A resposta parece ser que, na verdade, apenas o serviço pam "auth" é usado pelo processo de desbloqueio da tela do gnome e não "conta". E assim, minha solução é usar o pam-script para autenticá-los somente quando o script retornar exit 0; o que me permite fazer uma variedade de coisas, incluindo verificar a hora, e também verificar se um pendrive USB com o valor correto / dev / disk / by-uuid / * está conectado, permitindo-me determinar quando eles podem fazer o login distribuindo ou revogando um objeto físico.