Ich denke, Sie mischen Authentifizierung und Autorisierung. Wie Sie den Protokollen entnehmen können, ist die Authentifizierungsphase erfolgreich (dh die Anmeldeinformationen wurden erfolgreich verifiziert).
19. Juli 14:30:39 virtualBox gdm-password]: pam_sss (gdm-password: auth): Authentifizierung erfolgreich; logname = uid = 0 euid = 0 tty = / dev / tty1 ruser = rhost = user = alice
... aber die Autorisierungsphase schlägt fehl (was bedeutet, dass der Benutzer den Dienst unabhängig von den Berechtigungsnachweisen nicht verwenden darf ):
19. Juli 14:30:39 virtualBox gdm-password]: pam_sss (gdm-password: account): Zugang verweigert für Benutzer alice: 6 (Autorisierung refusée)
Da diese Nachricht von pam_sss selbst angezeigt wurde, bezieht sie sich auf die SSSD-Einstellungen. Sie haben ldap
als Zugangsanbieter (Autorisierung) konfiguriert :
[domain/STAGENFS.FR] access_provider = ldap
Das bedeutet, dass die Zugriffsrechte von der ldap_access_order
Einstellung gesteuert werden . Sie haben es nicht, aber der Standardwert ist filter
(gemäß dem Handbuch zu sssd-ldap (5)).
"Filtern" bedeutet, dass Zugriffsprüfungen mit der ldap_access_filter
Einstellung zum Abfragen des LDAP-Servers durchgeführt werden. Sie haben diese Einstellung auch nicht und sie hat keinen Standardwert. Sie ist obligatorisch, wenn Sie den "Filter" -Modus verwenden möchten.
Sie müssen die korrekten Berechtigungsregeln angeben - entweder entscheiden Sie sich für einen Filter, den Sie anwenden möchten, oder ändern Sie die ldap_access_order
Einstellung (oder sogar die Einstellung access_provider
) in einen anderen.