Cómo solucionar los fallos de autenticación PAM en SUSE Linux Enterprise Server

Un mensaje de "Error de autenticación PAM" no siempre significa que la contraseña sea incorrecta. En SUSE Linux Enterprise Server (SLES), los Módulos de Autenticación Conectables (PAM) forman una pila que verifica la identidad, el acceso a la cuenta, los cambios de contraseña y la configuración de la sesión. Un error puede deberse a un error tipográfico o una cuenta deshabilitada, una inclusión PAM defectuosa, un servicio LDAP o Active Directory no disponible, un problema con el reloj Kerberos o DNS, o un problema con la sesión de escritorio que ocurre después de la autenticación.

La solución más segura consiste en identificar qué servicio y qué etapa de PAM fallaron antes de modificar la configuración. Esta guía utiliza la documentación de SUSE Linux Enterprise Server 15 SP7 como referencia. Si utiliza otro Service Pack de SLES o una imagen de dispositivo especializada, consulte la documentación de SUSE correspondiente y las versiones de los paquetes instalados antes de ejecutar los comandos.

En primer lugar, ¿qué es lo que falla: un solo servicio o todos los inicios de sesión?

Registre el usuario, la hora exacta, el host y el punto de entrada del fallo: SSH, una consola de texto local, inicio de sesión gráfico suo una aplicación. Pruebe con una segunda cuenta conocida si es posible. Si solo falla SSH mientras que el inicio de sesión por consola funciona, concéntrese /etc/pam.d/sshden el servicio SSH. Si los usuarios locales funcionan pero los usuarios de directorio fallan, investigue SSSD, LDAP, Active Directory, Kerberos, DNS o la política de autorización del host. Si el inicio de sesión por consola es exitoso pero el escritorio rechaza al usuario o regresa a la pantalla de inicio de sesión, el fallo puede estar en la sesión gráfica o el directorio principal en lugar de la autenticación por contraseña.

Mantenga abierta una sesión de root mientras soluciona problemas. Si está conectado remotamente, mantenga abierta una segunda sesión SSH y asegúrese de tener acceso a la consola o al archivo de recuperación antes de modificar PAM. Un error de sintaxis o de indicador de control en un archivo PAM compartido puede bloquear nuevos inicios de sesión para varios servicios.

1. Lee el diario sobre el intento fallido.

La guía de solución de problemas de SUSE recomienda revisar el registro del sistema en busca de mensajes del proceso de inicio de sesión y de PAM. Consulte un breve intervalo de tiempo cercano al fallo para que los mensajes no relacionados no oculten la causa:

sudo journalctl -b --since "15 minutes ago"

Para un problema que solo afecta a SSH, limite la vista al demonio SSH:

sudo journalctl -b -u sshd --since "15 minutes ago"

Busque el nombre del servicio, el nombre del servicio PAM, el nombre del módulo y si el mensaje se refiere a auth, account, password, o session. La pila de PAM authverifica las credenciales; accountverifica si el usuario tiene permiso para acceder a ese servicio; sessionprepara el entorno del usuario. Una verificación de contraseña exitosa seguida de una denegación de cuenta apunta a un problema diferente al de un usuario desconocido o una contraseña incorrecta. Evite habilitar la depuración detallada en un sistema de producción a menos que sea necesario; los registros de diagnóstico pueden contener nombres de cuenta y otro contexto sensible.

Consulte la guía de solución de problemas de SLES de SUSE para obtener información sobre su flujo de trabajo de autenticación local y de red.

2. Confirme que SLES puede encontrar al usuario.

Antes de cambiar PAM, compruebe si el conmutador de servicio de nombres del sistema puede resolver la cuenta:

getent passwd user_name
id user_name

Reemplace user_namecon el inicio de sesión afectado. Si estos comandos no devuelven ninguna cuenta para un usuario de directorio, es posible que PAM esté funcionando correctamente, aunque la búsqueda de identidad esté fallando. Verifique que el servicio de identidad configurado esté en ejecución, que el host pueda acceder al directorio y que el usuario tenga permiso para iniciar sesión en este host. Para una configuración basada en SSSD, inspeccione el demonio y los registros recientes:

sudo systemctl status sssd
sudo journalctl -b -u sssd --since "15 minutes ago"

SUSE documenta que SSSD proporciona interfaces NSS y PAM, e indica que puede almacenar en caché datos de identidad. Si los usuarios informan de fallos intermitentes, compare la hora y la resolución DNS del sistema local con el directorio o el entorno Kerberos. Kerberos depende de una sincronización horaria correcta; una conexión de red que funcione correctamente no garantiza el éxito de la autenticación.

Compruebe también si hay conflictos de nombres. SUSE indica que un nombre de usuario que existe tanto localmente como en una fuente de identidad de red puede ser la causa de problemas de autenticación de red. Verifique qué fuente de identidad debería ser la propietaria de la cuenta antes de editar sus reglas PAM.

3. Inspeccione el archivo de servicio PAM y la pila compartida.

SLES guarda los archivos PAM por servicio en /etc/pam.d. Un archivo de servicio como /etc/pam.d/sshdsuele incluir archivos compartidos como common-auth, common-account, common-password, y common-session. Una línea defectuosa en un archivo compartido puede afectar a varios servicios; una línea defectuosa en el archivo de una aplicación puede afectar solo a esa aplicación.

Lea los archivos pertinentes e inspeccione sus enlaces antes de editarlos:

sudo ls -l /etc/pam.d/common-*
sudo sed -n '1,160p' /etc/pam.d/sshd
sudo sed -n '1,160p' /etc/pam.d/common-auth
sudo sed -n '1,160p' /etc/pam.d/common-account

Compruebe si hay errores ortográficos en los nombres de los módulos, archivos de módulo faltantes, opciones incorrectas, orden inesperado y cambios realizados durante una implementación reciente de paquetes o autenticación. Los indicadores de control son importantes: requiredregistra un fallo pero continúa a través de la pila; requisitepuede detenerse inmediatamente; sufficientpuede permitir que el éxito se registre anticipadamente cuando ningún módulo requerido haya fallado anteriormente. No copie una pila PAM de otra distribución o versión de SLES sin comprender sus módulos y flujo de control.

Antes de realizar cualquier cambio, haga una copia de seguridad del directorio actual solo para el usuario root, conservando los enlaces simbólicos:

backup_dir=/root/pam.d.backup.$(date +%Y%m%d-%H%M%S)
sudo cp -a /etc/pam.d "$backup_dir"

Confirme que existe la copia de seguridad y registre con precisión los archivos que modifica. Si todos los usuarios están bloqueados, utilice el procedimiento de recuperación de SLES compatible y restaure desde una configuración que funcione correctamente, en lugar de improvisar al iniciar sesión.

4. En SLES, compruebe si pam-config gestiona los archivos compartidos.

SUSE proporciona herramientas pam-configpara mantener los archivos PAM globales y las configuraciones de las aplicaciones compatibles. Generalmente, es más seguro que editar manualmente las pilas compartidas generadas al agregar o eliminar un método compatible. Primero, inspeccione los módulos disponibles y la integración actual de SSSD:

sudo pam-config --list-modules
sudo pam-config --query --sss

Si el servidor utiliza SSSD intencionadamente y falta la integración, la documentación de SUSE sudo pam-config --add --sssexplica cómo añadirla. Realice este procedimiento únicamente tras confirmar el diseño de autenticación de directorio, revisar la configuración actual, conservar la copia de seguridad y asegurarse de contar con un plan de recuperación. No lo aplique como solución genérica ante cualquier fallo de autenticación. Vuelva a consultar la configuración y realice una segunda prueba.

Un comando particularmente arriesgado es pam-config --create. SUSE indica que este comando genera una configuración de autenticación Unix simple y sobrescribe los archivos de configuración existentes que no son mantenidos por pam-config(manteniendo copias de seguridad con un .pam-config-backupsufijo). No es una reparación rutinaria para un único inicio de sesión fallido. Úselo solo cuando tenga la intención de reconstruir la configuración y haya planificado la recuperación.

Si su organización mantiene los archivos PAM manualmente, siga ese diseño de forma consistente. SUSE indica que la configuración manual requiere la desactivación pam-configde dichos archivos. Las pilas personalizadas deben conservar los módulos de sesión necesarios, incluso pam_systemd.socomo módulo de sesión opcional cuando corresponda.

5. Separe los problemas de SSH, directorios y escritorio.

Si SSH rechaza la cuenta

Compare /etc/pam.d/sshdcon una configuración SLES que funcione correctamente e inspeccione el registro del demonio SSH en el momento del inicio de sesión fallido. Confirme que la cuenta esté permitida por la configuración y los controles de acceso de SSH, así como por PAM. No debilite la autenticación SSH ni elimine las comprobaciones de cuenta solo para que desaparezca el error.

Si solo fallan los usuarios del directorio

Confirme la búsqueda de la cuenta getent, verifique el estado y los registros de SSSD, y compruebe la accesibilidad del directorio, DNS, sincronización horaria, inscripción de host y política de acceso del usuario. Si otro usuario del directorio tiene éxito, compare los grupos, el shell, el directorio principal y las reglas de acceso específicas del host de la cuenta afectada. La guía del cliente de autenticación de SUSE describe SSSD administrado por YaST y sus comprobaciones de estado.

Si el inicio de sesión en la consola funciona pero la sesión gráfica falla

Compruebe los registros gráficos de inicio de sesión y sesión, la disponibilidad del directorio personal, la propiedad, el espacio libre en disco y cualquier paso de desbloqueo del directorio personal cifrado. Un inicio de sesión exitoso en la consola de texto es una prueba útil de que la contraseña y la autenticación básica funcionan; esto centra la atención en la sesión de escritorio o el entorno del usuario. Evite eliminar archivos de usuario como primer paso. La guía de solución de problemas de SUSE recomienda aislar los problemas de configuración del escritorio de forma metódica.

6. Verificar la reparación sin riesgo de quedarse fuera de la oficina.

Tras un cambio, abra una nueva sesión de prueba mientras la consola de recuperación siga disponible. Pruebe el servicio afectado con la cuenta afectada y, a continuación, pruebe una segunda cuenta y un administrador local. Para la autenticación de directorio, confirme la búsqueda de la cuenta y el estado del servicio, así como el inicio de sesión correcto. Vuelva a revisar el registro en busca de nuevos errores de PAM y elimine cualquier configuración de depuración temporal con la pam-config --deleteopción correspondiente cuando finalicen las pruebas.

Finalmente, confirme que el resultado aborda la etapa que falla, en lugar de ocultarla. Un inicio de sesión corregido debe autenticar al usuario previsto, aplicar la política de cuenta establecida y crear una sesión normal. Conserve la copia de seguridad hasta que haya verificado estos resultados y documentado la configuración final.

¿Cuándo debes detenerte y usar el modo de rescate?

Deje de realizar cambios remotos si se pierde el acceso de administrador, fallan varios servicios simultáneamente, se sobrescribe la pila compartida o no puede determinar qué gestor de configuración es el propietario de los archivos. La documentación de SLES describe cómo usar el acceso de administrador para reparar la configuración y entrar en modo de recuperación cuando no se puede iniciar sesión normalmente. Para sistemas de producción gestionados, consulte con el equipo de identidad o de plataforma antes de reconstruir una pila de autenticación compartida.

Para conocer la estructura exacta del archivo PAM, los indicadores del módulo, pam-configel comportamiento y los pasos de recuperación, consulte la guía PAM de SUSE SLES 15 SP7 y la guía de problemas comunes de SUSE , ambas compatibles con su versión . Las pilas PAM son políticas de seguridad; realice el cambio mínimo justificado y, a continuación, verifique tanto el acceso como las restricciones.

Dejar un comentario

Pardus XFCE vs. GNOME: Qué puede (y qué no puede) revelar una prueba de rendimiento de memoria justa.

Pardus XFCE vs. GNOME: Qué puede (y qué no puede) revelar una prueba de rendimiento de memoria justa.

Compara de forma justa el uso de memoria de Pardus XFCE y GNOME. Consulta lo que confirman las fuentes oficiales de la versión 25.2, cómo medir la RAM disponible y qué edición se adapta mejor a tu PC.

Análisis del sistema operativo HamoniKR: ¿Está preparado el Linux nacional de Corea para el entorno empresarial?

Análisis del sistema operativo HamoniKR: ¿Está preparado el Linux nacional de Corea para el entorno empresarial?

Un análisis práctico de HamoniKR OS 8 Paektu para ordenadores de sobremesa empresariales, que abarca su base Ubuntu 24.04, la promesa de actualización para 2034, los flujos de trabajo coreanos y las pruebas piloto empresariales.

Cómo restablecer una contraseña de root olvidada en Harmonica OS (HamoniKR)

Cómo restablecer una contraseña de root olvidada en Harmonica OS (HamoniKR)

Restablezca una contraseña de administrador o de root olvidada en HamoniKR OS utilizando el modo de recuperación GRUB, con comandos verificados, consejos para la resolución de problemas y advertencias sobre el cifrado.

Cómo realizar copias de seguridad y restaurar la configuración de usuario en HamoniKR OS

Cómo realizar copias de seguridad y restaurar la configuración de usuario en HamoniKR OS

Aprende cómo hacer una copia de seguridad de la configuración de usuario de HamoniKR en una unidad externa, verificar el archivo y restaurar de forma segura las preferencias de escritorio y de las aplicaciones seleccionadas.

Cómo configurar un volumen cifrado con LUKS en SUSE Enterprise Server

Cómo configurar un volumen cifrado con LUKS en SUSE Enterprise Server

Aprenda cómo crear, desbloquear, formatear, montar y conservar un volumen cifrado con LUKS en SUSE Linux Enterprise Server, con comprobaciones de seguridad y consejos para la recuperación.

Solucionar un error del sistema de archivos de solo lectura Btrfs en SUSE Linux Enterprise

Solucionar un error del sistema de archivos de solo lectura Btrfs en SUSE Linux Enterprise

Diagnostica de forma segura un sistema de archivos Btrfs de solo lectura en SUSE Linux Enterprise. Comprueba las opciones de montaje, las instantáneas de Snapper, los registros del kernel, el estado del almacenamiento y los límites de recuperación antes de realizar cualquier cambio.

Cómo configurar AutoYaST para la implementación automatizada de SLES 15

Cómo configurar AutoYaST para la implementación automatizada de SLES 15

Automatice las instalaciones de SLES 15 con AutoYaST: cree y valide un perfil XML, sírvalo de forma segura, inicie un sistema de prueba y verifique los resultados de la implementación.

Solucionar el problema de la falta de salida de audio HDMI en Ubuntu 24.04 LTS: Guía paso a paso

Solucionar el problema de la falta de salida de audio HDMI en Ubuntu 24.04 LTS: Guía paso a paso

Restaure el audio HDMI que falta en Ubuntu 24.04 LTS comprobando la conexión de la pantalla, seleccionando la salida de sonido correcta, inspeccionando PipeWire y verificando la detección del hardware.

Cómo configurar el enlace de red en SUSE Linux Enterprise 15

Cómo configurar el enlace de red en SUSE Linux Enterprise 15

Configure un enlace de red SLES 15 con los archivos wicked e ifcfg. Elija un modo de enlace, active el enlace y verifique el estado de conmutación por error y del enlace.

Solucionar el problema del micrófono de los auriculares Bluetooth en Ubuntu 24.04

Solucionar el problema del micrófono de los auriculares Bluetooth en Ubuntu 24.04

Restaura el micrófono de unos auriculares Bluetooth en Ubuntu 24.04 comprobando el dispositivo de entrada, el perfil HSP/HFP, la configuración de la aplicación, los servicios PipeWire, el paquete Bluetooth y el emparejamiento.