LinuCレベル3 セキュリティスペシャリスト 認証・認可 問19
認証・認可/FreeIPA による統合認証FreeIPA サーバーの構成やコンポーネントに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- Aipa-server-install は 389 Directory Server・MIT Kerberos KDC・Dogtag Certificate System を自動構成し、複数のサービスを一括で構築する統合インストーラーである
- BFreeIPA の DNS 統合はオプションであり、--setup-dns を付けなければ DNS サーバーは構築されず、外部 DNS と組み合わせて運用できる
- CFreeIPA のクライアント認証は LDAP バインドだけで行われ、Kerberos によるシングルサインオンの仕組みは含まれていない
- DSSSD は FreeIPA のサーバー側でディレクトリ情報を管理するコンポーネントであり、クライアント側にはインストールされない
正解:A、B
解説
FreeIPA は ipa-server-install 一つで 389 Directory Server(LDAP)、MIT Kerberos KDC、Dogtag Certificate System(CA)などを一括で構築できる統合認証基盤です。DNS の統合はオプションで、--setup-dns を指定した場合のみ BIND が構成されます。DNS を統合しない場合は外部の DNS サーバーに必要な SRV レコード等を手動で登録して運用します。クライアント側では SSSD が FreeIPA との連携を担い、Kerberos チケットや LDAP の情報をキャッシュしてユーザー認証を処理します。
選択肢ごとの解説
- A正しい。ipa-server-install は 389 Directory Server・MIT Kerberos KDC・Dogtag Certificate System を一括で構築し、--setup-dns を指定すれば BIND も構成する統合インストーラーである。
- B正しい。DNS 統合はオプションであり、--setup-dns を付けなければ DNS サーバーはセットアップされない。外部の DNS サーバーに必要な SRV レコード等を登録して運用することもできる。
- C誤り。FreeIPA はクライアント認証に Kerberos を使う。ユーザーは kinit でチケットを取得し、SSO で各サービスにアクセスする。LDAP はディレクトリ情報の保管と検索に使われる。
- D誤り。SSSD はクライアント側にインストールされるコンポーネントであり、ipa-client-install の実行時に設定される。FreeIPA サーバーからユーザー情報やポリシーを取得してキャッシュする役割を持つ。