PAM¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
⨯ inactive |
⨯ inactive |
✓ active |
⨯ inactive |
✓ active |
✓ active |
⨯ inactive |
Comment configurer la connexion¶
Vous avez deux options : pam_p11 ou PAM Poldi.
La solution avec pam_p11 est plus difficile à réaliser et repose sur les certificats S/MIME. Veuillez consulter la documentation pour plus d’informations.
PAM Poldi 0.4.1 fonctionne parfaitement avec Nitrokey pour l’authentification PAM avec des clés RSA (voir Dépannage pour des informations sur les clés ECC). Outre l’installation de Poldi (par exemple sudo apt-get install libpam-poldi sur Ubuntu), les étapes suivantes sont nécessaires pour le faire fonctionner.
Il est nécessaire d’avoir déjà généré des clés sur la Nitrokey, car la clé d’authentification est utilisée par PAM.
Tout d’abord, tu dois trouver l’ID d’application de ta Nitrokey. Il ressemble ou est similaire à
D00600012401020000000000xxxxxxxx.gpg --card-status | grep Application
Now you have to add a line to
/etc/poldi/localdb/userswhich contains the following information<YourApplicationID> <YourUsername>. This could look likeD00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local database:This could look like
D00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local db:sudo sh -c 'gpg-connect-agent "/datafile /etc/poldi/localdb/keys/<YourApplicationID>" "SCD READKEY --advanced OPENPGP.3" /bye'
Sachez que vous devez insérer votre ID d’application dans la ligne ci-dessus avec celui de votre Nitrokey !
Ensuite, vous devez configurer PAM. Ajoutez simplement
auth sufficient pam_poldi.soaux fichiers de configuration de PAM en fonction de vos besoins :/etc/pam.d/common-authpour la connexion graphique de l’utilisateur/etc/pam.d/loginpour la connexion à la console/etc/pam.d/sudopour l’authentification sudo/etc/pam.d/gnome-screensaverpour se reconnecter à partir d’un écran verrouilléet d’autres fichiers dans
/etc/pam.d
Note
Il est dangereux de jouer avec PAM, aussi assurez-vous d’avoir un moyen d’accéder à la machine si vous rompez complètement l’authentification. Rappelez-vous que le démarrage en mode de secours à partir de GRUB nécessite un mot de passe root, alors gardez-le à portée de main ou un CD live qui peut lire vos systèmes de fichiers.
Vous trouverez ici des instructions supplémentaires (en allemand, partiellement périmé).
Dépannage¶
Si vous obtenez une erreur similaire à ERR 100663414 Invalid ID <SCD> vous devriez essayer à la place
poldi-ctrl -k > <YourApplicationID>; sudo mv <YourApplicationID> /etc/poldi/localdb/keys
Veuillez noter que vous devez insérer votre numéro d’application dans la ligne ci-dessus avec celui de votre bâton !
Clés ECC¶
L’utilisation des clés ECC nécessite au moins la version 0.4.2 de Poldi.