Подробный гайд для Astra Linux: При открытии «Сканер документов» запрашивается пароль - Часть 1

Что делать, если в Astra Linux сканер документов запрашивает пароль: группы, права, udev, Polkit, драйверы и быстрая диагностика.

2026.09.15                  


Подробный гайд для Astra Linux: При открытии «Сканер документов» запрашивается пароль - Часть 1Подробный гайд для Astra Linux: При открытии «Сканер документов» запрашивается пароль - Часть 1 Гайд для Astra Linux: что делать, если при открытии программы «Сканер документов» запрашивается пароль. Чаще всего это не поломка сканера, а запрос повышения прав: доступ к USB-устройству, цветовой подсистеме colord, PolicyKit/Polkit, установка драйвера или неправильный ярлык запуска.


1. Сначала определим, какой именно пароль запрашивается

Важно понять, что написано в окне запроса пароля.

Возможные варианты



1. Запрос пароля администратора/суперпользователя

  • Например: «Требуется аутентификация», «Необходимы права администратора», Authentication is required.
  • Обычно это PolicyKit/Polkit.

2. Программа просит пароль для установки пакетов или драйверов

  • Может появляться, если системе не хватает драйвера сканера.
  • Например, для HP может требоваться установка hplip или плагина.

3. Программа запускается через sudo, pkexec, gksu

  • Тогда пароль запрашивается потому, что ярлык или команда запуска уже содержит повышение прав.

4. В корпоративной Astra Linux с повышенными настройками безопасности

  • Если используется Astra Linux Special Edition с мандатным доступом, замкнутой программной средой или ограничениями ИБ, пароль может запрашивать сама подсистема безопасности.
  • В этом случае без администратора безопасности лучше ничего не менять.

2. Быстрая диагностика

Откройте терминал. В зависимости от оформления Астра это можно сделать через меню или сочетанием клавиш, часто работает Ctrl + Alt + T.

2.1. Проверьте, виден ли сканер системой

Выполните:

lsusb

Если сканер подключен по USB, вы должны увидеть устройство, например:

Bus 002 Device 004: ID 04a9:220d Canon, Inc. CanoScan ...

Запомните:

  • Bus
  • Device
  • ID, где 04a9idVendor, а 220didProduct

2.2. Проверьте SANE без графической программы

Установите утилиты, если их нет:

sudo apt update
sudo apt install sane-utils

Если sudo не работает, используйте права администратора так, как принято в вашей системе, например:

su -

Далее:

scanimage -L

Возможные результаты:

Если сканер найден

Например:

device `epson2:net:192.168.1.50' is a Epson ... scanner
device `epson:libusb:002:004' is a Epson ... scanner

Значит базовая поддержка есть, а проблема, скорее всего, в правах, Polkit или ярлыке.

Если написано No scanners were identified

Значит проблема в подключении, драйвере, кабеле, USB-порте или настройке SANE.

Дополнительно выполните:

sudo scanimage -L

Если от root сканер виден, а от обычного пользователя нет — проблема в правах доступа к устройству.


3. Не запускайте графический сканер через sudo

Не рекомендуется постоянно использовать:

sudo simple-scan
sudo xsane

Это может привести к тому, что в домашней папке пользователя появятся файлы с владельцем root, а также это ослабляет безопасность. Лучше правильно настроить группы, права и PolicyKit.


4. Добавьте пользователя в нужные группы

Для сканеров обычно важны группы:

  • scanner
  • lp
  • saned
  • plugdev

Проверьте текущие группы пользователя:

groups

или:

id

Добавьте своего пользователя в группы:

sudo usermod -aG scanner,lp,saned,plugdev "$USER"

Если какая-то группа отсутствует, система может выдать ошибку.

Тогда можно создать нужные группы отдельно:

sudo groupadd scanner 2>/dev/null
sudo groupadd lp 2>/dev/null
sudo groupadd saned 2>/dev/null
sudo groupadd plugdev 2>/dev/null
sudo usermod -aG scanner,lp,saned,plugdev "$USER"

После этого обязательно:

  1. Выйдите из сеанса пользователя.
  2. Зайдите снова.
  3. Или перезагрузите компьютер.

Быстрая проверка без перезагрузки возможна через:

newgrp scanner

Но полноценнее всего — перелогин или перезагрузка.


5. Проверьте права на USB-устройство сканера

Найдите ваш сканер:

lsusb

Пример вывода:

Bus 002 Device 004: ID 04a9:220d Canon, Inc. CanoScan ...

Посмотрите права устройства:

ls -l /dev/bus/usb/002/004

Путь подставьте свой: 002 — это Bus, 004 — это Device.

Хорошо, если владелец и группа примерно такие:

crw-rw---- 1 root scanner 189, ... /dev/bus/usb/002/004


Если группа root и обычный пользователь не имеет доступа, нужно настроить правила udev.


6. Настройка прав через udev

Создайте правило для вашего сканера.

6.1. Узнайте ID устройства

Например из lsusb:

ID 04a9:220d

Где:

  • 04a9idVendor
  • 220didProduct

6.2. Создайте файл правила

sudo nano /etc/udev/rules.d/99-scanner.rules

Вставьте строку, заменив idVendor и idProduct на свои:

SUBSYSTEM=="usb", ATTRS{idVendor}=="04a9", ATTRS{idProduct}=="220d", MODE="0660", GROUP="scanner"

Сохраните файл:

  • в nano: Ctrl + O
  • затем Enter
  • выход: Ctrl + X

6.3. Перезагрузите правила

sudo udevadm control --reload-rules
sudo udevadm trigger

После этого желательно переподключить сканер по USB или перезагрузить компьютер.

6.4. Проверьте права снова

ls -l /dev/bus/usb/002/004

Теперь группа должна быть scanner.


7. Если используется /dev/sg*

Некоторые старые или SCSI-устройства могут использовать устройства типа /dev/sg*.

Проверьте:

ls -l /dev/sg*

Если сканер использует /dev/sg0, можно добавить отдельное правило:

sudo nano /etc/udev/rules.d/99-scanner-sg.rules

Содержимое:

KERNEL=="sg*", SUBSYSTEM=="scsi_generic", GROUP="scanner", MODE="0660"

Затем:

sudo udevadm control --reload-rules
sudo udevadm trigger

Но лучше, если возможно, делать правило не для всех sg*, а под конкретное устройство.


8. Если пароль запрашивает Polkit/PolicyKit

Это один из самых частых случаев. Например, графическая программа пытается получить доступ к управлению цветом или устройству через colord, и система спрашивает пароль.

8.1. Как понять, что это именно Polkit

Откройте второй терминал и выполните:

journalctl -f | grep -i polkit

Затем запустите «Сканер документов».

Если в журнале появляется строка с action id, например:

org.freedesktop.color-manager.create-device

или похожая, значит запрос идет через Polkit.


9. Разрешить группе scanner работу с цветовой подсистемой без пароля

Это нужно делать только если вы понимаете, что компьютер личный или доверенный. В корпоративной среде лучше согласовать с администратором безопасности.

Вариант 1: современный Polkit через .rules

Создайте файл:

sudo nano /etc/polkit-1/rules.d/50-scanner-colord.rules

Вставьте:

polkit.addRule(function(action, subject) {
    var allowed = [
        "org.freedesktop.color-manager.create-device",
        "org.freedesktop.color-manager.create-profile",
        "org.freedesktop.color-manager.delete-device",
        "org.freedesktop.color-manager.delete-profile",
        "org.freedesktop.color-manager.modify-device",
        "org.freedesktop.color-manager.modify-profile",
        "org.freedesktop.color-manager.set-profile-default",
        "org.freedesktop.color-manager.install-profile"
    ];

    if (allowed.indexOf(action.id) >= 0 && subject.isInGroup("scanner")) {
        return polkit.Result.YES;
    }
});

Сохраните файл.

Установите правильные права:

sudo chown root:root /etc/polkit-1/rules.d/50-scanner-colord.rules
sudo chmod 644 /etc/polkit-1/rules.d/50-scanner-colord.rules

Перезапустите службу или перезагрузите систему:

sudo systemctl restart polkit

Если служба называется иначе, можно просто перезагрузить компьютер.


Вариант 2: старый формат .pkla

Если система использует старый формат локальных авторизаций, создайте файл:

sudo mkdir -p /etc/polkit-1/localauthority/50-local.d
sudo nano /etc/polkit-1/localauthority/50-local.d/50-scanner-colord.pkla

Вставьте:

[Allow scanner group color management]
Identity=unix-group:scanner
Action=org.freedesktop.color-manager.create-device;org.freedesktop.color-manager.create-profile;org.freedesktop.color-manager.delete-device;org.freedesktop.color-manager.delete-profile;org.freedesktop.color-manager.modify-device;org.freedesktop.color-manager.modify-profile;org.freedesktop.color-manager.set-profile-default;org.freedesktop.color-manager.install-profile
ResultAny=no
ResultInactive=no
ResultActive=yes


Сохраните.

Перезагрузка или перезапуск polkit:

sudo systemctl restart polkit

Если не помогло — перезагрузите компьютер.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта