Eu não acredito que haja algum suporte atual para isso em qualquer um dos módulos PAM do Kerberos que eu saiba. Eu posso ver como isso poderia ser implementado, no entanto; não há nada inerentemente impossível sobre isso. Basicamente, pam_krb5
precisaria obter código para abrir um cache de ticket apontado pelo atual KRB5CCNAME
, iterar por ele e copiar cada ticket encontrado no cache do ticket recém-criado após a configuração inicial do cache.
Isso precisaria ser uma opção não padrão, já que você daria suas credenciais ao usuário de destino (inclusive a qualquer outro que possa se tornar esse usuário), o que é potencialmente perigoso.
Se você precisar de uma solução imediata, considere usar ksu
se não precisar de todo o poder de sudo
. ksu
já tem suporte para manter o cache atual do tíquete Kerberos (pelo menos na versão MIT Kerberos).