15.4. IdM サービスの認証インジケーターの有効化
Identity Management (IdM) サービスに対して認証インジケーターを適用することで、アクセス時に特定の事前認証方法を必須とすることができます。これにより、ワンタイムパスワードなどのより強力な認証方法で認証されたユーザーのみが、セキュリティー上重要なサービスにアクセスできるようになります。
IdM における認証メカニズムのセキュリティー強度は、それぞれ異なります。たとえば、ワンタイムパスワード (OTP) とパスワードを組み合わせて Ticket-Granting Ticket (TGT) を取得する方が、パスワードのみを使用するよりもセキュアです。認証インジケーターを特定の IdM サービスに関連付けることで、特定の事前認証メカニズムを使用して最初の TGT を取得したユーザーのみがサービスにアクセスできるように設定できます。
この方法では、以下のように異なる IdM サービスを設定できます。
- ワンタイムパスワード (OTP) などのより強力な認証方法を使用して最初の TGT を取得したユーザーのみが、VPN などのセキュリティーにとって重要なサービスにアクセスできます。
- パスワードなど、より簡単な認証方法を使用して初期の TGT を取得したユーザーは、ローカルログインなどの重要でないサービスにのみアクセスできます。
図15.1 異なる技術を使用した認証の例
以下の手順では、IdM サービスを作成し、着信サービスチケット要求から特定の Kerberos 認証インジケーターを必要とするように設定する方法を説明します。
15.4.1. IdM サービスエントリーおよびその Kerberos キータブの作成 リンクのコピーリンクがクリップボードにコピーされました!
Kerberos プリンシパルを生成し、SSL 証明書または Kerberos キータブ要求を有効にするには、Identity Management (IdM) でサービスエントリーを作成します。サービスエントリーを使用すると、プレーンテキストのパスワードを使用することなく、アプリケーション用のセキュアなアイデンティティーを確立し、認証情報の管理を自動化できます。
前提条件
- サービスが、Kerberos プリンシパル、SSL 証明書、またはその両方を保存できる。
手順
ipa service-addコマンドで IdM サービスを追加して、これに関連付けられた Kerberos プリンシパルを作成します。たとえば、ホストclient.example.comで実行するtestserviceアプリケーションの IdM サービスエントリーを作成するには、次のコマンドを実行します。[root@client ~]# ipa service-add testservice/client.example.com ------------------------------------------------------------- Modified service "testservice/client.example.com@EXAMPLE.COM" ------------------------------------------------------------- Principal name: testservice/client.example.com@EXAMPLE.COM Principal alias: testservice/client.example.com@EXAMPLE.COM Managed by: client.example.comクライアント上でサービスの Kerberos キータブを生成し、保存します。
[root@client ~]# ipa-getkeytab -k /etc/testservice.keytab -p testservice/client.example.com Keytab successfully retrieved and stored in: /etc/testservice.keytab
検証
ipa service-showコマンドを使用して、IdM サービスに関する情報を表示します。[root@server ~]# ipa service-show testservice/client.example.com Principal name: testservice/client.example.com@EXAMPLE.COM Principal alias: testservice/client.example.com@EXAMPLE.COM Keytab: True Managed by: client.example.comklistコマンドを使用して、サービスの Kerberos キータブの内容を表示します。[root@server etc]# klist -ekt /etc/testservice.keytab Keytab name: FILE:/etc/testservice.keytab KVNO Timestamp Principal ---- ------------------- ------------------------------------------------------ 2 04/01/2020 17:52:55 testservice/client.example.com@EXAMPLE.COM (aes256-cts-hmac-sha1-96) 2 04/01/2020 17:52:55 testservice/client.example.com@EXAMPLE.COM (aes128-cts-hmac-sha1-96) 2 04/01/2020 17:52:55 testservice/client.example.com@EXAMPLE.COM (camellia128-cts-cmac) 2 04/01/2020 17:52:55 testservice/client.example.com@EXAMPLE.COM (camellia256-cts-cmac)