PamSU
Компонент PamSu позволяет пользователям PAM запускать команды с правами администратора. При подключении к ресурсу запрашивается пароль учетной записи РАМ, а не локального пользователя, от имени которого открыта сессия.
Вместо sudo используется команда pamsu.
Чтобы разрешить выполнять команду pamsu, в политике включите опцию Разрешить выполнять pamsu.
Установка PamSu
В зависимости от дистрибутива Linux, выберите нужный формат установочного пакета:
- Формат .deb предназначен для дистрибутивов на базе Debian: к ним относятся Debian, Ubuntu и Astra Linux.
- Формат .rpm предназначен для дистрибутивов на базе RHEL: к ним относятся CentOS, Oracle Linux, Rocky Linux, RedOS и RHEL.
- DEB
- RPM
Чтобы установить PamSu:
Перейдите в папку с дистрибутивом /IndeedPAM_3.4_RU/indeed-pam-tools/pamsu/
Установите утилиту PamSu последней OSSL версии:
sudo dpkg -i "indeed-pam.pamsu-ossl(3.1.8)-v3.4.0-master.276206.x64.deb"
Если во время установки возникли ошибки или PamSu не работает:
Удалите утилиту:
sudo dpkg -P pamsuУстановите:
более раннюю OSSL версию, например:
sudo dpkg -i "indeed-pam.pamsu-ossl(1.1.1s)-v3.4.0-master.276206.x64.deb"NO-SSL версию, если уже установлены дополнительные криптографические модули для OpenSSL:
sudo dpkg -i "indeed-pam.pamsu-no-ossl(3.1.8)-v3.4.0-master.276206.x64.deb"
Чтобы установить PamSu:
Перейдите в папку с дистрибутивом /IndeedPAM_3.4_RU/indeed-pam-tools/pamsu/
Установите утилиту PamSu последней OSSL версии:
sudo rpm -i "indeed-pam.pamsu-ossl(3.1.8)-v3.4.0-master.276206.x64.rpm"
Если во время установки возникли ошибки или PamSu не работает:
Удалите утилиту:
sudo rpm -e pamsuУстановите:
более раннюю OSSL версию, например:
sudo rpm -i "indeed-pam.pamsu-ossl(1.1.1s)-v3.4.0-master.276206.x64.rpm"NO-SSL версию, если уже установлены дополнительные криптографические модули для OpenSSL:
sudo rpm -i "indeed-pam.pamsu-no-ossl(3.1.8)-v3.4.0-master.276206.x64.rpm"
Если установить PamSu не получилось, обратитесь в техническую поддержку.
Настройка PamSu
На ресурсе нужно настроить доверие к сертификатам компонентов Core и IdP.
Чтобы проверить корректность работы с сертификатами, выполните команду:
$ curl https://pam.indeed-id.local/idp/
Откройте с правами администратора конфигурационный файл /etc/pamsu.conf и укажите настройки для idp_url, api_url, log_path и log_level:
idp_url— адрес компонента IdP;core_url— адрес компонента Core;log_path— путь к каталогу с файлами логов;log_level— уровень логирования, может принимать значения INFO, WARN, ERROR, FATAL.
Set idp_url https://pam.indeed-id.local/idp
Set core_url https://pam.indeed-id.local/core
Set log_path /var/log
Set log_level INFO
На некоторых системах ssh server не разрешает по умолчанию переменные окружения LC_*. Для корректной работы приложения следует в файле /etc/ssh/sshd_config добавить строку AcceptEnv LC_PAM_USER LC_PAM_SESSION_ID, либо маской LC_*.