LinuCレベル3 セキュリティスペシャリスト 認証・認可 問14
認証・認可/Keycloak による認証認可KeycloakのUser federationでActive Directory(LDAPプロバイダー)を接続し、ADのユーザーでログインできるようにする。Keycloakの管理コンソールやアカウント画面からユーザーの属性を変更させず、ADへの書き戻しも行わないようにしたい。設定として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- AEdit mode を READ_ONLY にする
- BEdit mode を WRITABLE にする
- CEdit mode を UNSYNCED にする
- DSync Registrations をオンにする
正解:A
解説
LDAPプロバイダーの Edit mode は、Keycloakからユーザー情報をどう変更できるかを決める設定です。READ_ONLY ではLDAPを読み取り専用の情報源として扱い、Keycloak上でユーザーの属性を変更できません。WRITABLE はKeycloakでの変更をLDAPへ書き戻し、UNSYNCED はKeycloakのデータベースに取り込んだユーザーの変更を許しますがLDAPへは書き戻しません。Sync Registrations は、Keycloakで新規登録したユーザーをLDAPにも作成する設定です。
選択肢ごとの解説
- A正しい。READ_ONLY ではKeycloak上での属性の変更ができず、LDAPへの書き戻しも起きません。
- B誤り。WRITABLE はKeycloakで行った変更をADへ書き戻すため、要件に反します。
- C誤り。UNSYNCED はADへは書き戻しませんが、Keycloak上での属性の変更は許してしまいます。
- D誤り。Sync Registrations はKeycloakで登録したユーザーをADにも作成する設定で、書き込みを行う方向の指定です。