AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1079545
Accepted
LHMathies
LHMathies
Asked: 2021-10-05 12:51:29 +0800 CST2021-10-05 12:51:29 +0800 CST 2021-10-05 12:51:29 +0800 CST

使用 SSH 跳转主机算作登录吗?

  • 772

我已经向 AD 人员请求了一个服务帐户,它可以让我使用特定的服务器作为 SSH 跳转主机(使用 ProxyJump),当然我已经为此设置了一个 SSH 私钥。jumphost 本身正在运行 SSSD 以针对 AD 对用户进行身份验证。

但是,我被警告过,如果服务帐户上的 AD LastLoginTimeStamp 属性太旧,该帐户将被清除。所以问题是,无论 SSSD 代表 SSHD 为仅隧道登录(无用户命令)激活的 pam 模块所做的任何事情都会实际更新该时间戳吗?使用 LDAP 查找用户的组可能是不够的,但什么是?我可以在 Linux 端进行研究以查看 SSSD 的作用,但我无法轻松访问 AD 端以检查时间戳是否更新。

active-directory ssh public-key
  • 1 1 个回答
  • 112 Views

1 个回答

  • Voted
  1. Best Answer
    J-M
    2021-10-05T16:08:54+08:002021-10-05T16:08:54+08:00

    理论上,AD 属性lastLogonTimestamp在以下情况之一之后更新:

    • 交互式或网络 NTLM 登录
    • LDAP 简单绑定

    所以这将取决于服务使用的机制(对不起,我没有使用 JumpHost 或 SSSD 的经验)。

    以我个人的经验,一些通过 LDAP 与 AD 集成的服务成功地使用了他们的服务帐户,但属性值没有更新。我没有机会弄清楚为什么会发生这种情况,但由于每项服务都是不同的故事,我认为唯一安全的选择是亲自尝试看看。该属性应在首次登录时立即更新。之后,该值最多可以延迟 14 天。

    请查看属性技术规格以获取更多信息。

    在故障排除时要确保的几件事:

    • 当属性lastLogonTimestamp在应该更新的时候没有更新时,AD 有错误的历史。我记得的最后一个是 3 年前修补的 ( KB4457127 )
    • AD 属性msDS-LogonTimeSyncInterval必须非零。否则不会更新lastLogonTimestamp

    希望这可以帮助

    • 1

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve