Conceito e mecanismo
Encontrar um utilizador não demonstra que ele pode abrir uma sessão. NSS resolve informação de identidade; o serviço aplica autenticação e outras condições. PAM separa grupos de gestão como auth, account, password e session. Numa stack simples, uma falha required é retida enquanto os restantes módulos aplicáveis são processados; requisite pode devolver falha imediatamente. Sintaxe avançada com saltos ou resets exige análise própria e não deve ser reduzida a essa regra simples. Uma password aceite pode coexistir com conta expirada ou acesso recusado. Investiga o ponto de rejeição antes de mudar credenciais ou grupos.
Aplicação guiada
SSSD pode permitir autenticação offline com credenciais em cache. Essa disponibilidade exige decidir validade e revogação quando o diretório não responde. Não prometas consulta imediata a uma fonte indisponível. Em SSH, AuthenticationMethods usa vírgulas para compor uma sequência e espaços para alternativas; os métodos também têm de estar habilitados. Duas etapas não são automaticamente dois tipos de fator. Num cenário fictício, uma alteração PAM bloqueia novos logins. Usa o caminho de recuperação autorizado, repõe uma configuração conhecida e testa sessões representativas antes de repetir. Conserva evidência da stack e do resultado; uma sessão antiga ainda aberta não demonstra que o novo acesso funciona.
Getent encontra a conta; a regra account pode continuar a recusar a sessão.
Armadilhas comuns
Identidade como autorização; sucesso posterior como anulação de required; cache offline como revogação imediata.
Tópicos relacionados: Automatizar com evidência · Operar e recuperar sistemas · Rede, túneis e políticas
Diagnostica a fase que falhou e preserva um caminho de recuperação aprovado.
Referência: Linux PAM stack controls · Historical LFCE V3.18 (2018-06-12); exam retired 2022-05-01; technical references inspected 2026-09-30