LinuCレベル3 セキュリティスペシャリスト 認証・認可 問10
認証・認可/FreeIPA による統合認証RHEL 9のホストで ipa-client-install を実行し、FreeIPAのドメインに参加させた。このコマンドが行う処理に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- AIPAサーバーのLDAPデータベースをホストへ複製し、そのホストもレプリカとしてドメインの認証要求を処理するようにする
- BホストにDogtag Certificate Systemを導入し、そのホスト自身が認証局としてサービス用の証明書を発行できるようにする
- CホストをIPAに登録してKerberosのキータブを取得し、SSSD等を設定してIPAのユーザーでログインできるようにする
- DIPAのユーザーとグループの情報を /etc/passwd と /etc/group に書き写し、以後はIPAサーバーに問い合わせないようにする
正解:C
解説
ipa-client-install は、ホストをFreeIPAのクライアントとして構成するコマンドです。ホストをIPAに登録し、ホスト用のKerberosキータブ(/etc/krb5.keytab)を取得するほか、/etc/krb5.conf やSSSDの設定、CA証明書の配置などを行い、IPAのユーザーがそのホストへログインできるようにします。ユーザー情報はSSSDがIPAサーバーへ問い合わせ、キャッシュして利用します。IPAサーバー自体の構築は ipa-server-install、レプリカの追加は ipa-replica-install で行います。
選択肢ごとの解説
- A誤り。LDAPデータベースを複製してサーバーの機能を持たせるのは ipa-replica-install です。ipa-client-install はクライアントとして構成します。
- B誤り。Dogtag Certificate SystemはIPAサーバー側で動く認証局で、クライアントに導入されるものではありません。
- C正しい。ホストの登録、Kerberosのキータブの取得、SSSDやKerberosの設定を行い、IPAのユーザーでログインできるようにします。
- D誤り。ユーザーやグループの情報はローカルのファイルへ書き写されず、SSSDがIPAサーバーへ問い合わせて利用します。