commun:authentification_lldap_sssd_client_arch
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédente | |||
| commun:authentification_lldap_sssd_client_arch [2026/07/26 09:22] – [PAM (à faire à la main sur Arch)] francois | commun:authentification_lldap_sssd_client_arch [2026/07/26 09:28] (Version actuelle) – francois | ||
|---|---|---|---|
| Ligne 179: | Ligne 179: | ||
| **Offline** (réseau coupé, vrai login TTY/ssh) — après un login en ligne réussi qui peuple le cache. Voir doc client Debian pour la procédure détaillée et le piège MPG. | **Offline** (réseau coupé, vrai login TTY/ssh) — après un login en ligne réussi qui peuple le cache. Voir doc client Debian pour la procédure détaillée et le piège MPG. | ||
| + | |||
| + | ===== GNOME Keyring : déverrouillage automatique avec LDAP/sssd (CachyOS) ===== | ||
| + | |||
| + | === Symptôme === | ||
| + | Après migration vers l'auth LDAP (LLDAP + sssd), le trousseau ne se déverrouille plus au login. | ||
| + | Pop-ups en boucle : « The login keyring did not get unlocked » ou « Choose password for new keyring » | ||
| + | (déclenchées par toute appli utilisant le Secret Service : Nextcloud, Signal, etc.) | ||
| + | |||
| + | Diagnostic dans les logs : | ||
| + | < | ||
| + | journalctl -b | grep -i gkr-pam | ||
| + | → gkr-pam: no password is available for user | ||
| + | → gkr-pam: couldn' | ||
| + | </ | ||
| + | |||
| + | === Cause === | ||
| + | '' | ||
| + | '' | ||
| + | Aggravé par '' | ||
| + | |||
| + | === Procédure complète === | ||
| + | |||
| + | == 1. PAM : forward_pass (le fix principal) == | ||
| + | Dans ''/ | ||
| + | < | ||
| + | auth [success=2 default=ignore] | ||
| + | </ | ||
| + | |||
| + | ⚠ Garder un shell root ouvert (TTY) pendant l' | ||
| + | |||
| + | == 2. Vérifier la pile PAM de GDM == | ||
| + | ''/ | ||
| + | < | ||
| + | auth optional | ||
| + | password | ||
| + | session | ||
| + | </ | ||
| + | |||
| + | == 3. Désactiver le lancement par socket systemd (global, tous utilisateurs) == | ||
| + | Le daemon doit être lancé par PAM, pas par systemd. Poste multi-utilisateurs → mask **global** : | ||
| + | < | ||
| + | sudo ln -s /dev/null / | ||
| + | sudo ln -s /dev/null / | ||
| + | </ | ||
| + | // | ||
| + | |||
| + | == 4. Purger les trousseaux désalignés (par utilisateur) == | ||
| + | Depuis un TTY, session graphique fermée : | ||
| + | < | ||
| + | cd ~/ | ||
| + | rm -f *.keyring | ||
| + | echo -n " | ||
| + | </ | ||
| + | ('' | ||
| + | |||
| + | == 5. Relogin et validation == | ||
| + | Reconnexion GDM complète (mot de passe LDAP). PAM crée alors '' | ||
| + | chiffré avec le mot de passe LDAP et le déverrouille automatiquement. | ||
| + | |||
| + | < | ||
| + | ls ~/ | ||
| + | journalctl -b | grep -i gkr-pam | ||
| + | secret-tool store --label=test test k # stocke sans pop-up de déverrouillage | ||
| + | ssh-add -l # si keyring utilisé comme agent SSH : doit répondre | ||
| + | </ | ||
| + | |||
| + | === Notes === | ||
| + | * Étapes 1–3 : une fois par poste. Étape 4 : pour **chaque utilisateur** du poste. | ||
| + | * Ne jamais créer le trousseau '' | ||
| + | * Le mot de passe du trousseau = mot de passe de session, toujours. Synchronisé automatiquement si le changement de mdp passe par PAM. | ||
| + | * Ne pas démasquer les services systemd du keyring : le mask fait partie du fix (sinon le daemon redémarre hors PAM et le conflit revient). | ||
| ===== Sécurité ===== | ===== Sécurité ===== | ||
| Ligne 184: | Ligne 255: | ||
| * Garder le compte admin local de secours ('' | * Garder le compte admin local de secours ('' | ||
| * '' | * '' | ||
| + | |||
commun/authentification_lldap_sssd_client_arch.1785057727.txt.gz · Dernière modification : de francois
