8.8. インストール直後にセキュリティープロファイルに準拠するシステムのデプロイメント
OpenSCAP スイートを使用して、インストールプロセスの直後に、OSPP や PCI-DSS などのセキュリティープロファイルに準拠する RHEL システムをデプロイできます。このデプロイメント方法を使用すると、修正スクリプトを使用して後で適用できない特定のルール (パスワードの強度とパーティション化のルールなど) を適用できます。
8.8.1. グラフィカルインストールを使用したベースライン準拠の RHEL システムのデプロイメント リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
この手順を使用して、特定のベースラインに合わせた RHEL システムをデプロイします。この例では、OSPP (Protection Profile for General Purpose Operating System) を使用します。
前提条件
グラフィカルインストールプログラムで起動している。OSCAP Anaconda Add-on はテキストのみのインストールをサポートしていないことに注意してください。インストール概要画面にアクセスしている。
手順
インストール概要 画面から、ソフトウェアの選択 をクリックします。ソフトウェアの選択 画面が開きます。- ベース環境
ペインから、サーバー 環境を選択します。ベース環境は、1 つだけ選択できます。 完了 をクリックして設定を適用し、インストール概要 画面に戻ります。Security Policyをクリックします。セキュリティーポリシー 画面が開きます。- システムでセキュリティーポリシーを有効にするには、
セキュリティーポリシーの適用をONに切り替えます。 - プロファイルペインから
Protection Profile for General Purpose Operating Systemsを選択します。 プロファイルの選択をクリックして選択を確定します。- ウィンドウの下部に表示される変更
または完了ペインの変更を確認します。残りの手動変更を完了します。 - OSPP には厳密なパーティション要件があるため、
/boot、/home、/var、/var/log、、および/var/tmp/var/用に個別のパーティションを作成します。log/audit - グラフィカルインストールプロセスを完了します。注記グラフィカルインストールプログラムは、インストールに成功すると、対応するキックスタートファイルを自動的に作成します。
/root/anaconda-ks.cfgファイルを使用して、OSPP 準拠のシステムを自動的にインストールできます。
検証
- インストール完了後にシステムの現在のステータスを確認するには、システムを再起動して新しいスキャンを開始します。
oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel7-ds.xml
~]# oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel7-ds.xmlCopy to Clipboard Copied! Toggle word wrap Toggle overflow
関連情報
- パーティション設定の詳細は、グラフィカルユーザーインターフェイスを使用した RHEL のインストールを参照してください。
8.8.2. キックスタートを使用したベースライン準拠の RHEL システムのデプロイメント リンクのコピーリンクがクリップボードにコピーされました!
リンクのコピーリンクがクリップボードにコピーされました!
この手順を使用して、特定のベースラインに合わせた RHEL システムをデプロイします。この例では、OSPP (Protection Profile for General Purpose Operating System) を使用します。
前提条件
- システムに、scap-security-guide パッケージがインストールされている。
手順
- キックスタートファイル
/usr/share/scap-security-guide/kickstart/ssg-rhel7-ospp-ks.cfgを、選択したエディターで開きます。 - 設定要件を満たすように、パーティション設定スキームを更新します。OSPP に準拠するには、
/boot、/home、/var、/var/log、/var/tmp、および/var/用の個別のパーティションを保持する必要があります。ただし、これらのパーティションのサイズは変更できます。log/audit警告OSCAP Anaconda Add-onはテキストのみのインストールをサポートしていないため、キックスタートファイルのtextオプションを使用しないでください。詳細は RHBZ#1674001 を参照してください。 - キックスタートインストールを開始する方法は、キックスタートインストールの開始を参照してください。
重要
OSPP 要件では、ハッシュ形式のパスワードは確認できません。
検証
- インストール完了後にシステムの現在のステータスを確認するには、システムを再起動して新しいスキャンを開始します。
oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel7-ds.xml
~]# oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel7-ds.xmlCopy to Clipboard Copied! Toggle word wrap Toggle overflow
関連情報
- 詳細は、OSCAP Anaconda Add-on プロジェクトページを参照してください。