Подробный гайд для Astra Linux: При открытии «Сканер документов» запрашивается пароль - Часть 1
Гайд для Astra Linux: что делать, если при открытии программы «Сканер документов» запрашивается пароль. Чаще всего это не поломка сканера, а запрос повышения прав: доступ к USB-устройству, цветовой подсистеме colord, PolicyKit/Polkit, установка драйвера или неправильный ярлык запуска.
1. Сначала определим, какой именно пароль запрашивается
Важно понять, что написано в окне запроса пароля.
Возможные варианты
1. Запрос пароля администратора/суперпользователя
- Например: «Требуется аутентификация», «Необходимы права администратора»,
Authentication is required. - Обычно это PolicyKit/Polkit.
2. Программа просит пароль для установки пакетов или драйверов
- Может появляться, если системе не хватает драйвера сканера.
- Например, для HP может требоваться установка
hplipили плагина.
3. Программа запускается через sudo, pkexec, gksu
- Тогда пароль запрашивается потому, что ярлык или команда запуска уже содержит повышение прав.
4. В корпоративной Astra Linux с повышенными настройками безопасности
- Если используется Astra Linux Special Edition с мандатным доступом, замкнутой программной средой или ограничениями ИБ, пароль может запрашивать сама подсистема безопасности.
- В этом случае без администратора безопасности лучше ничего не менять.
2. Быстрая диагностика
Откройте терминал. В зависимости от оформления Астра это можно сделать через меню или сочетанием клавиш, часто работает Ctrl + Alt + T.
2.1. Проверьте, виден ли сканер системой
Выполните:
lsusb
Если сканер подключен по USB, вы должны увидеть устройство, например:
Bus 002 Device 004: ID 04a9:220d Canon, Inc. CanoScan ...
Запомните:
BusDeviceID, где04a9—idVendor, а220d—idProduct
2.2. Проверьте SANE без графической программы
Установите утилиты, если их нет:
sudo apt update
sudo apt install sane-utils
Если sudo не работает, используйте права администратора так, как принято в вашей системе, например:
su -
Далее:
scanimage -L
Возможные результаты:
Если сканер найден
Например:
device `epson2:net:192.168.1.50' is a Epson ... scanner
device `epson:libusb:002:004' is a Epson ... scanner
Значит базовая поддержка есть, а проблема, скорее всего, в правах, Polkit или ярлыке.
Если написано No scanners were identified
Значит проблема в подключении, драйвере, кабеле, USB-порте или настройке SANE.
Дополнительно выполните:
sudo scanimage -L
Если от root сканер виден, а от обычного пользователя нет — проблема в правах доступа к устройству.
3. Не запускайте графический сканер через sudo
Не рекомендуется постоянно использовать:
sudo simple-scan
sudo xsane
Это может привести к тому, что в домашней папке пользователя появятся файлы с владельцем root, а также это ослабляет безопасность. Лучше правильно настроить группы, права и PolicyKit.
4. Добавьте пользователя в нужные группы
Для сканеров обычно важны группы:
scannerlpsanedplugdev
Проверьте текущие группы пользователя:
groups
или:
id
Добавьте своего пользователя в группы:
sudo usermod -aG scanner,lp,saned,plugdev "$USER"
Если какая-то группа отсутствует, система может выдать ошибку.
Тогда можно создать нужные группы отдельно:
sudo groupadd scanner 2>/dev/null
sudo groupadd lp 2>/dev/null
sudo groupadd saned 2>/dev/null
sudo groupadd plugdev 2>/dev/null
sudo usermod -aG scanner,lp,saned,plugdev "$USER"
После этого обязательно:
- Выйдите из сеанса пользователя.
- Зайдите снова.
- Или перезагрузите компьютер.
Быстрая проверка без перезагрузки возможна через:
newgrp scanner
Но полноценнее всего — перелогин или перезагрузка.
5. Проверьте права на USB-устройство сканера
Найдите ваш сканер:
lsusb
Пример вывода:
Bus 002 Device 004: ID 04a9:220d Canon, Inc. CanoScan ...
Посмотрите права устройства:
ls -l /dev/bus/usb/002/004
Путь подставьте свой: 002 — это Bus, 004 — это Device.
Хорошо, если владелец и группа примерно такие:
crw-rw---- 1 root scanner 189, ... /dev/bus/usb/002/004
Если группа root и обычный пользователь не имеет доступа, нужно настроить правила udev.
6. Настройка прав через udev
Создайте правило для вашего сканера.
6.1. Узнайте ID устройства
Например из lsusb:
ID 04a9:220d
Где:
04a9—idVendor220d—idProduct
6.2. Создайте файл правила
sudo nano /etc/udev/rules.d/99-scanner.rules
Вставьте строку, заменив idVendor и idProduct на свои:
SUBSYSTEM=="usb", ATTRS{idVendor}=="04a9", ATTRS{idProduct}=="220d", MODE="0660", GROUP="scanner"
Сохраните файл:
- в
nano:Ctrl + O - затем
Enter - выход:
Ctrl + X
6.3. Перезагрузите правила
sudo udevadm control --reload-rules
sudo udevadm trigger
После этого желательно переподключить сканер по USB или перезагрузить компьютер.
6.4. Проверьте права снова
ls -l /dev/bus/usb/002/004
Теперь группа должна быть scanner.
7. Если используется /dev/sg*
Некоторые старые или SCSI-устройства могут использовать устройства типа /dev/sg*.
Проверьте:
ls -l /dev/sg*
Если сканер использует /dev/sg0, можно добавить отдельное правило:
sudo nano /etc/udev/rules.d/99-scanner-sg.rules
Содержимое:
KERNEL=="sg*", SUBSYSTEM=="scsi_generic", GROUP="scanner", MODE="0660"
Затем:
sudo udevadm control --reload-rules
sudo udevadm trigger
Но лучше, если возможно, делать правило не для всех sg*, а под конкретное устройство.
8. Если пароль запрашивает Polkit/PolicyKit
Это один из самых частых случаев. Например, графическая программа пытается получить доступ к управлению цветом или устройству через colord, и система спрашивает пароль.
8.1. Как понять, что это именно Polkit
Откройте второй терминал и выполните:
journalctl -f | grep -i polkit
Затем запустите «Сканер документов».
Если в журнале появляется строка с action id, например:
org.freedesktop.color-manager.create-device
или похожая, значит запрос идет через Polkit.
9. Разрешить группе scanner работу с цветовой подсистемой без пароля
Это нужно делать только если вы понимаете, что компьютер личный или доверенный. В корпоративной среде лучше согласовать с администратором безопасности.
Вариант 1: современный Polkit через .rules
Создайте файл:
sudo nano /etc/polkit-1/rules.d/50-scanner-colord.rules
Вставьте:
polkit.addRule(function(action, subject) {
var allowed = [
"org.freedesktop.color-manager.create-device",
"org.freedesktop.color-manager.create-profile",
"org.freedesktop.color-manager.delete-device",
"org.freedesktop.color-manager.delete-profile",
"org.freedesktop.color-manager.modify-device",
"org.freedesktop.color-manager.modify-profile",
"org.freedesktop.color-manager.set-profile-default",
"org.freedesktop.color-manager.install-profile"
];
if (allowed.indexOf(action.id) >= 0 && subject.isInGroup("scanner")) {
return polkit.Result.YES;
}
});
Сохраните файл.
Установите правильные права:
sudo chown root:root /etc/polkit-1/rules.d/50-scanner-colord.rules
sudo chmod 644 /etc/polkit-1/rules.d/50-scanner-colord.rules
Перезапустите службу или перезагрузите систему:
sudo systemctl restart polkit
Если служба называется иначе, можно просто перезагрузить компьютер.
Вариант 2: старый формат .pkla
Если система использует старый формат локальных авторизаций, создайте файл:
sudo mkdir -p /etc/polkit-1/localauthority/50-local.d
sudo nano /etc/polkit-1/localauthority/50-local.d/50-scanner-colord.pkla
Вставьте:
[Allow scanner group color management]
Identity=unix-group:scanner
Action=org.freedesktop.color-manager.create-device;org.freedesktop.color-manager.create-profile;org.freedesktop.color-manager.delete-device;org.freedesktop.color-manager.delete-profile;org.freedesktop.color-manager.modify-device;org.freedesktop.color-manager.modify-profile;org.freedesktop.color-manager.set-profile-default;org.freedesktop.color-manager.install-profile
ResultAny=no
ResultInactive=no
ResultActive=yes
Сохраните.
Перезагрузка или перезапуск polkit:
sudo systemctl restart polkit
Если не помогло — перезагрузите компьютер.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.