LinuCレベル3 セキュリティスペシャリスト 認証・認可 問13
認証・認可/FreeIPA による統合認証FreeIPAのホストベースアクセス制御(HBAC)に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- AHBACルールはIPAサーバー上だけで評価されるため、クライアントのSSSDはアクセスの可否の判定に関与しない
- B初期状態ではallow_allルールが有効で、すべてのユーザーがすべてのホストのすべてのサービスにアクセスできる
- C特定のユーザーだけを除外したい場合は、拒否(deny)の種類のHBACルールを作成して許可ルールより優先させる
- Dipa hbactestで、ユーザー・ホスト・サービスの組み合わせが許可されるかを、実際にログインせずに確認できる
正解:B、D
解説
HBACは、どのユーザーがどのホストのどのサービス(sshd、login等)を使えるかを、IPAで一元的に定めるしくみです。初期状態では allow_all ルールが有効なので、アクセスを絞るには必要な許可ルールを作成したうえで allow_all を無効にします。HBACルールは許可ルールだけで構成され、どの許可ルールにも一致しないアクセスが拒否されます。ルールはIPAから取得した情報をもとに各クライアントのSSSDが評価し、ipa hbactest で事前に結果を確かめられます。
選択肢ごとの解説
- A誤り。HBACルールはクライアントのSSSDが取得して評価し、ログイン時のアクセスの可否を判定します。
- B正しい。初期状態では allow_all が有効で、絞り込むには許可ルールを作ってから allow_all を無効にします。
- C誤り。HBACのルールは許可ルールだけで、拒否ルールはありません。一致する許可ルールが無いアクセスが拒否されます。
- D正しい。ipa hbactest でユーザー・ホスト・サービスを指定すると、どのルールで許可されるかを確認できます。