so
auth sufficient pam_fprintd.so
auth [default=1 success=ok] pam_localuser.so
auth [success=done ignore=ignore default=die] pam_unix.so nullok try_first_pass
auth requisite pam_succeed_if.so uid >= 1000 quiet_success
auth sufficient pam_sss.so forward_pass
auth required pam_deny.so
account required pam_unix.so
account sufficient pam_localuser.so
account sufficient pam_succeed_if.so uid < 1000 quiet
account [default=bad success=ok user_unknown=ignore] pam_sss.so
account required pam_permit.so
password requisite pam_pwquality.so try_first_pass local_users_only retry=3 authtok_type=
password sufficient pam_unix.so sha512 shadow nullok try_first_pass use_authtok
password sufficient pam_sss.so use_authtok
password required pam_deny.so
session optional pam_keyinit.so revoke
session required pam_limits.so
-session optional pam_systemd.so
session optional pam_oddjob_mkhomedir.so umask=0077
session [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session required pam_unix.so
session optional pam_sss.so
systemctl rstart sssd
sssdを再起動し、Active Directoryユーザーのロック解除機能が復元されました。