PAM¶
Compatible Nitrokeys |
|||||||
|---|---|---|---|---|---|---|---|
✓ active |
⨯ inactive |
⨯ inactive |
✓ active |
⨯ inactive |
✓ active |
✓ active |
⨯ inactive |
Hur du ställer in inloggningen¶
Du har två alternativ: pam_p11 eller PAM Poldi.
Lösningen med pam_p11 är svårare att uppnå och bygger på S/MIME-certifikat. Ta en titt på dokumentationen för mer information.
PAM Poldi 0.4.1 fungerar utan problem med Nitrokey för PAM-autentisering med RSA-nycklar (se Felsökning för information om ECC-nycklar). Förutom installationen av Poldi (t.ex. sudo apt-get install libpam-poldi på Ubuntu) krävs följande steg för att få det att fungera.
Det är nödvändigt att redan ha genererat nycklar på Nitrokey, eftersom autentiseringsnyckeln används av PAM.
Först måste du ta reda på ditt applikations-ID för din Nitrokey. Det ser ut som eller liknar
D00600012401020000000000xxxxxxxx.gpg --card-status | grep Application
Now you have to add a line to
/etc/poldi/localdb/userswhich contains the following information<YourApplicationID> <YourUsername>. This could look likeD00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local database:This could look like
D00600012401020000000000xxxxxxxx nitrokeyuser. Now dump the public key from the Nitrokey into Poldi’s local db:sudo sh -c 'gpg-connect-agent "/datafile /etc/poldi/localdb/keys/<YourApplicationID>" "SCD READKEY --advanced OPENPGP.3" /bye'
Observera att du måste ange ditt program-ID på raden ovan tillsammans med din Nitrokey!
Därefter måste du konfigurera PAM. Lägg bara till
auth sufficient pam_poldi.soi PAM-konfigurationsfilerna enligt dina behov:/etc/pam.d/common-authför grafisk inloggning/etc/pam.d/loginför inloggning till konsolen/etc/pam.d/sudoför sudo-autentisering/etc/pam.d/gnome-screensaverför att logga tillbaka från en låst skärmoch andra filer i
/etc/pam.d
Observera
PAM är farligt att leka med, så se till att du har ett sätt att komma åt maskinen om du bryter autentiseringen helt och hållet. Kom ihåg att det krävs ett root-lösenord för att starta upp i räddningsläge från GRUB, så ha det eller en live-cd som kan läsa dina filsystem till hands.
Här hittar du ` ytterligare instruktioner <https://wiki.ubuntuusers.de/Archiv/Authentifizierung_OpenPGP_SmartCard>`__ (på tyska, delvis föråldrad).
Felsökning¶
Om du får ett fel som liknar ERR 100663414 Invalid ID <SCD> bör du försöka istället
poldi-ctrl -k > <YourApplicationID>; sudo mv <YourApplicationID> /etc/poldi/localdb/keys
Observera att du måste ange ditt ansöknings-ID på raden ovan tillsammans med din pinne!
ECC-nycklar¶
För användning av ECC-nycklar krävs minst Poldi version 0.4.2.