• [^] # Re: Peu d'obstacle?

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche Le poste de travail Linux : un objectif gouvernemental ?. Évalué à 8. Dernière modification le 19 décembre 2022 à 20:31.

    Si tu n’étais pas connecté à l’AD quand tu as ouvert la session il est nécessaire de « terminer l’authentification » (faire le kinit) si tu as besoin d’un ticket kerberos pour réaliser des actions, par exemple parcourir un disque réseau qui requiert lui-même que le VPN soit monté de toute façon.

    Pour le gars qui travaille dans le train et qui n’a pas besoin d’accéder au réseau de la structure (par exemple, pas besoin de disque réseau), bah la session s’ouvre et l’utilisateur n’a accès qu’aux disques locaux de l’ordinateur. S’il n’a pas besoin de VPN, c’est qu’il n’a probablement pas besoin de faire un kinit pour commencer...

    Il y a peut-être moyen de conserver le mot de passe utilisé à l’ouverture de session pour réaliser le kinit plus tard mais je n’ai pas investigué (et on ne me l’a pas encore demandé) parce que c’est déjà très efficace d’avoir un simple script qui ping l’AD et te réclame de taper ton mot de passe si 1. l’AD est accessible mais 2. le kinit n’est pas encore fait, ce qui n’est sensé se produire que dans le cas où le réseau arrive après connexion. Ça peut donc redemander le mot de passe si le réseau arrive après l’ouverture de session, mais ça ne pose pas le problème de sécurité de devoir stocker quelque part le mot de passe d’ouverture de session... J’imagine que pour ça il faudrait un autre module pam, peut-être même qu’il existe (ça m’intéresserait, c’est juste que je n’en veux pas la responsabilité 😁️). Il faudrait aussi voir par exemple comment GNOME Shell déverrouille le trousseau Seahorse avec le mot de passe d’ouverture de session et voir s’il y a moyen d’automatiser un kinit avec delai...

    Juste pour préciser parce que je ne l’ai pas fait dans mon commentaire, mais on peut bien se connecter d’au moins deux manières avec PAM et un Samba AD DC, le module ldap, et le module kerberos, les deux fonctionnent mais c’est le module kerberos qui permet de faire des connexions offline.

    ce commentaire est sous licence cc by 4 et précédentes