7.5. スマートカードユーザーに対するパスワードレス sudo 認証の有効化


スマートカードユーザーに対してパスワードレス sudo 認証を有効にできます。これにより、ユーザーがパスワードを入力せずに管理タスクを実行できるようになり、運用効率とセキュリティーがさらに向上します。

別の方法として、RHEL Identity Management を使用している場合は、最初の Web コンソール証明書を、sudo、SSH、またはその他のサービスに対する認証において信頼済みとして宣言することができます。そのために、Web コンソールはユーザーセッションに S4U2Proxy Kerberos チケットを自動的に作成します。

次の例では、Web コンソールセッションは host.example.com で実行されており、sudo を使用して自身のホストにアクセスできるように信頼されています。さらに、この手順の例では、2 つ目の信頼できるホスト remote.example.com を追加します。

前提条件

手順

  1. チケットがどのホストにアクセスできるかを指定するために、制約付き委任ルールを設定します。

    • 次の委任を作成します。

      • 次のコマンドを入力して、特定のルールがアクセスできるターゲットマシンのリストを追加します。

        # ipa servicedelegationtarget-add cockpit-target
        # ipa servicedelegationtarget-add-member cockpit-target \ --principals=host/host.example.com@EXAMPLE.COM \ --principals=host/remote.example.com@EXAMPLE.COM
      • Web コンソールセッション (HTTP/プリンシパル) がそのホストリストにアクセスできるように、次のコマンドを使用します。

        # ipa servicedelegationrule-add cockpit-delegation
        # ipa servicedelegationrule-add-member cockpit-delegation \ --principals=HTTP/host.example.com@EXAMPLE.COM
        # ipa servicedelegationrule-add-target cockpit-delegation \ --servicedelegationtargets=cockpit-target
  2. 該当するサービスで GSS 認証を有効にします。

    1. sudo の場合、/etc/sssd/sssd.conf ファイルで pam_sss_gss モジュールを有効にします。

      1. root として、/etc/sssd/sssd.conf 設定ファイルにドメインのエントリーを追加します。

        [domain/example.com]
        pam_gssapi_services = sudo, sudo-i
      2. /etc/pam.d/sudo ファイルの 1 行目でモジュールを有効にします。

        auth sufficient pam_sss_gss.so
    2. SSH の場合、/etc/ssh/sshd_config ファイルの GSSAPIAuthentication オプションを yes に更新します。

      警告

      Web コンソールからリモート SSH ホストに接続するときに、委任された S4U チケットはそのホストに転送されません。チケットを使用して、リモートホスト上で sudo の認証を行うことはできません。

検証

  1. スマートカードを使用して Web コンソールにログインします。
  2. Limited access ボタンをクリックします。
  3. スマートカードを使用して認証を行います。
  4. または、SSH を使用して別のホストへの接続を試みます。
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る