第3章 認証および相互運用性
SSSD スマートカードのサポート
SSSD がローカル認証用のスマートカードをサポートするようになりました。この機能を使用すると、ユーザーはスマートカードを使用して、テキストベースのコンソールまたはグラフィカルコンソール、および
sudo サービスなどのローカルサービスを使用して、システムにログオンできます。ユーザーはスマートカードをリーダーに配置し、ログインプロンプトでユーザー名とスマートカード PIN を提供します。スマートカードの証明書が確認されると、ユーザーは正常に認証されます。
SSSD は現在、ユーザーがスマートカードを使用して Kerberos チケットを取得できないことに注意してください。Kerberos チケットを取得するには、
kinit ユーティリティーを使用して認証する必要があります。
Red Hat Enterprise Linux 6 でスマートカードのサポートを有効にするには、
/etc/pam.d/password-auth および /etc/pam.d/system-auth の PAM 設定ファイルの auth 行を変更して、SSSD がパスワード、ワンタイムパスワード(OTP)、またはスマートカード PIN を求めるのを許可する必要があります。詳細は、Identity Management Guide http://access.redhat.com/documentation/ja-JP/Red_Hat_Enterprise_Linux/6/html-single/Identity_Management_Guide/index.html#idm-smart-cards(BZ#1270027)を参照してください。
SSSD でのキャッシュ認証
オンラインモードであっても、再接続試行のないキャッシュに対する認証が SSSD で利用できるようになりました。ネットワークサーバーに対して繰り返し認証を行うと、アプリケーションの待ち時間が過剰に発生する可能性があり、ログイン処理に長い時間がかかる可能性があります。(BZ#1237142)
パフォーマンスを向上させるために、IdM サーバー互換性プラグインツリーの ou=sudoers,$DC の部分を無効にできるようになりました。
Identity Management (IdM)クライアントは、
slapi-nis Directory Server プラグインによって生成された ou =sudoers,$DC 互換性ツリーではなく、IdM サーバーの LDAP ツリーの cn=sudorules,cn= sudo ,$DC 部分で sudo ルールを検索できるようになりました。
レガシークライアントサポートなど、その他の操作に互換性ツリーが必要ない環境では、ユーザーはツリーの
ou=sudoers,$DC 部分を無効にできるようになりました。これにより、特に認証操作が多数ある環境では、slapi-nis を使用して互換性ツリーを生成することがリソースを大量に消費するため、パフォーマンスが向上します。(BZ#1244957)
SSSD は、個別のクライアントで UID および GID のマッピングを有効にします。
sss_override ユーティリティーで提供される SSSD を使用して、特定の Red Hat Enterprise Linux クライアント上の異なる UID および GID にユーザーをマッピングできるようになりました。このクライアント側の上書きの可能性は、UID と GID の重複によって引き起こされた問題を解決したり、以前に別の ID マッピングを使用したレガシーシステムからの移行を容易にしたりする可能性があります。
上書きは SSSD キャッシュに保存されていることに注意してください。キャッシュを削除すると、オーバーライドも削除されます。この機能の詳細は、sss_override (8)の man ページを参照してください。(BZ#1269422)
initgroups 操作のキャッシュ
SSSD の高速メモリーキャッシュは
initgroups 操作をサポートするようになりました。これにより、initgroups の処理の速度が向上し、GlusterFS や slapi-nis などの一部のアプリケーションのパフォーマンスが向上します。(BZ#1269421)
新しいパッケージ: adcli
今回の更新で、adcli パッケージが Red Hat Enterprise Linux 6 に追加されます。
adcli ユーティリティーを使用すると、ユーザーは Red Hat Enterprise Linux 6 クライアントから Active Directory (AD)のホスト、ユーザー、およびグループオブジェクトを管理できます。このユーティリティーの主な使用方法は、ホストを AD ドメインに参加させ、ホストの認証情報を更新することです。
adcli ユーティリティーはサイトに対応しており、AD ドメインに参加するために追加の設定は必要ありません。SSSD サービスを実行するクライアントでは、adcli はホストの認証情報を定期的に更新できます。(BZ#1279725)
SSSD が、AD に参加している Linux クライアントのホスト認証情報を自動的に更新できるようになりました。
特定の Windows ユーティリティーは、パスワードが長期間更新されなかった後に、Active Directory (AD)からホストを削除できます。これは、これらのユーティリティーが、そのようなクライアントを非アクティブとみなすためです。
この機能により、AD に参加している Linux クライアントのホストパスワードは定期的に更新されます。これは、クライアントが引き続きアクティブに使用されていることを示します。その結果、AD に参加している Red Hat Enterprise Linux クライアントは上記の状況では削除されなくなりました。(BZ#1290761)
SSSD は、RID が大きい環境で、AD クライアントの ID 範囲を自動的に調整できるようになりました
SSSD サービスに含まれる自動 ID マッピングメカニズムが、ID 範囲ドメインをマージできるようになりました。以前は、Active Directory (AD)ドメインの相対 ID (RID)が、SSSD によって割り当てられる ID 範囲のデフォルトサイズである 200,000 を超える場合、管理者は、RID に対応するように SSSD によって割り当てられた ID 範囲を手動で調整する必要がありました。
今回の機能拡張により、ID マッピングが有効になっている AD クライアントの SSSD は、上記の状況で ID 範囲を自動的に調整するようになりました。その結果、管理者は ID 範囲を手動で調整する必要がなくなり、大規模な AD 環境でもデフォルトの SSSD ID マッピングメカニズムが機能するようになりました。(BZ#1268902)
SSSD がさまざまなドメインコントローラーの GPO をサポートするようになりました。
System Security Services Daemon (SSSD)サービスが、異なるドメインコントローラーのグループポリシーオブジェクト(GPO)をサポートするように更新されました。(BZ#1221365)
SSLv2 のサポートが無効になりました。
SSLv2 は安全ではないため、現在のデプロイメントでは使用しないでください。したがって、上書きせずに無効にされています。最新のブラウザーおよびフレームワークはすべて、デフォルト設定で SSLv2 接続をネゴシエートできず、SSLv2 ネゴシエーションを実行するよう多くの設定を行うことはできません。最新の OpenSSL 脆弱性(CVE-2015-3197)では、このコードが責任を維持していることを示しています。さらに、アップストリームはすでに SSLv2 (MZBZ#1228555)のサポートを削除しました。(BZ#1304812)
OpenLDAP が TLSv1.2 をサポートするようになりました。
OpenLDAP の TLS レイヤーが拡張され、暗号文字列値
TLSv1.2 と TLSv1.2 スイートの新しい暗号がサポートされるようになりました。さらに、新しい暗号文字列 AESGCM、SHA256、および SHA384 が追加されました。この更新により、暗号文字列 DEFAULT は、現在のセキュリティー開発で最新の状態になるように、Network Security Services (NSS)デフォルトのサブセットを選択します。暗号文字列 DEFAULT は現在、Security Strength Factor (SSF)機能を中断しないように AESGCM 暗号を除外していることに注意してください。(BZ#1300701)
NSS が ECDSA 証明書をサポートするようになりました
デフォルトでは、NSS ライブラリーは、ECC (Elliptic Curve Cryptography)を使用する TLS 暗号スイートを有効にしませんでした。NSS のデフォルト設定を変更しないアプリケーションは、ECDHE などの ECC キー交換をサポートするサーバーに接続できませんでした。特に、ECDSA 鍵を使用した証明書を使用するサーバーへの接続に失敗していました。
今回の更新で、デフォルトで ECC を使用できるようにする TLS 暗号スイートを有効にするためにデフォルトの設定が変更されました。その結果、TLS を介した通信に NSS のデフォルトを使用するアプリケーションは、ECDSA 鍵の証明書を使用するサーバーに接続できるようになりました。(BZ#1059682)
グループ名の新しい SSSD デフォルト値
SSSD (System Security Services Daemon)は、Windows およびサードパーティーのソリューションと互換性のある新しいデフォルトのグループ名を使用するようになりました。これは、
/etc/sssd/sssd.conf ファイルで id_provider 設定オプションが ad に設定されているインストールに影響します。
環境に、新しいデフォルト値の
sAMAccountName とは異なる値が必要な場合は、手動での設定を変更する必要があります。たとえば、ユーザーと同じ名前のグループを提供する場合は、これが必須になる場合があります。以前の動作に戻すには、cn を属性値として設定します。
1.
/etc/sssd/sssd.conf ファイルで ldap_group_name = cn を設定します。
2. 以下のコマンドを実行して SSSD キャッシュを消去します。
# service sssd stop
# find /var/lib/sss/ ! -type d | xargs rm -f
# service sssd start
(BZ#1342458)