InfoGrab DocsInfoGrab Docs

PAM(Pluggable Authentication Modules)으로 SSH 구성

PAM(Pluggable Authentication Modules)으로 Teleport SSH를 구성하는 방법.

Teleport의 SSH 서비스는 PAM(Pluggable Authentication Modules)과 통합되도록 구성할 수 있습니다. 이 페이지에서는 Teleport를 PAM과 통합하기 위해 사용할 수 있는 기능들을 설명합니다. Teleport는 현재 auth , account , session PAM 모듈을 지원합니다. auth 스택은 선택 사항이며 기본적으로 사용되지 않습니다. 다음은 PAM을 활용할 수 있는 몇 가지 사례입니다: 사용자 정의 오늘의 메시지(Message of the Day, MOTD) 생성 로그인 시 로컬 Unix 사용자 생성 인증 단계 추가 Pluggable Authentication Modules 소개 # 배경 # Pluggable Authentication Modules(PAM)는 1995년 Sun Microsystems가 Solaris용 범용 인증 프레임워크를 구현하면서 시작되었습니다. 이후 대부분의 GNU/Linux 배포판이 PAM을 채택했습니다. $ man pam PAM(Pluggable Authentication Modules) 라이브러리는 여러 공통 인증 관련 작업을 추상화하며, 이러한 작업을 다양한 방식으로 구현하는 동적 로드 모듈을 위한 프레임워크를 제공합니다. 용어 # PAM 용어에서, 사용자를 인증하기 위해 PAM을 사용하는 애플리케이션을 **서버(server)**라고 하며, 이는 구성 목적을 위해 서비스 이름으로 식별됩니다. 서비스 이름은 흔히(반드시는 아니지만) 프로그램 이름입니다. 인증을 요청하는 사용자는 **신청자(applicant)**라고 하며, 이들의 신원을 확인하고 요청된 자격 증명을 부여하는 역할을 맡는 사용자(대개 root)는 **중재자(arbitrator)**라고 합니다. 서버가 사용자를 인증하고 요청된 작업을 수행하기 위해 거치는 일련의 작업을 PAM **트랜잭션(transaction)**이라고 합니다. 서버가 요청된 작업을 수행하는 맥락을 **세션(session)**이라고 합니다. PAM이 구현하는 기능은 인증, 계정 관리, 세션 관리, 비밀번호 관리의 네 가지 기능(facility)으로 나뉩니다. Teleport는 현재 계정 관리와 세션 관리를 지원합니다. Teleport를 실행하는 Linux 머신에서 PAM 설정하기 # 프로덕션 보안 모범 사례 Teleport를 프로덕션 환경에서 실행할 때는 보안 사고를 방지하기 위해 다음 모범 사례를 준수해야 합니다: 꼭 필요한 경우가 아니면 프로덕션 환경에서 sudo 사용을 피하십시오. 새로운 non-root 사용자를 생성하고, Teleport를 테스트할 때는 테스트 인스턴스를 사용하십시오. 필요한 경우가 아니면 Teleport의 서비스를 non-root 사용자로 실행하십시오. root 접근이 필요한 것은 SSH Service뿐입니다. Teleport가 1024 보다 작은 번호의 포트(예: 443 )에서 수신 대기하도록 하려면 root 권한(또는 CAP_NET_BIND_SERVICE 기능)이 필요하다는 점에 유의하십시오. 최소 권한