PAM¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
⨯ inactive |
⨯ inactive |
✓ active |
⨯ inactive |
✓ active |
✓ active |
⨯ inactive |
Jak nastavit přihlášení¶
Máte dvě možnosti: pam_p11 nebo PAM Poldi.
Řešení s pam_p11 je obtížnější a je založeno na certifikátech S/MIME. Více informací naleznete v dokumentaci.
Poldi 0.4.1 funguje bezchybně s Nitrokey pro ověřování PAM s klíči RSA (informace o klíčích ECC najdete v části Řešení problémů). Kromě instalace poldi (např. ‚sudo apt-get install libpam-poldi‘ v Ubuntu) je pro zprovoznění potřeba provést následující kroky.
Je nutné mít již vygenerované klíče na Nitrokey, protože autentizační klíč používá PAM.
Nejprve je třeba zjistit ID aplikace Nitrokey. Vypadá to jako
D00600012401020000000000xxxxxxxxnebo podobně.gpg --card-status | grep Application
Now you have to add a line to
/etc/poldi/localdb/userswhich contains the following information<YourApplicationID> <YourUsername>. This could look likeD00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local database:This could look like
D00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local db:sudo sh -c 'gpg-connect-agent "/datafile /etc/poldi/localdb/keys/<YourApplicationID>" "SCD READKEY --advanced OPENPGP.3" /bye'
Uvědomte si, že do řádku výše musíte vložit své ID žádosti s ID vaší hole!
Pak je třeba nakonfigurovat PAM. Stačí přidat „auth sufficient pam_poldi.so“ do konfiguračních souborů pam podle vašich potřeb:
/etc/pam.d/common-authpro grafické přihlášení uživatele/etc/pam.d/loginpro přihlášení do konzole/etc/pam.d/sudopro ověření sudo/etc/pam.d/gnome-screensaverpro přihlášení zpět ze zamčené obrazovkya další soubory na
/etc/pam.d
Poznámka
Poznámka: Pam je nebezpečný, proto se ujistěte, že máte možnost se k němu dostat, pokud autentizaci zcela porušíte. Nezapomeňte, že spuštění do záchranného režimu z Grubu vyžaduje heslo roota, takže jej nebo live CD, které umí číst souborové systémy, mějte po ruce.
Zde najdete další pokyny (v němčině, částečně zastaralé).
Řešení problémů¶
Pokud se zobrazí chyba podobná chybě ‚ERR 100663414 Invalid ID <SCD>‘, měli byste zkusit místo toho.
poldi-ctrl -k > <YourApplicationID>; sudo mv <YourApplicationID> /etc/poldi/localdb/keys
Uvědomte si, že do řádku výše musíte vložit své ID žádosti s ID vaší hole!
Klíče ECC¶
Použití klíčů ECC vyžaduje minimálně verzi 0.4.2 systému Poldi.