PAM 아키텍처의 핵심 구조
PAM은 인증 라이브러리 API(프론트엔드)와 인증 메커니즘별 모듈(백엔드)로 구성되며, 서비스 제공자 인터페이스(SPI)로 연결됩니다. 애플리케이션은 PAM API에 작성되고, 인증 시스템 제공자는 PAM SPI를 구현한 모듈을 공급합니다.
네 가지 기능 모듈
PAM의 인증 작업은 네 개의 독립적 관리 영역으로 분할됩니다: (1) 인증 모듈—사용자 신원 검증(비밀번호, 지문 등), (2) 계정 모듈—계정 유효성 확인(만료, 접근 시간), (3) 세션 모듈—세션 초기화·종료 및 로깅, (4) 암호 모듈—암호 업데이트 및 강력한 암호 정책 시행.
모듈 스택 및 제어 플래그
여러 인증 메커니즘을 하나의 서비스에 연결하려면 pam.conf 파일에서 복수의 모듈 항목을 정의합니다. 제어 플래그는 스택 동작을 결정합니다: required(모든 모듈 성공 필수), optional(실패 무시), sufficient(성공 시 즉시 반환). 사용자가 실패한 모듈을 알지 못하도록 PAM 프레임워크는 실패 후에도 나머지 모듈을 계속 실행합니다.