Zum Inhalt springen

Linux/SELinux/06 Benutzer/PAM: Unterschied zwischen den Versionen

Aus Foxwiki
Leere Seite erstellt
 
 
(44 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
{{navigation|Linux/SELinux/06 Benutzer|Linux/SELinux/07 Sandbox}}


'''Linux/SELinux/06 Benutzer/PAM''' - [[PAM]]-Module für [[SELinux]]
== Beschreibung ==
== PAM-Architektur ==
; [[PAM]] ([[Pluggable Authentication Modules]])
Anwendungen können Vorgänge im Zusammenhang mit der Anmeldung an das System delegieren
* modulares Subsystem
Anwendungen
* [[login]]
* [[sshd]]
* [[su]], ...
; Konfiguration
/etc/pam.d/
* Ein Modul je jeden Dienst
=== Grundlegende PAM-Gruppen ===
{| class="wikitable options big"
! Gruppe !! Beschreibung
|-
| auth || Bestätigung der Identität des Benutzers und initiale Vergabe von Credentials
|-
| account || Prüfung, ob der Zugriff auf den Dienst als solcher erlaubt ist
|-
| password || Änderung des Authentifizierungs-Tokens
|-
| session || Aktionen, die '''vor''' der Bereitstellung einer Sitzung und '''nach''' deren Beendigung ausgeführt werden müssen
|}
; Gruppe session
Für SELinux ist insbesondere die Gruppe session kritisch
* da die Zuweisung des SELinux-Kontexts eines Benutzers zur Vorbereitung der Laufzeitumgebung für die zukünftige Sitzung gehört
=== pam_selinux.so ===
{| class="wikitable options big"
! Aufgabe !! Module !! Beschreibung
|-
| || [[pam_selinux.so]] || Sicherheitskontext für den nächstes gestarteten Prozess festlegen
|}
== Weitere Isolation ==
{| class="wikitable options big"
! Aufgabe !! Module !! Beschreibung
|-
| || [[pam_sepermit.so]] ||
|-
| || [[pam_namespace.so]] ||
|-
| || [[pam_oddjob_mkhomedir.so]] ||
|}
-----
{{navigation|Linux/SELinux/06 Benutzer|Linux/SELinux/07 Sandbox}}
----
[[Kategorie:Linux/SELinux/06]]

Aktuelle Version vom 12. Juni 2026, 16:40 Uhr

Linux/SELinux/06 Benutzer/PAM - PAM-Module für SELinux

Beschreibung

PAM-Architektur

PAM (Pluggable Authentication Modules)

Anwendungen können Vorgänge im Zusammenhang mit der Anmeldung an das System delegieren

  • modulares Subsystem

Anwendungen

Konfiguration

/etc/pam.d/

  • Ein Modul je jeden Dienst

Grundlegende PAM-Gruppen

Gruppe Beschreibung
auth Bestätigung der Identität des Benutzers und initiale Vergabe von Credentials
account Prüfung, ob der Zugriff auf den Dienst als solcher erlaubt ist
password Änderung des Authentifizierungs-Tokens
session Aktionen, die vor der Bereitstellung einer Sitzung und nach deren Beendigung ausgeführt werden müssen
Gruppe session

Für SELinux ist insbesondere die Gruppe session kritisch

  • da die Zuweisung des SELinux-Kontexts eines Benutzers zur Vorbereitung der Laufzeitumgebung für die zukünftige Sitzung gehört

pam_selinux.so

Aufgabe Module Beschreibung
pam_selinux.so Sicherheitskontext für den nächstes gestarteten Prozess festlegen

Weitere Isolation

Aufgabe Module Beschreibung
pam_sepermit.so
pam_namespace.so
pam_oddjob_mkhomedir.so