PAM-basierte Authentifizierung in Tableau Resource Monitoring Tool (RMT)

Ab Version 2025.2 wurde PAM-basierte Authentifizierung für delegierte Benutzer hinzugefügt. Dies ermöglicht es Kunden, eine benutzerdefinierte Authentifizierungslogik zu implementieren, falls erforderlich.

Zuvor verließ sich das Resource Monitoring Tool (RMT) bei delegierter Benutzerauthentifizierung nur auf su, was zu Inkonsistenzen führen konnte, wenn sich die zugrunde liegenden Linux-Authentifizierungsrichtlinien zwischen Tableau Server und RMT unterschieden. Durch die Unterstützung von PAM lässt sich RMT an den Authentifizierungsablauf von Tableau Server anpassen und bietet so mehr Flexibilität und Kontrolle.

RMT verwendet für den Benutzerzugriff lokale (RMT-spezifische Kennwörter) oder delegierte (betriebssystembasierte Anmeldeinformationen) Authentifizierung, wobei die Benutzer bei delegierter Authentifizierung ihr Standardnetzwerkkennwort für die Anmeldung eingeben müssen. Die Authentifizierung wird auf dem RMT-Server über dessen Webschnittstelle oder über das rmtadmin-Befehlszeilentool konfiguriert, mit dem Benutzer hinzugefügt oder ihre vorhandenen Authentifizierungsmodi geändert werden können. Zu einer ordnungsgemäßen Konfiguration gehört, sicherzustellen, dass der username korrekt eingegeben wird (ohne Domäne bei delegierter Authentifizierung) und dass Benutzern die richtigen RMT-Serverrollen zugewiesen sind. Informationen zu Serverrollen finden Sie unter Verwalten von Benutzern und Authentifizierung in Tableau Resource Monitoring Tool (RMT).

Funktionsweise von PAM-basierter Authentifizierung in RMT

Beim Authentifizieren eines delegierten Benutzers folgt RMT demselben Authentifizierungsablauf wie Tableau Server:

  1. Benutzerdefinierter PAM-Dienst (tableau)

    RMT versucht zunächst, den Benutzer mithilfe eines benutzerdefinierten PAM-Dienstes namens tableau zu authentifizieren, sofern dieser an der folgenden Stelle vorhanden ist:

    /etc/pam.d/tableau

    Dies ermöglicht es Kunden, ihre eigenen Authentifizierungsrichtlinien zu definieren.

  2. Standardmäßiger PAM-Anmeldedienst

    Wenn der Tableau-Dienst nicht definiert ist, greift RMT für die Authentifizierung auf die Verwendung des standardmäßigen PAM-Anmeldedienstes zurück.

  3. Auf „su“ basierende Authentifizierung

    Wenn beide PAM-Versuche fehlschlagen, versucht RMT letztendlich, su zur Authentifizierung zu verwenden.

    Dies ist die Standardmethode zur Authentifizierung in Versionen vor 2025.2 und bleibt weiterhin gültig, um die Abwärtskompatibilität mit früheren RMT-Versionen und vorhandenen Umgebungen sicherzustellen.

Vorgehensweise zum Aktivieren von PAM-basierter Authentifizierung in RMT

Um PAM-basierte Authentifizierung in RMT verwenden zu können, müssen die folgenden Voraussetzungen erfüllt sein:

  1. 1. Installieren von pamtester

    RMT setzt pamtester ein, um eine nicht-interaktive PAM-Authentifizierung durchzuführen.

    Debian/Ubuntu:

    sudo apt install pamtester

    RHEL/CentOS:

    sudo yum install pamtester
  2. Festlegen von Berechtigungen für pamtester

    Der pamtester -Binärdatei müssen entsprechende Berechtigungen erteilt werden, um Authentifizierung zu erlauben:

    sudo chown root:root /usr/bin/pamtester
    sudo chmod u+s /usr/bin/pamtester

    Die setuid-Berechtigung (u+s) stellt sicher, dass pamtester in /etc/shadow lesen kann, was für die meisten PAM-Module erforderlich ist, um Kennwortüberprüfungen durchführen zu können.

Implementieren eines benutzerdefinierten PAM-Dienstes (optional)

Wenn Sie Ihre eigene benutzerdefinierte Authentifizierungslogik implementieren möchten, können Sie einen PAM-Dienst mit dem Namen tableau definieren:

 /etc/pam.d/tableau
Vielen Dank für Ihr Feedback!Ihr Feedback wurde erfolgreich übermittelt. Vielen Dank.