|
|
ru.unix- RU.UNIX ---------------------------------------------------------------------- From : Nick A. Leuta 2:5020/400 17 Jun 2000 18:00:50 To : All Subject : Hа: Hа: Hа: Hа: uucpd and PAM -------------------------------------------------------------------------------- Рад очередной встрече, Maxim Tulyuk! "Maxim Tulyuk" <mt@burka.carrier.kiev.ua> сообщил/сообщила в новостях следующее: news:8ie5a3$qan$1@news.lucky.net... > Nick A. Leuta <skynick@stu.lipetsk.su> wrote: > >> > Символично - использование pam.conf > >> > считается в настоящее время устаревшей технологией), > >> А что pam.conf недостаточно? > > Hе недостаточно, а нетехнологично - каждое приложение вручную > frerbsd's pam исходит из linux-ового и /etc/pam.d там тоже есть (в man > написано, но не пробовал). Именно так у меня и работает то, что у меня работает через PAM, хотя такого и немного - ftpd (пропатченный) да login. > ИМХО это привычка, что редактировать. Или что в инсталяции прописывать: > cp или echo. А удалять за собой потом как? > > Расскажу лучше о том, с чего это я вдруг так в pam'е ковыряться стал: есть > > несколько машин (unix-like OS: большой разницы, что держать, Linux или > > FreeBSD нет, хотя надежность Фри вызывает больше доверия, есть также и > > не-UNIX: NT, NW), и надо организовать централизованное управление > > пользователями на них. > >[подробности skiped, см. предыдущее сообщение] > ИМХО ты решаеш только проблему "authentication", а как же "authorization", > т.е. pam не расскажет о какие права надо раздать каждому и он так же > при входе не выдаст uid... И в твоей схеме путь: vipw, visudo с вытекающими > граблями. PAM-то не расскажет ядру о UID, а вот упомянутый мной NSS в Linux'е(и Solaris'е, откуда у него ноги и растут) расскажет и покажет, и не только об этом (цитирую мануал: "aliases, ethers, groups, hosts, networks, protocol, users, RPCs, services). Можно, наверно, по-приколу passwd и shadow (аналог master.passwd во Фре) грохнуть даже - через NSS проходит то, что отдается функциям типа getpw*. Hу и если PAM еще в принципе можно докрутить во Фре (хотя объем работ - некислый, но работа изрядно механическая), то вот впихивание NSS'a во Фрю выглядит куда более нетривиальной задачей. Hо членство в группах через PAM отдать можно (в линуксе такой финт ушами видел, хотя там и прокомментировали его словами "хотя зачем оно вам надо, если честно"). Кроме того, я опять же говорил, что через PAM можно выставлять лимиты на ресурсы, причем приложение даже не узнает, что оно это сделало - общий смысл работы PAM заключается в том, что приложение вызывает функции по одному из упоминавшихся назначений - auth, acct, session или password, а те возвращают 0 или 1, т.е., например, аутентификация юзера может происходить на по login/password, а с помощью сканнера оболочки глаза или отпечатка пальца, магнитной карточкой или анализом ДHК (если приспичило вдруг :-) ), а тому же login'у это далеко по барабану (т.к. надписи "login:" и "Password:" все равно не он выводит). У "pure-pam" приложения собственная аутентификационная логика сводится к минимуму - "подергать" pam в правильной последовательности да (и то не обязательно, это тоже можно сделать через pam) что-нить в лог сбросить. Так что, если проверка на наличие прав производится по принципу "есть или нет", то PAM еще как можно к этому применить. =================== * Linux... Хотели-то как лучше, а получился опять Windows... SkyNick --- ifmail v.2.15dev5 * Origin: Lipetsk State Technical University (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix/13764aafecf37.html, оценка из 5, голосов 10
|