Zásuvný ověřovací modul - Pluggable authentication module

Image
Struktura

Zapojitelné autentizační modul ( PAM ) je mechanismus integrovat více nízkoúrovňové autentizační systémy na vysoké úrovni aplikačního programového rozhraní (API). PAM umožňuje programům, které spoléhají na autentizaci, být zapsány nezávisle na základním schématu autentizace. Poprvé byl navržen společností Sun Microsystems v Open Software Foundation Request for Comments (RFC) 86.0 z října 1995. Byl přijat jako autentizační rámec Common Desktop Environment . Jako samostatná open-source infrastruktura se PAM poprvé objevil v Red Hat Linux3.0.4 v srpnu 1996 v projektu Linux PAM . PAM je aktuálně podporován v operačním systému AIX , DragonFly BSD , FreeBSD , HP-UX , Linux , macOS , NetBSD a Solaris .

Protože neexistuje žádný centrální standard chování PAM, došlo k pozdějšímu pokusu standardizovat PAM jako součást standardizačního procesu X/Open UNIX, což vedlo ke standardu X/Open Single Sign-on ( XSSO ). Tento standard nebyl ratifikován, ale standardní návrh sloužil jako referenční bod pro pozdější implementace PAM (například OpenPAM ).

Kritika

Protože většina implementací PAM není v kontaktu se samotnými vzdálenými klienty, PAM sama o sobě nemůže implementovat Kerberos , nejběžnější typ jednotného přihlašování používaného v unixových prostředích. To vedlo k začlenění SSO jako „primární autentizace“ části potenciálního standardu XSSO a nástup technologií, jako jsou SPNEGO a SASL . Tento nedostatek funkcí je také důvodem, proč SSH vyjednává vlastní mechanismus autentizace.

Ve většině implementací PAM pam_krb5 načte pouze Ticket Granting Tickets , což zahrnuje vyzvání uživatele k zadání přihlašovacích údajů, a to se používá pouze pro počáteční přihlášení v prostředí SSO. Chcete -li načíst lístek služby pro konkrétní aplikaci a nevyzývat uživatele k opětovnému zadání přihlašovacích údajů, musí být tato aplikace specificky kódována tak, aby podporovala protokol Kerberos. Důvodem je, že pam_krb5 nemůže sám získat servisní lístky, ačkoli existují verze PAM-KRB5, které se pokoušejí problém vyřešit.

Viz také

Reference

externí odkazy

Specifikace:

Průvodci: