|
|
|||||||||
16.6. PAM y el cach� de credenciales administrativasVarias herramientas gr�ficas administrativas bajo Red Hat Enterprise Linux otorgan a los usuarios privilegios especiales por hasta 5 minutos a trav�s del m�dulo pam_timestamp.so. Es importante entender c�mo funciona este mecanismo puesto que un usuario que deja su terminal mientras pam_timestamp.so est� en efecto, deja la m�quina abierta a la manipulaci�n por cualquiera con acceso f�sico a la consola. Bajo el esquema de estampillas de PAM, cuando se ejecuta la aplicaci�n administrativa gr�fica esta le pide al usuario por la contrase�a de root. Una vez autenticado, el m�dulo pam_timestamp.so crea un archivo de estampilla de tiempo (timestamp) dentro del directorio /var/run/sudo/ por defecto. Si el archivo timestamp ya existe, otros programas gr�ficos administrativos no le pedir�n contrase�a. En vez de esto, el m�dulo pam_timestamp.so refrescar� el archivo timestamp — reservando unos cinco minutos extra de acceso administrativo para el usuario. La existencia de un archivo timestamp se denota por un icono de autenticaci�n en el �rea de notificaci�n del panel. Abajo se muestra una ilustraci�n del icono de autenticaci�n: Figura 16-1. El icono de autenticaci�n 16.6.1. Eliminar el archivo timestampEs recomendable que antes de dejar desatendida una consola donde est� activo un timestamp PAM, se destruya el archivo timestamp. Para hacerlo desde un ambiente gr�fico, pulse en el icono de autenticaci�n en el panel. Cuando aparezca una ventana de di�logo, pulse en el bot�n Olvidar autorizaci�n Figura 16-2. Di�logo del icono de autenticaci�n Si est� conect�ndose a un sistema rem�tamente usando ssh, utilice el comando /sbin/pam_timestamp_check -k root para destruir el archivo timestamp.
Para informaci�n sobre c�mo destruir el archivo timestamp usando pam_timestamp_check, refi�rase a la p�gina man de pam_timestamp_check. 16.6.2. Directivas pam_timestamp comunesEl m�dulo pam_timestamp.so acepta muchas directivas. Abajo est�n las opciones usadas m�s com�nmente:
Para m�s informaci�n sobre el control del m�dulo pam_timestamp.so, refi�rase a la Secci�n 16.8.1. |
|||||||||