این ویدئو یک مرور کلی در مورد چگونگی پیکربندی سرویس گره Teleport برای ادغام با PAM ارائه می دهد.
Teleport در حال حاضر از ماژول های Auth ، Account و Session PAM پشتیبانی می کند. پشته Auth اختیاری است و به طور پیش فرض مورد استفاده قرار نمی گیرد.
اینها چند مورد برای اهرم PAM برای:
- ایجاد یک پیام سفارشی روز (MOTD)
- کاربران محلی (UNIX) را در ورود به سیستم ایجاد کنید
- مراحل احراز هویت اضافی را با استفاده از PAM اضافه کنید
تنظیم احراز هویت PAM با Teleport
بن: سلام. در این فیلم کوتاه ، من می خواهم یک مرور سریع در مورد استفاده از Teleport با PAM ارائه دهم. PAM مخفف ماژول های احراز هویت قابل استفاده است و تقریباً توسط هر سیستم عامل لینوکس مورد استفاده قرار می گیرد و احتمالاً حتی بدون دانستن آن از آن استفاده خواهید کرد. بنابراین قبل از اینکه خیلی عمیق به اسناد خود شیرجه بزنم ، بگذارید بدون استفاده از PAM به شما نشان دهم که چگونه به نظر می رسد. می توانید از Teleport بدون PAM استفاده کنید. شما وارد می شوید ، میزبان دارید ، همه چیز پیکربندی شده است ، اما ممکن است بخواهید از SSHD PAM استاندارد استفاده کنید. در این حالت ، می بینید ، من وارد سیستم شده ام و این یک پیام پویا از روز (MOTD) از اوبونتو است و همه چیز را از SSHD استاندارد نامیده می شود. بنابراین اگر من به این میزبان برگردم ، از طریق جعبه خارج از جعبه ، تنها کاری که باید انجام دهید این است که خدمات ایمن آنها را فعال کنید. نیازی به فعال کردن پام نیست. برخی از برچسب های دیگر در اینجا وجود دارد که برچسب های موجود در این لیست را ارائه می دهد ، اما این تنها چیزی است که شما برای از بین رفتن و اجرای آن برای Teleport نیاز دارید.
بن: در میزبان دوم من در اینجا ، می بینید که من سرویس SSH را فعال کرده ام ، اما من همچنین PAM را فعال کرده ام. و از طریق PAM ، من نام سرویس SSHD را صدا می کنم ، و این پشته پیش فرض است که اگر می خواهید دریافت کنید ، بیایید بگوییم ، Opensh را به یک جعبه باز کنید. به همین دلیل خیلی آشنا به نظر می رسد. شما می توانید پیکربندی SSHD را ویرایش کنید ، اما ما برخی از مشتریانی داریم که Openssh را به طور کامل از جعبه های خود حذف می کنند ، بنابراین ما همچنین توصیه می کنیم نام خدمات مختلفی را ایجاد کنید که سفارشی باشد. بنابراین من یک میزبان در اینجا دارم که من یک ماژول PAM سفارشی ایجاد کرده ام و این کار چند مورد را انجام می دهد. من آن را به روز کرده ام تا یک پیام سفارشی از روز ارائه دهم و به مردم اطلاع دهم که فعالیت آنها در حال ثبت است. من همچنین پیام پویا روز را به روز کردم تا بگویم کدام نسخه از teleport در حال اجرا است. و بگذارید به شما نشان دهم که پیکربندی teleport چگونه به نظر می رسد.
بن: بنابراین می بینید که من PAM را فعال کرده ام و نام سرویس Teleport است. پس بگذارید پام را به شما نشان دهم. این همان چیزی است که پیکربندی PAM من به نظر می رسد. من چند چیز در اینجا دارم. من pam_exec دارم که این دستور را صدا می کند ، که بعد از آن به شما نشان می دهم ، پیام روز که لازم است فقط کار پشته پام را انجام دهد. شما حتی می توانید همه چیز را از آن حذف کنید ، اما برای کار PAM لازم است. و سپس من همچنین یک پیام از روز پویا دریافت کردم ، که نیز اختیاری است. بنابراین بگذارید به میزبان هایم برگردم و به شما نشان خواهم داد که چگونه این پیکربندی شده است. اوه ، من قصد داشتم واقعاً به شما نشان دهم که چه چیزی در این فیلمنامه است ، بنابراین. در این حساب teleport ، این اسکریپت Bash است که ما در اینجا نظر داریم که در ترکیب با UserAdd استفاده می شود و این کاربر را در ورود به سیستم ایجاد می کند. و سپس اگر خطایی وجود دارد ، به Pam. error می نویسید.
بن: بنابراین می توانید ببینید که من به عنوان کاربر Ubuntu وارد شده ام ، اما اگر از آنجا خارج شوم می توانم به اینجا بیایم و سپس به عنوان هر یک از این نوع اصول وارد سیستم شوم. و بیایید بگوییم که من به عنوان نام کاربری خود ، Benarent وارد شده ام و این کار کاربر محلی UNIX را برای سرور ایجاد کرده است. و این می تواند برای طیف وسیعی از چیزها بسیار مفید باشد. بنابراین اگر من به اینجا بیایم ، ما دستورالعمل های کاملی در مورد چگونگی پیکربندی PAM_EXEC داریم ، و اگر شما یک سازمان بسیار بزرگ هستید و می خواهید کاربران محلی و دایرکتوری های خانگی را در پرواز تهیه کنید. چند متغیر وجود دارد که ما برای ساختن این کار از آنها استفاده می کنیم ، که قبلاً دیده ایم: teleport_useame ، teleport_login و teleport_roles. و این مثال نسبتاً ساده نشان می دهد که شما فقط از UserAdd استفاده می کنید ، اما می توانید از این کار استفاده کنید و آن را برای انجام کارهایی که احتمالاً انجام می دهید ، به عنوان مثال اضافه کنید ، به عنوان مثال کاربران خاصی را به پرونده [نامفهوم] اضافه کنید. در مستندات ما چند مورد دیگر داریم که بسیار مفید هستند. ما به شما یاد خواهیم داد که چگونه پیام روز را تنظیم کنید. یکی از ویژگی های جدید Teleport 7. 0 این است که شما می توانید پیام روز را فقط با استفاده از Teleport بدون استفاده از PAM تنظیم کنید. این امر می تواند بسیار مفید باشد اگر شما فقط از Teleport با Kubeetes یا پایگاه داده استفاده می کنید و می خواهید مردم تأیید کنند که آنها به خوشه دسترسی دارند و بیایید بگوییم ، به دلایل انطباق باید به آنها اطلاع دهید که تمام فعالیت ها وارد سیستم می شوند.
بن: آخرین بار ، ما Pam Auth داریم. به عنوان یک قاعده ، شما به این کار نیاز دارید ، اما اگر می خواهید یک عامل دوم دیگر یک بار به گره های خود دسترسی پیدا کنید ، ممکن است بخواهید از این استفاده کنید. من توصیه می کنم از فاکتور دوم بومی Teleport استفاده کنید که در کنترل دسترسی ما موجود است. اما اگر شخص ثالث دارید ، بیایید بگوییم ، شما از Duo و Teleport استفاده می کنید ، باید از Pam Auth استفاده کنید: درست است تا این دو سرویس با هم کار کنند. شما می توانید چند کار دیگر انجام دهید. بنابراین در اینجا ما نمونه هایی از تنظیم PAM را روشن و خاموش ، تنظیم پیام های سفارشی روز ، دستورالعمل های ایجاد کاربران محلی و سپس اطلاعات کمی بیشتر در مورد استفاده از PAM AUTH داریم.
بن: این نوع ما را به انتهای استفاده از Teleport با PAM سوق می دهد. اگر سؤال خاصی دارید ، لطفاً در بحث های GitHub ما نظر دهید یا در انجمن Slack ما با ما تماس بگیرید. متشکرم.
گزینه های باینری...
ما را در سایت گزینه های باینری دنبال می کنید
برچسب :
نویسنده : هایده حائری
بازدید : <-PostHit->
تاريخ : يکشنبه
29 مرداد
1402 ساعت: 17:40