過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問9

認証・認可/PAM による認証制御

RHEL 9で、sshd のPAM設定の account に pam_access.so を有効にし、/etc/security/access.conf に次の1行だけを記述した。この設定の動作として適切なものはどれか。 -:ALL EXCEPT (wheel):ALL

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:A

解説

pam_access は、/etc/security/access.conf の規則にもとづいて、ユーザーと接続元の組み合わせでログインを許可・拒否するモジュールです。各行は「許可(+)か拒否(-)」「ユーザー・グループ」「接続元(端末名、ホスト名、アドレス等)」の3つのフィールドをコロンで区切って書き、上から順に最初に一致した行が適用されます。この行は「wheelグループを除くすべてのユーザー」を「すべての接続元」から拒否する意味になります。グループ名を括弧で囲むと、ユーザー名ではなくグループとして照合されます。

選択肢ごとの解説

  • A正しい。ALL EXCEPT (wheel) はwheelグループ以外の全ユーザー、3番目のALLはすべての接続元を表し、先頭の - で拒否になります。
  • B誤り。EXCEPT で除外されているのがwheelグループなので、拒否されるのはwheelグループ以外のユーザーです。
  • C誤り。pam_access はアクセスの許可・拒否を判定するモジュールで、パスワード認証を省略させる働きはありません。
  • D誤り。3番目のフィールドは接続元(端末やホスト、ネットワーク)を表します。ログイン後のコマンドを制限する機能はありません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く