LinuCレベル3 セキュリティスペシャリスト 認証・認可 問9
認証・認可/PAM による認証制御RHEL 9で、sshd のPAM設定の account に pam_access.so を有効にし、/etc/security/access.conf に次の1行だけを記述した。この設定の動作として適切なものはどれか。 -:ALL EXCEPT (wheel):ALL
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- Awheelグループに属さないユーザーは、接続元のホストやネットワークにかかわらず、sshでのログインを拒否される
- Bwheelグループに属するユーザーだけが、接続元のホストやネットワークにかかわらず、sshでのログインを拒否される
- Cwheelグループのユーザーはパスワードの確認を省略してログインでき、それ以外のユーザーは通常どおり認証される
- D3番目のフィールドはログイン後に実行できるコマンドを表し、wheel以外のユーザーはすべてのコマンドを制限される
正解:A
解説
pam_access は、/etc/security/access.conf の規則にもとづいて、ユーザーと接続元の組み合わせでログインを許可・拒否するモジュールです。各行は「許可(+)か拒否(-)」「ユーザー・グループ」「接続元(端末名、ホスト名、アドレス等)」の3つのフィールドをコロンで区切って書き、上から順に最初に一致した行が適用されます。この行は「wheelグループを除くすべてのユーザー」を「すべての接続元」から拒否する意味になります。グループ名を括弧で囲むと、ユーザー名ではなくグループとして照合されます。
選択肢ごとの解説
- A正しい。ALL EXCEPT (wheel) はwheelグループ以外の全ユーザー、3番目のALLはすべての接続元を表し、先頭の - で拒否になります。
- B誤り。EXCEPT で除外されているのがwheelグループなので、拒否されるのはwheelグループ以外のユーザーです。
- C誤り。pam_access はアクセスの許可・拒否を判定するモジュールで、パスワード認証を省略させる働きはありません。
- D誤り。3番目のフィールドは接続元(端末やホスト、ネットワーク)を表します。ログイン後のコマンドを制限する機能はありません。