過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問10

認証・認可/FreeIPA による統合認証

RHEL 9のホストで ipa-client-install を実行し、FreeIPAのドメインに参加させた。このコマンドが行う処理に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:C

解説

ipa-client-install は、ホストをFreeIPAのクライアントとして構成するコマンドです。ホストをIPAに登録し、ホスト用のKerberosキータブ(/etc/krb5.keytab)を取得するほか、/etc/krb5.conf やSSSDの設定、CA証明書の配置などを行い、IPAのユーザーがそのホストへログインできるようにします。ユーザー情報はSSSDがIPAサーバーへ問い合わせ、キャッシュして利用します。IPAサーバー自体の構築は ipa-server-install、レプリカの追加は ipa-replica-install で行います。

選択肢ごとの解説

  • A誤り。LDAPデータベースを複製してサーバーの機能を持たせるのは ipa-replica-install です。ipa-client-install はクライアントとして構成します。
  • B誤り。Dogtag Certificate SystemはIPAサーバー側で動く認証局で、クライアントに導入されるものではありません。
  • C正しい。ホストの登録、Kerberosのキータブの取得、SSSDやKerberosの設定を行い、IPAのユーザーでログインできるようにします。
  • D誤り。ユーザーやグループの情報はローカルのファイルへ書き写されず、SSSDがIPAサーバーへ問い合わせて利用します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く