Temos alguns servidores RHEL 5 ingressados no AD usando o Winbind / Kerberos, que está funcionando bem em geral.
Especifiquei um grupo de segurança do AD no PAM para restringir quais usuários do domínio podem fazer login.
requisito de autenticação pam_succeed_if.so ingroup do usuário ad_group debug
Também especifiquei o mesmo grupo em sudoers para que eles possam obter acesso root.
% ad_group ALL = (ALL) ALL
Estes funcionam como esperado.
No entanto, notei que "su -" permitirá que eu me torne um usuário de domínio que não esteja no grupo de segurança.
Digamos que o jdoe não esteja no "ad_group":
[kernelpanic @ server01 ~] $ sudo su - jdoe [sudo] senha do usuário: Criando o diretório '/ home / jdoe'. Criando o diretório '/home/jdoe/.mozilla'. Criando o diretório '/home/jdoe/.mozilla/plugins'. Criando o diretório '/home/jdoe/.mozilla/extensions'. [jdoe @ server01 ~] $
Aqui está a saída / var / log / secure:
25 de outubro 09:42:42 server01 su: pam_unix (su-l: session): sessão aberta para o usuário jdoe pelo kernelpanic (uid = 0) 25 de outubro 09:43:53 server01 su: pam_unix (su-l: session): sessão fechada para o usuário jdoe
Existe uma maneira de restringir os usuários de um "su -" a um usuário do domínio que não tem permissão para fazer login na caixa em primeiro lugar?