Vorheriges Thema: Konfigurieren der pam_CA_eta.conf-DateiNächstes Thema: Fehlerbehebung bei der UNIX-Kennwortsynchronisierung


Konfigurieren der pam.conf-Datei

Die Datei "/etc/pam.conf" ist die hauptsächliche PAM-Konfigurationsdatei. Sie müssen die Datei bearbeiten und eine Zeile im Kennwort-Service-Stack einfügen. Auf einigen Linux-Systemen wird die Datei "pam.conf" durch "/etc/pam.d" ersetzt, sodass Sie die Datei "/etc/pam.d/system-auth" bearbeiten müssen.

So konfigurieren Sie die Datei "pam.conf"

  1. Navigieren Sie zum Verzeichnis "/etc" oder "/etc/pam.d", wenn Sie das PAM-Modul auf einem geeigneten Linux-System konfigurieren.
  2. Bearbeiten Sie die Datei "pam.conf", und fügen Sie eine Zeile für die Kennwortsynchronisierung im Kennwort-Service-Stack ein. Die nachfolgenden Beispiele zeigen Plattform-spezifische Konfigurationen:

    passwd password required /usr/lib/security/pam_unix.so

    passwd password optional /usr/lib/security/pam_CA_eta.so

  3. (Optional) Sie können die folgenden optionalen Parameter in der Zeile für das pam_CA_eta-Modul hinzufügen:
    config=/path/file

    Zeigt den Speicherort einer alternativen Konfigurationsdatei an.

    Syslog

    Sendet Fehler und informative Meldungen an den lokalen Syslog-Service.

    trace

    Generiert eine Ablaufverfolgungsdatei für jeden Kennwortaktualisierungsvorgang. Die Ablaufverfolgungsdateien werden "/tmp/pam_CA_eta-trace.<nnnn>" genannt, wobei <nnnn> die PID-Anzahl des Kennwortprozesses ist.

  4. Implementieren Sie die folgenden Plattform-spezifischen Konfigurationsänderungen:

    Fügen Sie für AIX-Systeme die folgenden Zeilen am Ende der Datei "/etc/pam.conf" hinzu:

    #
    
    # CA Identity Manager Unix Password Synchronization
    
    #
    
    login   password  optional    /usr/lib/security/pam_CA_eta.so syslog
    passwd  password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    rlogin  password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    su      password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    telnet  password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    sshd    password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    OTHER   password  optional    /usr/lib/security/pam_CA_eta.so syslog 
    

    Fügen Sie für HP-UX-Systeme die folgenden Zeilen am Ende der Datei "/etc/pam.conf" hinzu:

    #
    
    # CA Identity Manager Unix Password Synchronization
    
    #
    
    login    password optional    /usr/lib/security/libpam_CA_eta.1 syslog
    passwd   password optional    /usr/lib/security/libpam_CA_eta.1 syslog
    dtlogin  password optional    /usr/lib/security/libpam_CA_eta.1 syslog
    dtaction password optional    /usr/lib/security/libpam_CA_eta.1 syslog
    OTHER    password optional    /usr/lib/security/libpam_CA_eta.1 syslog
    

    Fügen Sie für HP-UX Itanium2 die folgenden Zeilen am Ende der Datei "/etc/pam.conf" hinzu:

    #
    
    # CA Identity Manager Unix Password Synchronization
    
    #
    
    login    password optional    /usr/lib/security/$ISA/libpam_CA_eta.1 syslog
    passwd   password optional    /usr/lib/security/$ISA/libpam_CA_eta.1 syslog
    dtlogin  password optional    /usr/lib/security/$ISA/libpam_CA_eta.1 syslog
    dtaction password optional    /usr/lib/security/$ISA/libpam_CA_eta.1 syslog
    OTHER    password optional    /usr/lib/security/$ISA/libpam_CA_eta.1 syslog
    

    Fügen Sie für Sun Solaris-Systeme die Zeile "pam_CA_eta" nach der vorhandenen Zeile "pam_unix" hinzu:

    #
    
    # Password management
    
    #
    
    other   password required       /usr/lib/security/pam_unix.so.1
    other   password optional       /usr/lib/security/pam_CA_eta.so syslog
    

    Fügen Sie für Linux-Systeme die Zeile "pam_CA_eta" zwischen den vorhandenen Zeilen "pam_cracklib" und "pam_unix" hinzu:

    password    required     /lib/security/pam_cracklib.so retry=3 type=
    password    optional     /lib/security/pam_CA_eta.so syslog
    password    sufficient   /lib/security/pam_unix.so nullok use_authtok md5 shadow
    password    required     /lib/security/pam_deny.so
    
  5. Bearbeiten Sie für AIX-Systeme die Datei "/etc/security/login.cfg", und legen Sie auth_type = PAM_AUTH fest. Dadurch wird das PAM-Framework aktiviert, das nicht standardmäßig aktiviert ist. Dies ist eine Laufzeiteinstellung, sodass Sie das System nicht neu starten müssen, damit die Einstellung wirksam wird.