← Toutes les règles
SOCLE-CLD-PKG-072// Packagesmoyenneétat d’inventaire

Installer le paquet pam-sss

Garantit que le paquet libpam-sss est installé pour que PAM puisse authentifier auprès d'un fournisseur d'identité centralisé via SSSD.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le paquet libpam-sss fournit le module PAM pour SSSD (System Security Services Daemon), qui intègre l'hôte à des fournisseurs d'identité centralisés tels que LDAP, Active Directory ou Kerberos. Sans lui, PAM ne peut pas authentifier auprès d'un domaine, et le système est limité aux comptes locaux, ce qui empêche l'application centralisée des politiques (verrouillage de compte, politique de mot de passe, carte à puce) et la gestion cohérente des identités sur l'ensemble du parc.

Ce que vérifie Pavois

Pavois interroge l'état effectif du paquet avec package('libpam-sss') (résolu via dpkg-query), sans déduire à partir de fichiers de configuration. Une référence à pam_sss.so dans une pile PAM est inutile si le module n'est pas réellement installé : Pavois confirme donc la présence du paquet plutôt que de supposer qu'une ligne de configuration l'implique.

describe package('libpam-sss') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg-query -W -f='${Status}\n' libpam-sss. Sortie attendue : install ok installed. Vous pouvez aussi vérifier le fichier du module avec ls /usr/lib/*/security/pam_sss.so.

Inspecter et investiguer

L'installation du paquet est tracée dans /var/log/dpkg.log (grep libpam-sss /var/log/dpkg.log). L'activité d'authentification SSSD apparaît dans /var/log/auth.log et via journalctl -u sssd.

Remédiation

Le plan de durcissement de Pavois installe le paquet libpam-sss via la ressource package (action: install). Il s'applique avec pavois harden apply. Notez que l'installation du paquet ne configure pas à elle seule SSSD ni n'intègre pam_sss.so dans la pile PAM : l'inscription au domaine et /etc/sssd/sssd.conf restent une étape distincte.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelibpam-sss
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet seul présente un risque faible et ne modifie pas le comportement d'authentification. Le vrai risque réside dans la configuration ultérieure : une pile PAM mal configurée référençant pam_sss.so alors que SSSD est arrêté ou injoignable peut bloquer tous les utilisateurs du domaine. - Conservez au moins un compte local privilégié fonctionnel avant d'activer SSSD dans PAM. - Testez d'abord la connexion au domaine sur une session hors production. - Vérifiez que SSSD fonctionne (systemctl status sssd) et joint son fournisseur avant de le rendre obligatoire dans la pile PAM.

Mapping des normes

NormeRéférenceTypeVersionConfiance
DISA STIGUBTU-22-254010, UBTU-24-100650directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références