過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問14

認証・認可/Keycloak による認証認可

KeycloakのUser federationでActive Directory(LDAPプロバイダー)を接続し、ADのユーザーでログインできるようにする。Keycloakの管理コンソールやアカウント画面からユーザーの属性を変更させず、ADへの書き戻しも行わないようにしたい。設定として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:A

解説

LDAPプロバイダーの Edit mode は、Keycloakからユーザー情報をどう変更できるかを決める設定です。READ_ONLY ではLDAPを読み取り専用の情報源として扱い、Keycloak上でユーザーの属性を変更できません。WRITABLE はKeycloakでの変更をLDAPへ書き戻し、UNSYNCED はKeycloakのデータベースに取り込んだユーザーの変更を許しますがLDAPへは書き戻しません。Sync Registrations は、Keycloakで新規登録したユーザーをLDAPにも作成する設定です。

選択肢ごとの解説

  • A正しい。READ_ONLY ではKeycloak上での属性の変更ができず、LDAPへの書き戻しも起きません。
  • B誤り。WRITABLE はKeycloakで行った変更をADへ書き戻すため、要件に反します。
  • C誤り。UNSYNCED はADへは書き戻しませんが、Keycloak上での属性の変更は許してしまいます。
  • D誤り。Sync Registrations はKeycloakで登録したユーザーをADにも作成する設定で、書き込みを行う方向の指定です。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く