Aller au contenu

SSSD

SSSD (en anglais System Security Services Daemon) : démon client qui relie une machine Linux à un annuaire (LDAP, FreeIPA, Active Directory) pour l'identité et l'authentification, avec un cache, en se branchant à la fois sur NSS (libnss-sss, source sss dans /etc/nsswitch.conf) et sur PAM (libpam-sss, module pam_sss.so).

Sa configuration, /etc/sssd/sssd.conf, doit appartenir à root en 0600. Elle déclare un domaine avec id_provider et auth_provider (ldap, ipa, ad), un contrôle d'accès par hôte (access_provider = simple et simple_allow_groups), l'adresse de l'annuaire en LDAPS avec vérification du certificat (ldap_tls_reqcert = demand) et, si l'on veut se connecter annuaire injoignable, cache_credentials = true. Pour Active Directory ou FreeIPA, realm join génère cette configuration. Diagnostic : getent passwd camille, sssctl domain-status <domaine>, et sssctl user-checks camille -s sshd -a acct, qui exécute la pile PAM du service sans ouvrir de session.

L'intérêt est organisationnel : un départ se traite une fois, dans l'annuaire. Chaque machine le constate à l'expiration de son cache (entry_cache_timeout, 5 400 secondes par défaut), ou tout de suite après sudo sss_cache -u camille.

Dans les cours

Voir aussi