LinuCレベル3 セキュリティスペシャリスト 認証・認可 問16
認証・認可/FreeIPA による統合認証FreeIPAとActive Directory(AD)の間に信頼関係を確立する。ADのユーザーには既に uidNumber・gidNumber の属性でPOSIXのUID・GIDが設定されており、Linux側でもその値をそのまま使いたい。ipa trust-add に付けるオプションとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- A--two-way=true
- B--range-type=ipa-ad-trust
- C--range-type=ipa-ad-trust-posix
- D--base-id=200000 --range-size=200000
正解:C
解説
ADとの信頼関係では、ADのユーザー・グループにUID・GIDをどう割り当てるかをIDの範囲(ID range)の種類で決めます。既定の ipa-ad-trust は、ADのSIDからアルゴリズムでUID・GIDを計算して割り当てる方式です。ipa-ad-trust-posix は、ADのユーザーやグループに設定された uidNumber・gidNumber の属性の値をそのまま使う方式で、既存のLinuxサーバーとUIDをそろえたい場合に選びます。範囲の種類は信頼関係の作成時に決めるもので、作成後に ipa idrange-show などで確認できます。
選択肢ごとの解説
- A誤り。--two-way は、AD側からもIPAのドメインを信頼させる双方向の信頼関係を作る指定で、UID・GIDの割り当て方式とは関係ありません。
- B誤り。ipa-ad-trust は、ADのSIDからアルゴリズムでUID・GIDを計算する方式で、ADに設定された uidNumber・gidNumber の値は使いません。
- C正しい。ipa-ad-trust-posix を指定すると、ADのユーザーやグループに設定された uidNumber・gidNumber をそのままUID・GIDとして使います。
- D誤り。--base-id と --range-size は、SIDから計算して割り当てるIDの範囲の開始番号と大きさを指定するもので、ADに設定済みの値を使う指定ではありません。