過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問5

認証・認可/FreeIPA による統合認証

FreeIPAとActive Directory(AD)の間に信頼関係を確立した後、ADのグループ Domain Admins に属するユーザーを、IPAのPOSIXグループ ad_admins のメンバーとして扱いたい。手順として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:B

解説

ADのユーザーやグループをIPAのグループに対応付けるには、外部グループ(external group)を仲介させます。まず ipa group-add --external で外部グループを作り、ipa group-add-member の --external オプションでADのグループ(例: AD\Domain Admins)をメンバーに登録します。外部グループはPOSIXグループにできないため、次にPOSIXグループ ad_admins を作り、外部グループをそのメンバーに加えます。これにより、ADのグループに属するユーザーがIPA側のPOSIXグループのメンバーとして扱われ、HBACやsudoのルールに使えるようになります。

選択肢ごとの解説

  • A誤り。--external で外部のメンバーを登録できるのは外部グループだけで、POSIXグループへADのグループを直接追加することはできません。
  • B正しい。外部グループにADのグループを登録し、その外部グループをPOSIXグループのメンバーにすることで対応付けます。
  • C誤り。ID範囲はADのユーザーやグループにUID/GIDを割り当てる範囲を定義するもので、特定のIPAグループとの対応付けは行いません。
  • D誤り。信頼関係を確立してもADのグループがIPA側のPOSIXグループとして自動作成されることはなく、対応付けは管理者が設定します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く