PAM-basierte Authentifizierung in Tableau Resource Monitoring Tool (RMT)
Ab Version 2025.2 wurde PAM-basierte Authentifizierung für delegierte Benutzer hinzugefügt. Dies ermöglicht es Kunden, eine benutzerdefinierte Authentifizierungslogik zu implementieren, falls erforderlich.
Zuvor verließ sich das Resource Monitoring Tool (RMT) bei delegierter Benutzerauthentifizierung nur auf su, was zu Inkonsistenzen führen konnte, wenn sich die zugrunde liegenden Linux-Authentifizierungsrichtlinien zwischen Tableau Server und RMT unterschieden. Durch die Unterstützung von PAM lässt sich RMT an den Authentifizierungsablauf von Tableau Server anpassen und bietet so mehr Flexibilität und Kontrolle.
RMT verwendet für den Benutzerzugriff lokale (RMT-spezifische Kennwörter) oder delegierte (betriebssystembasierte Anmeldeinformationen) Authentifizierung, wobei die Benutzer bei delegierter Authentifizierung ihr Standardnetzwerkkennwort für die Anmeldung eingeben müssen. Die Authentifizierung wird auf dem RMT-Server über dessen Webschnittstelle oder über das rmtadmin-Befehlszeilentool konfiguriert, mit dem Benutzer hinzugefügt oder ihre vorhandenen Authentifizierungsmodi geändert werden können. Zu einer ordnungsgemäßen Konfiguration gehört, sicherzustellen, dass der username korrekt eingegeben wird (ohne Domäne bei delegierter Authentifizierung) und dass Benutzern die richtigen RMT-Serverrollen zugewiesen sind. Informationen zu Serverrollen finden Sie unter Verwalten von Benutzern und Authentifizierung in Tableau Resource Monitoring Tool (RMT).
Funktionsweise von PAM-basierter Authentifizierung in RMT
Beim Authentifizieren eines delegierten Benutzers folgt RMT demselben Authentifizierungsablauf wie Tableau Server:
Benutzerdefinierter PAM-Dienst (tableau)
RMT versucht zunächst, den Benutzer mithilfe eines benutzerdefinierten PAM-Dienstes namens
tableauzu authentifizieren, sofern dieser an der folgenden Stelle vorhanden ist:/etc/pam.d/tableau
Dies ermöglicht es Kunden, ihre eigenen Authentifizierungsrichtlinien zu definieren.
Standardmäßiger PAM-Anmeldedienst
Wenn der Tableau-Dienst nicht definiert ist, greift RMT für die Authentifizierung auf die Verwendung des standardmäßigen PAM-Anmeldedienstes zurück.
Auf „su“ basierende Authentifizierung
Wenn beide PAM-Versuche fehlschlagen, versucht RMT letztendlich,
suzur Authentifizierung zu verwenden.Dies ist die Standardmethode zur Authentifizierung in Versionen vor 2025.2 und bleibt weiterhin gültig, um die Abwärtskompatibilität mit früheren RMT-Versionen und vorhandenen Umgebungen sicherzustellen.
Vorgehensweise zum Aktivieren von PAM-basierter Authentifizierung in RMT
Um PAM-basierte Authentifizierung in RMT verwenden zu können, müssen die folgenden Voraussetzungen erfüllt sein:
1. Installieren von
pamtesterRMT setzt
pamtesterein, um eine nicht-interaktive PAM-Authentifizierung durchzuführen.Debian/Ubuntu:
sudo apt install pamtester
RHEL/CentOS:
sudo yum install pamtester
Festlegen von Berechtigungen für
pamtesterDer
pamtester-Binärdatei müssen entsprechende Berechtigungen erteilt werden, um Authentifizierung zu erlauben:sudo chown root:root /usr/bin/pamtester
sudo chmod u+s /usr/bin/pamtesterDie
setuid-Berechtigung (u+s) stellt sicher, dasspamtesterin/etc/shadowlesen kann, was für die meisten PAM-Module erforderlich ist, um Kennwortüberprüfungen durchführen zu können.
Implementieren eines benutzerdefinierten PAM-Dienstes (optional)
Wenn Sie Ihre eigene benutzerdefinierte Authentifizierungslogik implementieren möchten, können Sie einen PAM-Dienst mit dem Namen tableau definieren:
/etc/pam.d/tableau