<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jonathan Ernst &#187; pam</title>
	<atom:link href="http://ernstfamily.ch/jonathan/tag/pam/feed/" rel="self" type="application/rss+xml" />
	<link>http://ernstfamily.ch/jonathan</link>
	<description>Mon site Web personnel</description>
	<lastBuildDate>Sat, 14 Jan 2012 14:29:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=307</generator>
		<item>
		<title>Déchiffrer son dossier personnel lors de l&#8217;identification avec pam-mount</title>
		<link>http://ernstfamily.ch/jonathan/2009/03/dechiffrer-son-dossier-personnel-lors-de-lidentification-avec-pam-mount/</link>
		<comments>http://ernstfamily.ch/jonathan/2009/03/dechiffrer-son-dossier-personnel-lors-de-lidentification-avec-pam-mount/#comments</comments>
		<pubDate>Tue, 24 Mar 2009 18:16:15 +0000</pubDate>
		<dc:creator>jernst</dc:creator>
				<category><![CDATA[blog.swisszone.ch]]></category>
		<category><![CDATA[planet-libre.org]]></category>
		<category><![CDATA[planet.ubuntu-fr.org]]></category>
		<category><![CDATA[chiffrement]]></category>
		<category><![CDATA[crypt]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[pam]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://ernstfamily.ch/jonathan/?p=307</guid>
		<description><![CDATA[Cas d'utilisation
Un ordinateur partagé avec plusieurs utilisateurs dont un (moi) souhaite chiffrer ses données. Je ne veux pas qu'il soit nécessaire d'entrer une phrase de passe au démarrage, ni utiliser eCryptfs (qui chiffre chaque fichier séparément). Le but est ...]]></description>
			<content:encoded><![CDATA[<h3>Cas d&#8217;utilisation</h3>
<p id="firstHeading" class="firstHeading">Un ordinateur partagé avec plusieurs utilisateurs dont un (moi) souhaite chiffrer ses données. Je ne veux pas qu&#8217;il soit nécessaire d&#8217;entrer une phrase de passe au démarrage, ni utiliser <em><a href="https://launchpad.net/ecryptfs">eCryptfs</a></em> (qui chiffre chaque fichier séparément). Le but est donc d&#8217;utiliser ma partition chiffrée <a href="http://code.google.com/p/cryptsetup/"><em>LUKS</em></a> (<em>Linux Unified Key Setup</em>) et d&#8217;utiliser mon mot de passe utilisateur comme phrase de passe pour déchiffrer puis monter cette partition (il est donc important d&#8217;utiliser un mot de passe identique à une des phrases de passe utilisée pour débloquer la clé de chiffrement).</p>
<p class="firstHeading">Le chiffrement de la partition ne sera pas abordé ici, pour <em>Ubuntu</em>, vous pouvez par exemple vous référer ici : <a href="http://doc.ubuntu-fr.org/cryptsetup">http://doc.ubuntu-fr.org/cryptsetup<br />
</a></p>
<h3>Mise en place</h3>
<p>Premièrement, vous aurez besoin du module <em>PAM</em> (<em><span class="l"><em>Pluggable</em> Authentication Module</span></em>) <em>pam-mount</em> :</p>
<blockquote>
<pre>sudo aptitude install pam_mount</pre>
</blockquote>
<p>Ensuite, il vous faudra, le cas échéant, commenter la ligne qui sert à monter votre partition chiffrée dans <em>/etc/fstab</em> ainsi que la ligne correspondante dans <em>/etc/crypttab</em> pour éviter que le système tente de déchiffrer et monter cette partition au démarrage (avant l&#8217;identification).</p>
<p>Il faut maintenant indiquer à pam-mount quelle est la partition à monter en ajoutant la ligne suivante au fichier<em>/etc/security/pam_mount.conf.xml</em> juste avant <em>&lt;/pam_mount&gt; </em>(en remplaçant jernst par le nom d&#8217;utilisateur correspondant) :</p>
<blockquote>
<pre>&lt;volume user="jernst" fstype="crypt" path="/dev/sda2" mountpoint="/data" /&gt;</pre>
</blockquote>
<p>Il ne reste plus qu&#8217;à configurer <em>PAM</em> en ajoutant la ligne suivante à la fin des fichiers /etc/pam.d/common-session et /etc/pam.d/common-auth</p>
<blockquote>
<pre># added for libpam-mount
@include common-pammount</pre>
</blockquote>
<p>Finalement, dans cet exemple, il faut encore déplacer toutes vos données personnelles vers votre partition chiffrée, puis faire un lien symbolique entre votre dossier personnel et <em>/data</em>.</p>
<h3>Derniers mots</h3>
<p>Cette technique a aussi l&#8217;avantage de vous permettre d&#8217;allumer votre ordinateur sans qu&#8217;une phrase de passe vous soit immédiatement demandée, ce qui est particulièrement utile dans des pays où la protection de votre vie privée peut vous valoir un séjour en détention ou un mauvais quart d&#8217;heure à la douane (il suffit alors de vous identifier avec un autre utilisateur).</p>
<p>Finalement si quelqu&#8217;un a une idée pour permettre une hibernation dans ce cas de figure (i.e. sans que la clé de chiffrement ne soit compromise, ce qui serait le cas avec une partition de SWAP), je suis preneur.</p>
<p><strong>Mise à jour 14 juin 2009 :</strong><em> Il semblerait que depuis Jaunty, pam_mount ajoute automatiquement « session optional        pam_mount.so » dans les fichiers qui se trouvent dans pam.d ; si vous avez une telle ligne, il n&#8217;est pas nécessaire d&#8217;ajouter les lignes indiquées dans l&#8217;article à la fin de ces fichiers.</em></p>
<p class="wp-flattr-button"></p>]]></content:encoded>
			<wfw:commentRss>http://ernstfamily.ch/jonathan/2009/03/dechiffrer-son-dossier-personnel-lors-de-lidentification-avec-pam-mount/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
<!-- This Quick Cache file was built for (  ernstfamily.ch/jonathan/tag/pam/feed/ ) in 1.37766 seconds, on Feb 4th, 2012 at 5:34 pm UTC. -->
<!-- This Quick Cache file will automatically expire ( and be re-built automatically ) on Feb 4th, 2012 at 8:21 pm UTC -->
