SSSD-Handbuchseiten
sssd-simple
5
Dateiformate und Konventionen
sssd-simple
die Konfigurationsdatei für den »einfachen« Zugriffssteuerungsanbieter von
SSSD
BESCHREIBUNG
Diese Handbuchseite beschreibt die Konfiguration des einfachen
Zugriffssteuerungsanbieters für
sssd 8
. Eine ausführliche Syntax-Referenz finden Sie im Abschnitt
»DATEIFORMAT« der Handbuchseite
sssd.conf 5
.
Der einfache Zugriffsanbieter gewährt oder verweigert den Zugriff auf Basis
einer Zugriffs- oder Verbotsliste von Benutzer- oder Gruppennamen. Es gelten
die folgenden Regeln:
Falls alle Listen leer sind, wird Zugriff gewährt.
Falls irgendeine Liste bereitgestellt wird, ist die Reihenfolge der
Auswertung »erlauben,verbieten«. Das heißt, dass eine passende verbietende
Regeln jede passende erlaubende Regel ersetzt.
Falls eine oder beide »Erlaubnislisten« bereitgestellt werden, ist der
Zugriff allen Benutzern verboten, sofern sie nicht auf der Liste erscheinen.
Falls nur »Verbotslisten« bereitgestellt werden, wird der Zugriff allen
Benutzern gewährt, sofern sie nicht auf der Liste stehen.
KONFIGURATIONSOPTIONEN
Einzelheiten über die Konfiguration einer SSSD-Domain finden Sie im
Abschnitt »DOMAIN-ABSCHNITTE« der Handbuchseite
sssd.conf 5
.
simple_allow_users (Zeichenkette)
Durch Kommata getrennte Liste von Benutzern, die sich anmelden dürfen.
simple_deny_users (Zeichenkette)
Durch Kommata getrennte Liste von Benutzern, denen der Zugriff explizit
verwehrt wird.
simple_allow_groups (Zeichenkette)
Durch Kommata getrennte Liste von Gruppen, die sich anmelden dürfen. Dies
gilt nur für Gruppen innerhalb dieser SSSD-Domain. Lokale Gruppen werden
nicht ausgewertet.
simple_deny_groups (Zeichenkette)
Durch Kommata getrennte Liste von Gruppen, denen der Zugriff explizit
verwehrt wird. Dies gilt nur für Gruppen innerhalb dieser
SSSD-Domain. Lokale Gruppen werden nicht ausgewertet.
Keine Werte für eine der Listen anzugeben ist so, als ob sie ganz
übersprungen würde. Hüten Sie sich davor, solange Parameter für den
einfachen Anbieter mittels automatischer Skripte erzeugt werden.
Bitte beachten Sie, das es ein Konfigurationsfehler ist, wenn sowohl
»simple_allow_users« als auch »simple_deny_users« definiert sind.
BEISPIEL
Das folgende Beispiel geht davon aus, dass SSSD korrekt konfiguriert ist und
example.com eine der im Abschnitt [sssd]
erwähnten Domains ist. Die Beispiele zeigen nur die anbieterspezifischen
Optionen des einfachen Anbieters.
[domain/example.com]
access_provider = simple
simple_allow_users = user1, user2
ANMERKUNGEN
Die vollständige Hierarchie der Gruppenmitgliedschaft wird aufgelöst, bevor
die Zugriffsprüfung ausgeführt wird. Daher können selbst verschachtelte
Gruppen Teil der Zugriffslisten werden. Bitte beachten Sie, dass die Option
ldap_group_nesting_level
die Ergebnisse beeinflussen kann und
daher auf einen ausreichenden Wert gesetzt werden sollte. Siehe
(
sssd-ldap5
).