> For the complete documentation index, see [llms.txt](https://docs.liman.dev/tayfa/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.liman.dev/tayfa/politikalar/tayfa-politikalari/sssd-politikasi.md).

# SSSD Politikası

## Login Filtrelemesi

SSSD Politikalarında makine üzerinde login filtrelemesi yapılabilmektedir. Bu sayede belirlenen kullanıcı veya grupların makineye giriş yapabilmesi sağlanırken istenmeyen kişilerin girişi engellenebilir. Politika üzerindeki ayarlarla **sssd.conf** dosyasındaki **ad\_access\_filter** seçeneği düzenlenerek filtreleme sağlanır.

![](https://776435007-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F2aQBzQZREQeND0rigaHx%2Fuploads%2FREQOXMm0opo5NTnMouBl%2Fresim.png?alt=media\&token=b117ea69-f948-4fef-9e40-ab29206e1e24)

### Politika Kullanımı

Öncelikle login filtrelemesi yapmak için bir adet politika oluşturup politika nesnesine girilir. **Makine Politikaları** sekmesinden **SSSD** kısmına geçiş yapılır. Bu bölümde login filtrelemesi için yapılacak ayarlar en alttaki **Login Filtresi** ve **Kullanıcı veya Grup'a İzin Ver** ayarlarıdır.

![](https://776435007-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F2aQBzQZREQeND0rigaHx%2Fuploads%2F8oU1x0JZu7489m4e5RlN%2F1.png?alt=media\&token=3c43f0cb-e2de-4dcc-a26d-ba6353f468f4)

Login filtrelemesinin çeşitli türleri vardır. Bu türlerin özelliklerinden bahsetmek gerekirse:

* **Makine Kısıtı:** userWorkstations attribute'u makinenin hostname değeri ile eşleşen kullanıcılar giriş yapabilir.
* **Bağıl Makine Kısıtı:** userWorkstations attribute'u makinenin hostname değeri ile eşleşen veya bu attribue'u boş olan kullanıcılar giriş yapabilir.
* **Kullanıcı veya Grup Kısıtlama:** Yalnızca belirlenen kullanıcı veya gruplar giriş yapabilir.
* **Serbest:** Herhangi bir filtreleme belirtmez.

Bu filtrelemelerin politika ayarlarında nasıl uygulanacağı ise şu şekildedir:

| **Filtreleme Türü**           | **Politika Ayarı**                                                                                                                                                       |
| ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Makine Kısıtı                 | **Login Filtresi** ayarı **Makine Kısıtı** seçeneğine getirilerek kaydedilir.                                                                                            |
| Bağıl Makine Kısıtı           | **Login Filtresi** ayarı **Bağıl Makine Kısıtı** seçeneğine getirilerek kaydedilir.                                                                                      |
| Kullanıcı veya Grup Kısıtlama | **Login Filtresi** ayarı **Pasif** seçeneğine getirilir ve **Kullanıcı veya Grup'a İzin Ver** ayarında izin verilecek kullanıcı ve gruplar girilerek ayarlar kaydedilir. |
| Serbest                       | **Login Filtresi** ayarı **Pasif** seçeneğine getirilerek kaydedilir.                                                                                                    |

Politika ayarlarına bir örnek vermek gerekirse görseldeki gibi bir ayarlama yapılarak ahmet ve mehmet kullanıcılarının ve sysadmins grubunun makineye girişine izin verilecek filtreleme sağlanabilir.

:information\_source:Kullanıcı ve gruba izin vermek filtrelemeyi baskılamaktadır. Kullanıcı veya gruba izin verdiğinizde filtre geçersiz hale gelip, yalnızca belirtilen kullanıcı ve gruplar girebilmektedir.

![](https://776435007-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F2aQBzQZREQeND0rigaHx%2Fuploads%2F8fNK9Sys54nTgvOYuSd7%2F2.png?alt=media\&token=8a2eae15-193b-4353-a7e9-f5dfbd53c9ee)

:information\_source:Kullanıcı veya grup filtrelemesi yapılırken dikkat edilecek en önemli nokta, eğer makinenin **SSSD** ayarlarında **Nitelikli Kullanıcı İsimleri Kullan (use\_fully\_qualified\_names)** seçeneği açıksa filtrelemede yazılacak kullanıcı ve grup isimlerinin **<ahmet@deneme.lab>** veya **<sysadmin@deneme.lab>** şeklinde yazılması gerektiğidir.
