LinuCレベル3 セキュリティスペシャリスト 認証・認可 問5
認証・認可/FreeIPA による統合認証FreeIPAとActive Directory(AD)の間に信頼関係を確立した後、ADのグループ Domain Admins に属するユーザーを、IPAのPOSIXグループ ad_admins のメンバーとして扱いたい。手順として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- Aipa group-add-member ad_admins --external で、ADのグループをPOSIXグループへ直接追加する
- B--external を付けて外部グループを作ってADのグループを登録し、その外部グループをad_adminsに加える
- Cipa idrange-add でADのグループのSIDを範囲として登録すれば、ad_adminsへ自動的に対応付けられる
- Dipa trust-add を実行すると、ADの全グループが同名のPOSIXグループとしてIPA側に自動作成される
正解:B
解説
ADのユーザーやグループをIPAのグループに対応付けるには、外部グループ(external group)を仲介させます。まず ipa group-add --external で外部グループを作り、ipa group-add-member の --external オプションでADのグループ(例: AD\Domain Admins)をメンバーに登録します。外部グループはPOSIXグループにできないため、次にPOSIXグループ ad_admins を作り、外部グループをそのメンバーに加えます。これにより、ADのグループに属するユーザーがIPA側のPOSIXグループのメンバーとして扱われ、HBACやsudoのルールに使えるようになります。
選択肢ごとの解説
- A誤り。--external で外部のメンバーを登録できるのは外部グループだけで、POSIXグループへADのグループを直接追加することはできません。
- B正しい。外部グループにADのグループを登録し、その外部グループをPOSIXグループのメンバーにすることで対応付けます。
- C誤り。ID範囲はADのユーザーやグループにUID/GIDを割り当てる範囲を定義するもので、特定のIPAグループとの対応付けは行いません。
- D誤り。信頼関係を確立してもADのグループがIPA側のPOSIXグループとして自動作成されることはなく、対応付けは管理者が設定します。