وحدة مصادقة قابلة للتوصيل

بناء

وحدة المصادقة القابلة للتوصيل ( PAM ) هي آلية لدمج أنظمة مصادقة متعددة منخفضة المستوى في واجهة برمجة تطبيقات (API) عالية المستوى . تسمح PAM بكتابة البرامج التي تعتمد على المصادقة بشكل مستقل عن نظام المصادقة الأساسي. اقترحتها شركة صن مايكروسيستمز لأول مرة في طلب تعليقات (RFC) رقم 86.0 الصادر عن مؤسسة البرمجيات المفتوحة بتاريخ أكتوبر 1995. [ 1 ] وتم اعتمادها كإطار عمل للمصادقة في بيئة سطح المكتب المشتركة . كبنية تحتية مستقلة مفتوحة المصدر ، ظهرت PAM لأول مرة في نظام التشغيل ريد هات لينكس 3.0.4 في أغسطس 1996 ضمن مشروع لينكس PAM . تدعم أنظمة التشغيل AIX و DragonFly BSD [ 2 ] و FreeBSD و HP-UX و Linux و macOS و NetBSD و Solaris حاليًا PAM .

نظراً لعدم وجود معيار مركزي لسلوك PAM، جرت محاولة لاحقة لتوحيد PAM كجزء من عملية توحيد معايير X/Open UNIX، مما أدى إلى معيار X/Open Single Sign-on ( XSSO ). لم يُعتمد هذا المعيار، لكن مسودة المعيار شكلت مرجعاً لتطبيقات PAM اللاحقة (على سبيل المثال، OpenPAM ).

الانتقادات

بما أن معظم تطبيقات إدارة الوصول المتميز (PAM) لا تتفاعل مع العملاء البعيدين مباشرةً، فإن PAM، بمفردها، لا تستطيع تطبيق Kerberos ، وهو النوع الأكثر شيوعًا من تسجيل الدخول الموحد (SSO ) المستخدم في بيئات Unix. وقد أدى ذلك إلى دمج SSO كجزء "المصادقة الأساسية" في معيار XSSO المُزمع، وظهور تقنيات مثل SPNEGO و SASL . كما أن هذا النقص في الوظائف هو السبب وراء قيام SSH بالتفاوض على آلية المصادقة الخاصة بها.

في معظم تطبيقات PAM، لا يقوم pam_krb5 إلا بجلب تذاكر منح التذاكر ، الأمر الذي يتطلب من المستخدم إدخال بيانات الاعتماد، ويُستخدم هذا فقط لتسجيل الدخول الأولي في بيئة تسجيل الدخول الموحد (SSO). لجلب تذكرة خدمة لتطبيق معين، دون مطالبة المستخدم بإدخال بيانات الاعتماد مرة أخرى، يجب برمجة هذا التطبيق خصيصًا لدعم Kerberos. والسبب في ذلك هو أن pam_krb5 لا يستطيع الحصول على تذاكر الخدمة بنفسه، على الرغم من وجود إصدارات من PAM-KRB5 تحاول تجاوز هذه المشكلة. [ 3 ]

انظر أيضاً

مراجع

تحديد:

الأدلة: