已关闭
【26.09-RC2】authselect-apply-changes.service服务启动失败 #21
ga_beng_cui创建于  8月28日关闭于  9月2日
ga_beng_cui
ga_beng_cui成员
8月28日 创建

【缺陷描述】:请补充详细的缺陷问题现象描述

authselect-apply-changes.service服务启动失败

一、缺陷信息

authselect-1.7.1-1.oe2609.src.rpm

【缺陷所属的os版本】

openEuler-26.09

【内核版本】

6.6.0-163.0.0.1.oe2609

【缺陷所属软件及版本号】

authselect-1.7.1-1.oe2609.src.rpm

【环境信息】

软件信息

  • 跟缺陷所属软件相关的其它软件版本信息(如软件包构建失败由gcc引起,请填写gcc的版本号)
    authselect-1.7.1-1.oe2609.src.rpm

【问题复现步骤】

  1. dnf install authselect
  2. systemctl start authselect-apply-changes.service

【实际结果】

服务启动失败,报错
8月 28 14:53:34 manager authselect[14846]: No existing configuration detected.
8月 28 14:53:34 manager systemd[1]: authselect-apply-changes.service: Main process exited, code=exited, status=2/INVALIDARGUMENT
8月 28 14:53:34 manager systemd[1]: authselect-apply-changes.service: Failed with result 'exit-code'.
8月 28 14:53:34 manager systemd[1]: Failed to start Apply authselect c

【期望结果】

服务启动成功,日志无报错

【其他相关附件信息】

image.png

【缺陷详情及分析指导参考链接】

二、缺陷分析结构反馈
影响性分析说明:

缺陷严重等级:(Critical/High/Moderate/Low)

缺陷根因说明:

受影响版本排查(受影响/不受影响):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2

修复是否涉及abi变化(是/否):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2

likedislike
ga_beng_cuiga_beng_cui成员
8月28日 关联了里程碑:openEuler-26.09-DevStation-round2
openeuler-ci-botopeneuler-ci-bot成员
8月28日 修改了issue 的描述
openeuler-ci-bot
openeuler-ci-bot成员
8月28日 评论:

以下的要求不是强制性的, 未按模板评论时对issue无任何影响
issue处理注意事项:
1. 当前issue受影响的分支提交pr时, 须在pr描述中填写当前issue编号进行关联, 否则无法关闭当前issue;
2. 模板内容需要填写完整, 无论是受影响或者不受影响都需要填写完整内容,未引入的分支不需要填写, 否则无法关闭当前issue;
3. 以下为模板中需要填写完整的内容, 请复制到评论区回复, 注: 内容的标题名称(影响性分析说明, 缺陷严重等级, 受影响版本排查(受影响/不受影响), 修复是否涉及abi变化(是/否))不能省略,省略后defect-manager将无法正常解析填写内容.
评论区可能使用到的指令说明:

指令 指令说明 使用权限
/check-issue 触发defect-manager校验 不限
/reason xxx /reason +挂起或取消条件 不限

影响性分析说明:

缺陷严重等级:(Critical/High/Moderate/Low)

缺陷根因说明:

受影响版本排查(受影响/不受影响):

  1. openEuler-20.03-LTS-SP4:
  2. openEuler-22.03-LTS-SP3:
  3. openEuler-22.03-LTS-SP4:
  4. openEuler-24.03-LTS:
  5. openEuler-24.03-LTS-SP1:
  6. openEuler-24.03-LTS-SP2:

abi变化(是/否):

  1. openEuler-20.03-LTS-SP4:
  2. openEuler-22.03-LTS-SP3:
  3. openEuler-22.03-LTS-SP4:
  4. openEuler-24.03-LTS:
  5. openEuler-24.03-LTS-SP1:
  6. openEuler-24.03-LTS-SP2:

缺陷issue处理具体操作请参考:
https://atomgit.com/openeuler/cve-manager/blob/master/cve-vulner-manager/doc/md/defect-manager-manual.md
pr关联issue具体操作请参考:
https://docs.atomgit.com/docs/help/home/org_project/pullrequests/pr-related-issue

likedislike
openeuler-ci-botopeneuler-ci-bot成员
8月28日 添加了label:sig/Base-service
openeuler-ci-bot
openeuler-ci-bot成员
8月28日 评论:

Welcome To openEuler Community

Hey @ga_beng_cui , thanks for your contribution to the community.

Bot Usage Manual

I'm the Bot here serving you. You can find the instructions on how to interact with me at Here . That means you can comment below every pull request or issue to trigger Bot Commands. You can self-configure the PR merge rules for this repository. For more details, please refer to Here.

Contact Guide

If you have any questions, please contact the SIG: Base-service ,
and any of the maintainers: @dillon_chen, @licihua, @overweight, @shenyangyang, @xujing99, @zhujianwei001 ,
and any of the committers: @houmingyong, @jiayi0118, @qq_28851361 .

likedislike
openeuler-ci-botopeneuler-ci-bot成员
8月28日 添加了label:DEFECT/UNFIXED
yixiangzhike
8月28日 评论:

非功能问题,authselect-apply-changes.service 服务主要是用于接受authselect提供的pam策略变更修改,需要先启用authselect提供的pam策略配置(比如使用sssd模式配置,authselect select sssd),错误信息中已明确当前未检测到相关配置。8月 28 14:53:34 manager authselect[14846]: No existing configuration detected.
openEuler 系统默认不启用authselect提供的pam策略配置,需自行使能。

likedislike
Linux_zhang2024
8月31日 评论:

@ga_beng_cui 已有答复,麻烦进行确认

likedislike
yixiangzhike
8月31日 评论:

示例如下,其中exited是因为此服务执行完即结束,非守护进程服务:

# authselect current
未检测到现有配置。
# authselect select local --force
备份保存在 /var/lib/authselect/backups/2026-08-30-23-52-39.usAMYD
选择了配置文件 "local"。
#
# systemctl status authselect-apply-changes.service
○ authselect-apply-changes.service - Apply authselect changes
     Loaded: loaded (/usr/lib/systemd/system/authselect-apply-changes.service; disabled; preset: disabled)
     Active: inactive (dead)
       Docs: man:authselect(8)
# systemctl start authselect-apply-changes.service
# systemctl status authselect-apply-changes.service
● authselect-apply-changes.service - Apply authselect changes
     Loaded: loaded (/usr/lib/systemd/system/authselect-apply-changes.service; disabled; preset: disabled)
     Active: active (exited) since Mon 2026-08-31 07:52:57 CST; 2s ago
       Docs: man:authselect(8)
    Process: 53646 ExecStart=/usr/bin/authselect apply-changes --upgrade (code=exited, status=0/SUCCESS)
   Main PID: 53646 (code=exited, status=0/SUCCESS)
        CPU: 7ms
likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

非功能问题,authselect-apply-changes.service 服务主要是用于接受authselect提供的pam策略变更修改,需要先启用authselect提供的pam策略配置(比如使用sssd模式配置,authselect select sssd),错误信息中已明确当前未检测到相关配置。8月 28 14:53:34 manager authselect[14846]: No existing configuration detected.
openEuler 系统默认不启用authselect提供的pam策略配置,需自行使能。

@yixiangzhike1

没有配置应该优雅退出,为什么会是failed?

likedislike
yixiangzhike
9月2日 评论:

非功能问题,authselect-apply-changes.service 服务主要是用于接受authselect提供的pam策略变更修改,需要先启用authselect提供的pam策略配置(比如使用sssd模式配置,authselect select sssd),错误信息中已明确当前未检测到相关配置。8月 28 14:53:34 manager authselect[14846]: No existing configuration detected.
openEuler 系统默认不启用authselect提供的pam策略配置,需自行使能。

@yixiangzhike1

没有配置应该优雅退出,为什么会是failed?

@ga_beng_cui

没有配置,执行的命令行失败结束,有啥问题?而且命令行有明确失败信息,你看到的服务失败是systemd对命令行检测机制,与命令行无关。

likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

@yixiangzhike1

感谢澄清。我理解了 systemd 对退出码的处理逻辑,以及 authselect 需要预先 select 配置的设计。

站在纯技术机制上,你的解释没有问题。不过站在用户的角度,一个辅助服务在“无事可做”时产生 failed 日志确实容易让人困惑(这也是我提交这个 issue 的初衷)。
麻烦再回复一下是否对这个点做优化?

likedislike
yixiangzhike
9月2日 评论:

@yixiangzhike1

感谢澄清。我理解了 systemd 对退出码的处理逻辑,以及 authselect 需要预先 select 配置的设计。

站在纯技术机制上,你的解释没有问题。不过站在用户的角度,一个辅助服务在“无事可做”时产生 failed 日志确实容易让人困惑(这也是我提交这个 issue 的初衷)。
麻烦再回复一下是否对这个点做优化?

@ga_beng_cui

可以邀请maintainer或commiter讨论。主观意识上每个人可能理解都不同,如果将服务改为成功,其他用户也可能理解为服务已跑成功了,但相关配置却不存在。
另外,也无法区分是默认没开启配置还是配置被人为删除了(被攻击,误操作等等),而配置被删除了这种是需要被用户识别到的,如果服务是成功的,可能就忽略了。

likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

@yixiangzhike1

可以的,麻烦邀请该SIG的maintainer或commiter评论一下,如果 SIG 认为这属于设计如此、暂不修改,我完全尊重社区的决定。我会通过先配置再启动的方式来操作

likedislike
yixiangzhike
9月2日 评论:

@yixiangzhike1

并不是要求修改为成功,我的意思是能否把authselect select local --force这个步骤加到service文件中,服务自动判断是否有配置?
当然,如果 SIG 认为这属于设计如此、暂不修改,我完全尊重社区的决定。我会通过先配置再启动的方式来操作

@ga_beng_cui
authselect select local --force 这个操作是启用authselect提供的pam配置操作,是不能加这个的。openEuler系统默认是不使用authselect提供的PAM相关策略配置,而是使用pam提供的包含了openEuler定制参数的策略配置,用户需要根据自己的业务需要自行决定要不要使用authselect工具。在服务中加了这个后,会在不感知的情况下启用authselect,直接就覆盖了系统中定制过的策略配置。

likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

@yixiangzhike1

确实,如果改成返回成功,可能会让另一些用户误以为配置已经生效,从而忽略了“需要先 select”这个前置步骤。这确实是一个两难问题:报错会让一部分人困惑,不报错也会让另一部分人产生误解。

既然两种选择都有各自的合理性,我理解并尊重 SIG 目前的设计。作为用户,我只需要记住在使用该服务前先执行 authselect select 即可。

likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

根据示例,添加配置后,服务启动成功,该issue关闭
image.png

likedislike
ga_beng_cui
ga_beng_cui成员
9月2日 评论:

/reason openEuler 系统默认不启用authselect提供的pam策略配置,需自行使能。

likedislike
ga_beng_cuiga_beng_cui成员
9月2日 issue状态由 待办的 改变为 已取消
ga_beng_cuiga_beng_cui成员
9月2日 关闭了 issue