過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問19

認証・認可/FreeIPA による統合認証

FreeIPA サーバーの構成やコンポーネントに関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:A、B

解説

FreeIPA は ipa-server-install 一つで 389 Directory Server(LDAP)、MIT Kerberos KDC、Dogtag Certificate System(CA)などを一括で構築できる統合認証基盤です。DNS の統合はオプションで、--setup-dns を指定した場合のみ BIND が構成されます。DNS を統合しない場合は外部の DNS サーバーに必要な SRV レコード等を手動で登録して運用します。クライアント側では SSSD が FreeIPA との連携を担い、Kerberos チケットや LDAP の情報をキャッシュしてユーザー認証を処理します。

選択肢ごとの解説

  • A正しい。ipa-server-install は 389 Directory Server・MIT Kerberos KDC・Dogtag Certificate System を一括で構築し、--setup-dns を指定すれば BIND も構成する統合インストーラーである。
  • B正しい。DNS 統合はオプションであり、--setup-dns を付けなければ DNS サーバーはセットアップされない。外部の DNS サーバーに必要な SRV レコード等を登録して運用することもできる。
  • C誤り。FreeIPA はクライアント認証に Kerberos を使う。ユーザーは kinit でチケットを取得し、SSO で各サービスにアクセスする。LDAP はディレクトリ情報の保管と検索に使われる。
  • D誤り。SSSD はクライアント側にインストールされるコンポーネントであり、ipa-client-install の実行時に設定される。FreeIPA サーバーからユーザー情報やポリシーを取得してキャッシュする役割を持つ。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く