Todos os usuários que obtiverem êxito na autenticação são interessantes, pois isso implica que o teste de associação ao grupo agora também está sendo ignorado. (por meu comentário acima, não parece que você está pulando) Isso soa mais como sufficient
than requisite
para mim.
Você verificou novamente se não está testando usuários que passariam a condição sufficient pam_unix.so
? Verifique sua tabela de sombra e certifique-se de que alguém não adicionou senhas locais para usuários em seu pool de testes quando você não estava procurando.
Também é possível que o módulo auth
esteja sendo ignorado (a autenticação de chave SSH vem à mente). Nesse caso, suas verificações de acesso em auth
, em vez de account
, serão um problema. Seja essa a causa ou não, recomendo movê-las para account
para que você não tenha lacunas na política de acesso.
auth
= qualquer coisa relacionada à autenticação
account
= qualquer coisa relacionada à autorização (verificações de acesso)