LinuCレベル3 セキュリティスペシャリスト 認証・認可 問3
認証・認可/FreeIPA による統合認証FreeIPAを構成するソフトウェアの1つである certmonger の役割として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- A登録された証明書の有効期限を追跡し、期限が近づくとCAへ更新を要求して新しい証明書を取得・配置する
- B認証局(CA)として証明書の発行と失効を行い、CRLやOCSPによって失効情報をクライアントに配布する
- Cクライアント側でIPAサーバーへの問い合わせを仲介し、ユーザー情報や認証の結果をキャッシュしておく
- DKerberosのチケットを発行するKDCとして、ドメイン内のユーザーやホストの認証を一元的に処理する
正解:A
解説
FreeIPAは、LDAPディレクトリ(389 Directory Server)、Kerberos(MIT Kerberos のKDC)、認証局(Dogtag Certificate System)、DNS(BIND)、時刻同期、クライアント側のSSSD、証明書管理のcertmonger等を組み合わせた統合認証基盤です。certmonger は証明書の追跡と自動更新を担うデーモンで、IPAサーバー自身のサービス証明書やクライアントのホスト証明書の期限切れを防ぎます。追跡中の証明書は getcert list で確認できます。発行と失効そのものはDogtag CAが行い、certmonger はその要求を出す側です。
選択肢ごとの解説
- A正しい。certmonger は証明書の有効期限を監視し、期限が近づくとCAへ更新を要求して新しい証明書を取得・配置します。
- B誤り。これはFreeIPAの認証局を担う Dogtag Certificate System の役割です。certmonger は証明書の要求と更新を行う側です。
- C誤り。これはクライアント側で動作するSSSDの役割です。SSSDはキャッシュによりサーバーに接続できない間のログインも可能にします。
- D誤り。これはFreeIPAに組み込まれたKerberosのKDCの役割です。certmonger は認証処理を行いません。