{"id":36535,"date":"2019-10-31T22:12:11","date_gmt":"2019-10-31T19:12:11","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\/"},"modified":"2019-10-31T22:12:11","modified_gmt":"2019-10-31T19:12:11","slug":"kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","title":{"rendered":"Comment utiliser les modules PAM pour l'authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/e6656d4db027ab2705550726d5ab1908.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLes mots de passe simples ne prot\u00e8gent pas, et les mots de passe complexes sont difficiles \u00e0 retenir. C'est pourquoi ils se retrouvent souvent sur un post-it sous le clavier ou sur le moniteur. Pour que les mots de passe restent en m\u00e9moire des utilisateurs \"oubliants\" sans compromettre la s\u00e9curit\u00e9, il existe l'authentification \u00e0 deux facteurs (2FA).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Gr\u00e2ce \u00e0 la combinaison d'un facteur de possession de l'appareil et de la connaissance de son code PIN, le code PIN lui-m\u00eame peut \u00eatre plus simple et plus facile \u00e0 m\u00e9moriser. Les d\u00e9fauts de longueur ou d'al\u00e9atoire du code PIN sont compens\u00e9s par l'exigence de possession physique et par des restrictions sur les essais de code PIN. <\/p>\n<p>De plus, dans les administrations publiques, il arrive que l'on souhaite que tout soit conforme aux normes. C'est de ce type de 2FA pour entrer dans Linux dont il sera question. Je vais commencer par le commencement.<\/p>\n<h1>Modules PAM<\/h1>\n<p>\nLes modules d'authentification \u00e0 modules interchangeables (Pluggable Authentication Modules, PAM) sont des modules avec une API standard et des impl\u00e9mentations de divers m\u00e9canismes d'authentification dans les applications. <br \/>\nTous les utilitaires et applications capables de travailler avec PAM les r\u00e9cup\u00e8rent et peuvent les utiliser pour l'authentification des utilisateurs.<br \/>\nEn pratique, cela fonctionne \u00e0 peu pr\u00e8s comme suit : la commande login appelle PAM, qui effectue toutes les v\u00e9rifications n\u00e9cessaires \u00e0 l'aide des modules sp\u00e9cifi\u00e9s dans le fichier de configuration et retourne le r\u00e9sultat \u00e0 la commande login.<\/p>\n<h2>librtpam<\/h2>\n<p>\nLe module d\u00e9velopp\u00e9 par la soci\u00e9t\u00e9 \u00ab Activ \u00bb ajoute une authentification \u00e0 deux facteurs pour les utilisateurs par cartes intelligentes ou tokens USB \u00e0 l'aide de cl\u00e9s asym\u00e9triques selon les derniers standards de cryptographie nationale. <\/p>\n<p>Examinons son principe de fonctionnement :<\/p>\n<ul>\n<li>le token contient le certificat de l'utilisateur et sa cl\u00e9 priv\u00e9e ;<\/li>\n<li>le certificat est enregistr\u00e9 dans le r\u00e9pertoire personnel de l'utilisateur comme \u00e9tant de confiance.<\/li>\n<\/ul>\n<p>Le processus d'authentification se d\u00e9roule comme suit :<\/p>\n<ol>\n<li>Sur le RUTOKEN, la recherche du certificat personnel de l'utilisateur est effectu\u00e9e.<\/li>\n<li>Le code PIN du token est demand\u00e9.<\/li>\n<li>La signature des donn\u00e9es al\u00e9atoires avec la cl\u00e9 priv\u00e9e est effectu\u00e9e directement dans la puce du RUTOKEN.<\/li>\n<li>La signature obtenue est v\u00e9rifi\u00e9e \u00e0 l'aide de la cl\u00e9 publique du certificat de l'utilisateur.<\/li>\n<li>Le module retourne le r\u00e9sultat de la v\u00e9rification de la signature \u00e0 l'application qui l'a appel\u00e9e.<\/li>\n<\/ol>\n<p>Il est possible de s'authentifier \u00e0 l'aide des cl\u00e9s GOST R 34.10-2012 (de longueurs 256 ou 512 bits) ou de l'obsol\u00e8te GOST R 34.10-2001. <\/p>\n<p>Vous n'avez pas \u00e0 vous inqui\u00e9ter pour la s\u00e9curit\u00e9 des cl\u00e9s \u2013 elles sont g\u00e9n\u00e9r\u00e9es directement dans le Rutoken et ne quittent jamais sa m\u00e9moire pendant les op\u00e9rations cryptographiques.<\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/61047962c9aee308d69553201e05203d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe Rutoken ECP 2.0 est certifi\u00e9 par le FSB et le FSTEC selon le NVD 4, il peut donc \u00eatre utilis\u00e9 dans des syst\u00e8mes d'information traitant des informations confidentielles. <\/p>\n<h2>Utilisation pratique<\/h2>\n<p>\nPratiquement n'importe quelle version moderne de Linux convient ; pour cet exemple, nous utiliserons xUbuntu 18.10.<\/p>\n<h3>1) Installer les paquets n\u00e9cessaires<\/h3>\n<p>\n<code>sudo apt-get install libccid pcscd opensc<\/code><br \/>\nSi vous souhaitez ajouter un verrouillage de l'\u00e9cran avec un \u00e9conomiseur d'\u00e9cran, installez \u00e9galement le paquet <code>libpam-pkcs11<\/code>.<\/p>\n<h3>2) Ajouter le module PAM avec le support des GOST<\/h3>\n<p>\nT\u00e9l\u00e9chargez la biblioth\u00e8que avec <noindex><a rel=\"nofollow\" href=\"https:\/\/download.rutoken.ru\/Rutoken\/PAM\/\">https:\/\/download.rutoken.ru\/Rutoken\/PAM\/<\/a><\/noindex><br \/>\nCopiez le contenu du dossier PAM librtpam.so.1.0.0 dans le dossier syst\u00e8me<br \/>\n<code>\/usr\/lib\/<\/code> ou <code>\/usr\/lib\/x86_64-linux-gnu\/<\/code>ou <code>\/usr\/lib64<\/code><\/p>\n<h3>3) Installer le paquet avec librtpkcs11ecp.so<\/h3>\n<p>\nT\u00e9l\u00e9chargez et installez le paquet DEB ou RPM \u00e0 partir du lien : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/support\/download\/pkcs\/\">https:\/\/www.rutoken.ru\/support\/download\/pkcs\/<\/a><\/noindex><\/p>\n<h3>4) V\u00e9rifiez que le Rutoken ECP 2.0 fonctionne dans le syst\u00e8me<\/h3>\n<p>\nDans le terminal, ex\u00e9cutez<br \/>\n<code>$ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -T<\/code><br \/>\nSi vous voyez la ligne <code>Rutoken ECP<\/code> cela signifie que tout va bien.<\/p>\n<h3>5) Lire le certificat<\/h3>\n<p>\nV\u00e9rifiez que le certificat est pr\u00e9sent sur l'appareil<br \/>\n<code>$ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -O<\/code><br \/>\nSi apr\u00e8s la ligne :<br \/>\n<code>Using slot 0 with a present token (0x0)<\/code><\/p>\n<ul>\n<li><b>des informations<\/b> sur les cl\u00e9s et certificats s'affichent, vous devez lire le certificat et l'enregistrer sur le disque. Pour cela, ex\u00e9cutez la commande suivante, en rempla\u00e7ant {id} par l'ID du certificat que vous avez vu dans la sortie de la commande pr\u00e9c\u00e9dente :<br \/>\n<code>$ pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so -r -y cert --id {id} --output-file cert.crt<\/code><br \/>\n Si le fichier cert.crt est cr\u00e9\u00e9, passez au point 6).<\/li>\n<li><b>il n'y a rien<\/b>, cela signifie que l'appareil est vide. Contactez l'administrateur ou cr\u00e9ez les cl\u00e9s et le certificat vous-m\u00eame en suivant le point suivant.<\/li>\n<\/ul>\n<h4>5.1) Cr\u00e9ez un certificat de test<\/h4>\n<p><\/p>\n<blockquote><p>Attention ! Les m\u00e9thodes d\u00e9crites pour cr\u00e9er des cl\u00e9s et des certificats sont destin\u00e9es \u00e0 des tests et ne doivent pas \u00eatre utilis\u00e9es en mode op\u00e9rationnel. Pour cela, il est n\u00e9cessaire d'utiliser des cl\u00e9s et des certificats d\u00e9livr\u00e9s par un centre de certification de confiance de votre organisation ou un centre de certification accr\u00e9dit\u00e9.<br \/>\nLe module PAM est con\u00e7u pour prot\u00e9ger les ordinateurs locaux et est destin\u00e9 \u00e0 fonctionner dans de petites organisations. \u00c9tant donn\u00e9 le nombre limit\u00e9 d'utilisateurs, l'administrateur peut surveiller lui-m\u00eame la r\u00e9vocation des certificats et bloquer manuellement les comptes, tout comme il peut g\u00e9rer la dur\u00e9e de validit\u00e9 des certificats. Le module PAM ne sait pas encore v\u00e9rifier les certificats via CRL ni \u00e9tablir des cha\u00eenes de confiance.<\/p><\/blockquote>\n<h4>Une m\u00e9thode simple (via le navigateur)<\/h4>\n<p>\nPour obtenir un certificat de test, utilisez <noindex><a rel=\"nofollow\" href=\"https:\/\/ra.rutoken.ru\/\">le service en ligne \u00ab Centre d'enregistrement RUTOKEN \u00bb<\/a><\/noindex>. Le processus ne prendra pas plus de 5 minutes.<\/p>\n<h4>La voie geek (via la console et, \u00e9ventuellement, le compilateur)<\/h4>\n<p>\n<b>V\u00e9rifiez la version d'OpenSC <\/b><br \/>\n<code>$ opensc-tool --version<\/code><br \/>\nSi la version est inf\u00e9rieure \u00e0 0.20, mettez \u00e0 jour ou compilez <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/AktivCo\/OpenSC\/tree\/gostr3410-2012\/\">la branche pkcs11-tool avec le support GOST-2012<\/a><\/noindex> depuis notre GitHub (au moment de la publication de cet article, la version 0.20 n'avait pas encore \u00e9t\u00e9 publi\u00e9e) ou depuis la branche master du projet principal OpenSC au plus tard <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/OpenSC\/OpenSC\/tree\/8cf1e6f769b36bdcadc3958574305b90e88c816d\">le commit 8cf1e6f<\/a><\/noindex><\/p>\n<p>G\u00e9n\u00e9rer une paire de cl\u00e9s avec les param\u00e8tres :<br \/>\n<code>--key-type: GOSTR3410-2012-512:A (GOST-2012 512 bits avec le param\u00e8tre A), GOSTR3410-2012-256:A (GOST-2012 256 bits avec le param\u00e8tre A)<\/code><\/p>\n<p><code>--id : <\/code> identifiant de l'objet (CKA_ID) sous forme de chiffres hexad\u00e9cimaux \u00e0 deux chiffres de la table ASCII. Utilisez uniquement les codes ASCII des caract\u00e8res imprimables, car id devra \u00eatre transmis \u00e0 OpenSSL sous forme de cha\u00eene. Par exemple, le code ASCII \u00ab3132\u00bb correspond \u00e0 la cha\u00eene \u00ab12\u00bb. <b> Pour plus de commodit\u00e9, vous pouvez utiliser <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rapidtables.com\/convert\/number\/ascii-to-hex.html\">un service en ligne de conversion de cha\u00eene en codes ASCII<\/a><\/noindex><\/b>.<\/p>\n<p><code>$ .\/pkcs11-tool --module \/usr\/lib\/librtpkcs11ecp.so --keypairgen --key-type GOSTR3410-2012-512:A -l --id 3132<\/code><\/p>\n<p>Nous allons ensuite cr\u00e9er le certificat. Voici deux fa\u00e7ons de le faire : la premi\u00e8re via une AC (nous allons utiliser des AC de test), la seconde \u2013 auto-sign\u00e9e. Pour cela, il faut d'abord installer et configurer OpenSSL version 1.1 ou sup\u00e9rieure pour travailler avec RUTOKEN via le module sp\u00e9cial rtengine \u00e0 l'aide du guide <noindex><a rel=\"nofollow\" href=\"https:\/\/dev.rutoken.ru\/display\/PUB\/%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0+%D0%B8+%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0+OpenSSL\">Installation et configuration d'OpenSSL<\/a><\/noindex>.<br \/>\nPar exemple : pour \u2018-<code>-id 3132<\/code>Dans OpenSSL, vous devez sp\u00e9cifier \u00ab<code>pkcs11:id=12<\/code>\u00bb. <\/p>\n<p>Vous pouvez utiliser les services d'une AC de test, nombreuses, par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cryptopro.ru\/solutions\/test-ca\">voici<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"http:\/\/testcert.infotecs.ru\/\">voici <\/a><\/noindex>et <noindex><a rel=\"nofollow\" href=\"http:\/\/soft.lissi.ru\/services\/test_ca\/\">voici<\/a><\/noindex>, pour cela, cr\u00e9ons une demande de certificat<\/p>\n<p>Une autre option est de c\u00e9der \u00e0 la paresse et de cr\u00e9er un certificat auto-sign\u00e9<br \/>\n<code>$ openssl req -utf8 <b>-new<\/b> -keyform engine -key \"pkcs11:id=12\" -engine rtengine -out req.csr<\/code><\/p>\n<p>T\u00e9l\u00e9chargez le certificat sur le dispositif<br \/>\n<code>$ openssl req -utf8 <b>-x509<\/b> -engine keyform -key \"pkcs11:id=12\" -engine rtengine -out cert.cer<\/code><\/p>\n<h3>6) Enregistrez le certificat dans le syst\u00e8me<\/h3>\n<p>\nAssurez-vous que votre certificat est au format base64 :<\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/83a7e25541041d02365141e682bd4635.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi votre certificat appara\u00eet ainsi :<\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/f385e4e288a49acfb2c54be4c24749e7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nvous devez convertir le certificat du format DER en format PEM (base64)<\/p>\n<p><code>$ openssl x509 -in cert.crt -out cert.pem -inform DER -outform PEM<\/code><br \/>\nV\u00e9rifions \u00e0 nouveau que tout va bien maintenant.<\/p>\n<p>Ajoutez le certificat \u00e0 la liste des certificats de confiance<br \/>\n<code>$ mkdir ~\/.eid<br \/>\n$ chmod 0755 ~\/.eid<br \/>\n$ cat cert.pem &gt;&gt; ~\/.eid\/authorized_certificates<br \/>\n$ chmod 0644 ~\/.eid\/authorized_certificates<\/code><br \/>\nLa derni\u00e8re ligne prot\u00e8ge la liste des certificats de confiance contre les modifications accidentelles ou intentionnelles par d'autres utilisateurs. Cela emp\u00eache quiconque d'ajouter son propre certificat et d'acc\u00e9der \u00e0 votre compte en votre nom.<\/p>\n<h3>7) Configurer l'authentification <\/h3>\n<p>\nLa configuration de notre module PAM est compl\u00e8tement standard et se fait de la m\u00eame mani\u00e8re que les autres modules. Cr\u00e9ez le fichier <code>\/usr\/share\/pam-configs\/rutoken-gost-pam<\/code> contenant le nom complet du module, s'il est activ\u00e9 par d\u00e9faut, la priorit\u00e9 du module et les param\u00e8tres d'authentification.<br \/>\nDans les param\u00e8tres d'authentification, il existe des exigences concernant le succ\u00e8s de l'op\u00e9ration :<\/p>\n<ul>\n<li>required (exig\u00e9) : ces modules doivent retourner une r\u00e9ponse positive. Si le r\u00e9sultat de l'appel du module contient une r\u00e9ponse n\u00e9gative, cela entra\u00eenera une erreur d'authentification. La requ\u00eate sera annul\u00e9e, mais les autres modules seront appel\u00e9s.<\/li>\n<li>requisite (n\u00e9cessaire) : semblable \u00e0 required, mais entra\u00eene imm\u00e9diatement un \u00e9chec d'authentification et ignore les autres modules.<\/li>\n<li>sufficient (suffisant) : si aucun des modules required ou sufficient n'a retourn\u00e9 de r\u00e9sultat n\u00e9gatif avant ce module, alors le module renverra une r\u00e9ponse positive. Les modules restants seront ignor\u00e9s.<\/li>\n<li>optional (optionnel) : si aucune module required n'est pr\u00e9sent dans la pile et qu'aucun des modules sufficient n'a retourn\u00e9 de r\u00e9sultat positif, alors au moins un des modules optional doit retourner une r\u00e9ponse positive.<\/li>\n<\/ul>\n<p>\nLe contenu complet du fichier <code>\/usr\/share\/pam-configs\/rutoken-gost-pam<\/code>:<br \/>\n<code>Nom : Rutoken PAM GOST<br \/>\nPar d\u00e9faut : oui<br \/>\nPriorit\u00e9 : 800<br \/>\nType d'authentification : Principal<br \/>\nAuth : suffisant \/usr\/lib\/librtpam.so.1.0.0 \/usr\/lib\/librtpkcs11ecp.so<\/code><\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/804bd960918413e2134617b2ce31f0af.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nnous sauvegardons le fichier, apr\u00e8s cela nous ex\u00e9cutons<br \/>\n<code>$ sudo pam-auth-update<\/code><br \/>\ndans la fen\u00eatre qui appara\u00eet, mettez une \u00e9toile \u00e0 c\u00f4t\u00e9 de <b>Rutoken PAM GOST<\/b> et cliquez sur <b>OK<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/2fb2e020c943ef3a22f09985a939a1c9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>8) V\u00e9rifiez la configuration <\/h3>\n<p>\nPour s'assurer que tout est configur\u00e9, sans perdre la possibilit\u00e9 de se connecter au syst\u00e8me, entrez la commande<br \/>\n<code>$ sudo login<\/code><br \/>\nEntrez votre nom d'utilisateur. Tout est correctement configur\u00e9 si le syst\u00e8me demande le code PIN de l'appareil.<\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/2501ca77a0c881ebb9fe588031a2c8ef.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>9) Configurer le verrouillage de l'ordinateur lors du retrait du token<\/h3>\n<p>\nLe paquet contient <code>libpam-pkcs11<\/code> une utilitaire <code>pkcs11_eventmgr,<\/code> qui permet d'ex\u00e9cuter diverses actions lors d'\u00e9v\u00e9nements PKCS#11.<br \/>\nPour configurer <code>pkcs11_eventmgr<\/code> le fichier de configuration : <code>\/etc\/pam_pkcs11\/pkcs11_eventmgr.conf<\/code><br \/>\n<i>Pour diff\u00e9rents distributions Linux, la commande qui d\u00e9clenche le verrouillage du compte lors du retrait des cartes \u00e0 puce ou du token sera diff\u00e9rente. Voir. <code>event card_remove<\/code>.<\/i><br \/>\nUn exemple de fichier de configuration est pr\u00e9sent\u00e9 ci-dessous :<\/p>\n<pre><code class=\"xml\">pkcs11_eventmgr\n{\n    # Ex\u00e9cution en arri\u00e8re-plan\n    daemon = true;\n    \n    # Configuration des messages de d\u00e9bogage\n    debug = false;\n \n    # Temps de polling en secondes\n    polling_time = 1;\n \n    # D\u00e9finir le d\u00e9lai d'expiration pour la carte\n    # Par d\u00e9faut 0\n    expire_time = 0;\n \n    # Choix de la biblioth\u00e8que pkcs11 pour travailler avec RUTOKEN\n    pkcs11_module = usr\/lib\/librtpkcs11ecp.so;\n \n    # Actions avec la carte\n    # Carte ins\u00e9r\u00e9e :\n    event card_insert {\n        # Laisser les valeurs par d\u00e9faut (rien ne se passe)\n        on_error = ignore;\n \n        action = \"\/bin\/false\";\n    }\n \n    # Carte retir\u00e9e\n    event card_remove {\n        on_error = ignore;\n        \n        # Appeler la fonction de verrouillage d'\u00e9cran\n        \n        # Pour GNOME \n        action = \"dbus-send --type=method_call --dest=org.gnome.ScreenSaver \/org\/gnome\/ScreenSaver org.gnome.ScreenSaver.Lock\";\n        \n        # Pour XFCE\n        # action = \"xflock4\";\n        \n        # Pour Astra Linux (FLY)\n        # action = \"fly-wmfunc FLYWM_LOCK\";\n    }\n \n    # Carte retir\u00e9e depuis longtemps\n    event expire_time {\n        # Laisser les valeurs par d\u00e9faut (rien ne se passe)\n        on_error = ignore;\n \n        action = \"\/bin\/false\";\n    }\n}<\/code><\/pre>\n<p>Apr\u00e8s cela, ajoutez l'application <code>pkcs11_eventmgr<\/code> au d\u00e9marrage automatique. Pour ce faire, \u00e9ditez le fichier .bash_profile :<br \/>\n<code>$ nano \/home\/\/.bash_profile<\/code><br \/>\nAjoutez \u00e0 la fin du fichier la ligne pkcs11_eventmgr et red\u00e9marrez.<\/p>\n<p><b>Les \u00e9tapes d\u00e9crites pour configurer le syst\u00e8me d'exploitation peuvent \u00eatre utilis\u00e9es comme un guide dans toute distribution Linux moderne, y compris les distributions nationales. <\/b><\/p>\n<p><img decoding=\"async\" alt=\"Comment utiliser les modules PAM pour l&#039;authentification locale sous Linux avec les cl\u00e9s GOST-2012 sur Rutoken\" src=\"\/wp-content\/uploads\/2019\/07\/ec235d0d0d50e23fbf09d4849d1fdd11.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Conclusion <\/h2>\n<p>\nLes PC sous Linux dans les structures gouvernementales russes deviennent de plus en plus populaires, et configurer une authentification \u00e0 deux facteurs fiable dans ce syst\u00e8me d'exploitation n'est pas toujours simple. Nous esp\u00e9rons que ce guide vous aidera \u00e0 r\u00e9soudre le \"probl\u00e8me des mots de passe\" et \u00e0 s\u00e9curiser l'acc\u00e8s aux PC sans y consacrer trop de temps.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/461199\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0441\u0442\u044b\u0435 \u043f\u0430\u0440\u043e\u043b\u0438 \u043d\u0435 \u0437\u0430\u0449\u0438\u0449\u0430\u044e\u0442, \u0430 \u0441\u043b\u043e\u0436\u043d\u044b\u0435 \u043d\u0435\u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e \u0437\u0430\u043f\u043e\u043c\u043d\u0438\u0442\u044c. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u043d\u0438 \u0442\u0430\u043a \u0447\u0430\u0441\u0442\u043e \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u0441\u0442\u0438\u043a\u0435\u0440\u0435 \u043f\u043e\u0434 \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u043e\u0439 \u0438\u043b\u0438 \u043d\u0430 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0435. \u0427\u0442\u043e\u0431\u044b \u043f\u0430\u0440\u043e\u043b\u0438 \u043e\u0441\u0442\u0430\u0432\u0430\u043b\u0438\u0441\u044c \u0432 \u0433\u043e\u043b\u043e\u0432\u0430\u0445 \u201c\u0437\u0430\u0431\u044b\u0432\u0447\u0438\u0432\u044b\u0445\u201d \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0438 \u043d\u0430\u0434\u0451\u0436\u043d\u043e\u0441\u0442\u044c \u0437\u0430\u0449\u0438\u0442\u044b \u043d\u0435 \u0442\u0435\u0440\u044f\u043b\u0430\u0441\u044c \u2013 \u0435\u0441\u0442\u044c \u0434\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u043d\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f (2\u0424\u0410). \u0411\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0432\u043b\u0430\u0434\u0435\u043d\u0438\u044f \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u043e\u043c \u0438 \u0437\u043d\u0430\u043d\u0438\u044f \u0435\u0433\u043e PIN-\u043a\u043e\u0434\u0430, \u0441\u0430\u043c PIN-\u043a\u043e\u0434 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u043f\u0440\u043e\u0449\u0435 \u0438 \u043b\u0435\u0433\u0447\u0435 \u0434\u043b\u044f \u0437\u0430\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u044f. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27347,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-36535","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c PAM-\u043c\u043e\u0434\u0443\u043b\u0438 \u0434\u043b\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432 Linux \u043f\u043e \u043a\u043b\u044e\u0447\u0430\u043c \u0413\u041e\u0421\u0422-2012 \u043d\u0430 \u0420\u0443\u0442\u043e\u043a\u0435\u043d\u0435 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:12:11+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:12:11+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment utiliser les modules PAM pour l'authentification locale sous Linux avec des cl\u00e9s GOST-2012 sur RUTOKEN | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c PAM-\u043c\u043e\u0434\u0443\u043b\u0438 \u0434\u043b\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432 Linux \u043f\u043e \u043a\u043b\u044e\u0447\u0430\u043c \u0413\u041e\u0421\u0422-2012 \u043d\u0430 \u0420\u0443\u0442\u043e\u043a\u0435\u043d\u0435 | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-ispolzovat-pam-moduli-dlya-lokalnoj-autentifikatsii-v-linux-po-klyucham-gost-2012-na-rutokene","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:12:11+00:00","article:modified_time":"2019-10-31T19:12:11+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36535","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 03:44:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:43:32","updated":"2026-01-22 03:44:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/36535","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=36535"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/36535\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/27347"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=36535"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=36535"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=36535"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}