Les options à utiliser sont sufficient et required.
Sufficient dit que si l'authentification a abouti la première fois pas besoin d'aller plus loin dans la consultation des autres modules.
En revanche si l'authentification n'a pas abouti à cause d'un login incorrect ou d'un mauvais password alors il faut passer au module suivant, et c'est là que le required intervient, si le required échoue c'est toute l'authentification qui échoue (pas de consultation des modules suivants).
Il éxiste en outre une option très pratique qui se nomme "use_first_pass" qu'il faut positionner sur le deuxième module.
Un petit exemple vaut mieux qu'un long discours.
Imaginons que ton système est configuré pour consulter en premier LDAP puis ensuite les comptes locaux (/etc/passwd etc...), tu disposes d'un compte local appelé "toto" avec un mot de passe et tout et tout.
Tu te loggues sur ta machine, elle va vérifier sur l'annuaire le couple login/passwd que tu as fourni, imaginons qu'il n'y a pas de toto dans le LDAP, l'authentification échoue (normal), le PAM est configuré pour consulter ensuite la base de compte locale et transmets à nouveau le couple login/passwd que tu as saisi (grâce à l'option use_first_pass), si l'authentification aboutie tu es loggué.
Dans tout ça, tu n'a saisi qu'une fois le couple login/passwd et c'est PAM qui s'est débrouillé tout seul...
[^] # Re: peut-etre qu'avec les extraits de tes fichiers de configuration...
Posté par Dabowl_92 . En réponse au message SSH + LDAP : aucune connection acceptée. Évalué à 5.
Sufficient dit que si l'authentification a abouti la première fois pas besoin d'aller plus loin dans la consultation des autres modules.
En revanche si l'authentification n'a pas abouti à cause d'un login incorrect ou d'un mauvais password alors il faut passer au module suivant, et c'est là que le required intervient, si le required échoue c'est toute l'authentification qui échoue (pas de consultation des modules suivants).
Il éxiste en outre une option très pratique qui se nomme "use_first_pass" qu'il faut positionner sur le deuxième module.
Un petit exemple vaut mieux qu'un long discours.
Imaginons que ton système est configuré pour consulter en premier LDAP puis ensuite les comptes locaux (/etc/passwd etc...), tu disposes d'un compte local appelé "toto" avec un mot de passe et tout et tout.
Tu te loggues sur ta machine, elle va vérifier sur l'annuaire le couple login/passwd que tu as fourni, imaginons qu'il n'y a pas de toto dans le LDAP, l'authentification échoue (normal), le PAM est configuré pour consulter ensuite la base de compte locale et transmets à nouveau le couple login/passwd que tu as saisi (grâce à l'option use_first_pass), si l'authentification aboutie tu es loggué.
Dans tout ça, tu n'a saisi qu'une fois le couple login/passwd et c'est PAM qui s'est débrouillé tout seul...