Articulo de referencia

Módulo de autenticación conectable

Estructura Un módulo de autenticación conectable ( PAM ) es un mecanismo para integrar múltiples esquemas de autenticación de bajo nivel en una interfaz de programación de aplic...

Estructura

Un módulo de autenticación conectable ( PAM ) es un mecanismo para integrar múltiples esquemas de autenticación de bajo nivel en una interfaz de programación de aplicaciones (API) de alto nivel . PAM permite que los programas que dependen de la autenticación se escriban independientemente del esquema de autenticación subyacente. Fue propuesto por primera vez por Sun Microsystems en una Solicitud de Comentarios (RFC) 86.0 de la Open Software Foundation con fecha de octubre de 1995. [ 1 ] Fue adoptado como el marco de autenticación del Entorno de Escritorio Común . Como infraestructura de código abierto independiente , PAM apareció por primera vez en Red Hat Linux 3.0.4 en agosto de 1996 en el proyecto Linux PAM . PAM es actualmente compatible con el sistema operativo AIX , DragonFly BSD , [ 2 ] FreeBSD , HP-UX , Linux , macOS , NetBSD y Solaris .

Dado que no existe un estándar central para el comportamiento de PAM, posteriormente se intentó estandarizar PAM como parte del proceso de estandarización de X/Open UNIX, lo que dio como resultado el estándar X/Open Single Sign-on ( XSSO ). Este estándar no fue ratificado, pero el borrador ha servido como punto de referencia para implementaciones posteriores de PAM (por ejemplo, OpenPAM ).

Críticas

Dado que la mayoría de las implementaciones de PAM no interactúan directamente con los clientes remotos, PAM, por sí solo, no puede implementar Kerberos , el tipo de SSO más común en entornos Unix. Esto llevó a la incorporación de SSO como la parte de "autenticación primaria" del futuro estándar XSSO y al surgimiento de tecnologías como SPNEGO y SASL . Esta falta de funcionalidad también explica por qué SSH realiza su propia negociación del mecanismo de autenticación.

En la mayoría de las implementaciones de PAM, pam_krb5 solo obtiene tickets de concesión de tickets , lo que implica solicitar las credenciales al usuario, y esto solo se utiliza para el inicio de sesión inicial en un entorno SSO. Para obtener un ticket de servicio para una aplicación en particular y no solicitar al usuario que ingrese las credenciales nuevamente, dicha aplicación debe estar específicamente programada para admitir Kerberos. Esto se debe a que pam_krb5 no puede obtener tickets de servicio por sí mismo, aunque existen versiones de PAM-KRB5 que intentan solucionar este problema. [ 3 ]

Véase también

Referencias

  1. El RFC original de Solaris PAM
  2. Página del manual PAM de DragonFly BSD
  3. PAM-KRB5

Presupuesto:

  • El RFC PAM original de Solaris
  • Documento de trabajo preliminar de 1997 sobre el inicio de sesión único X/Open (XSSO).

Guías:

  • Control de acceso personal y contraseñas en Wayback Machine (archivado el 19 de agosto de 2013)
  • Módulos de autenticación conectables para Linux
  • Cómo sacar el máximo partido a los módulos de autenticación conectables (PAM)
  • Administración de Oracle Solaris: Servicios de seguridad: Uso de PAM