けっこう長い間悩まされた問題。RedHat Enterprise Linux/CentOSでスクリーンセーバーを解除するためパスワードを打つと、それが正しくても間違いにされてしまう。
LDAP認証に変更したときに発生したので、LDAP PAMモジュール(pam_ldap.so)の問題かと思いきや、パスワードのうち間違え回数を記録するpam_tally.soにonerr=failオプションを付けると発生するようです。このオプションはパスワードファイルが開けないなどで認証ができないときは認証失敗とすると言うものですが、外しちゃって良いのだろうか?
[参考]
Comments