Red Hat Training

A Red Hat training course is available for Red Hat Enterprise Linux

第25章 ポリシー: ユーザーおよびホストの自動グループメンバーシップの定義

Identity Management ドメイン内のポリシーおよび設定の多くは、グループ に基づいています。自動マウントの sudo ルールからアクセス制御への設定はグループに対して定義され、それらの設定はグループメンバーに適用されます。
グループメンバーシップの管理は、ユーザーとホストを管理する上で重要な要素となります。automember グループ を作成すると、新規エントリーが追加されてからすぐに、指定したグループにユーザーとホストを自動的に追加するルールを定義します。

25.1. Automembership について

ポリシー、アイデンティティー、およびセキュリティーをの最も重要なタスクの 1 つは、Identity Management でグループメンバーシップを管理することです。グループは、ほとんどのポリシー設定の中核となります。
デフォルトでは、ホストは作成時にグループに属しません。ユーザーは catchall ipausers グループに追加されます。カスタムグループが設定され、すべてのポリシー設定が行われても、ユーザーとホストはグループに参加するまでこれらのポリシーを利用することはできません。当然、これは手動で実行できますが、グループメンバーシップが自動的に割り当てられる場合は効率的で一貫性が高まります。
これは、automembership グループで行われます。
Automembership は基本的に、特定の基準に基づいて少なくともある程度エントリーを整理する自動グローバルエントリーフィルターです。この場合、automember ルールはフィルターの指定方法になります。
たとえば、IT および組織環境内のアイデンティティーを分類するための反復可能な方法が多数あります。
  • すべてのホストまたはすべてのユーザーを単一のグローバルグループに追加します。
  • 従業員タイプ、ID 番号、マネージャー、または物理的な場所に基づいて社員を特定のグループに追加します。
  • ホストの IP アドレスまたはサブネットに基づいたホストの分割。
Automembers は、これらのエントリーを事前分類する方法を提供します。これにより、異なるサブネット上の異なるユーザータイプまたはマシンに異なる sudo ルールを付与したり、ユーザーごとに異なる自動マウント設定など、設定したい実際の動作の設定が容易になります。
注記
Automembership は、新規 ユーザーまたはホストにのみ適用されます。既存のユーザーまたはグループの設定を変更しても、グループメンバーシップの変更は発生しません。
Automembership は、既存のユーザーグループまたはホストグループに設定したターゲットです。ポリシーとして 自動メンバールール が作成されます。これは、実際のグループエントリーへの参加エントリーで、指定のグループが自動グループメンバーシップに使用されることを示します。
ルールが作成された場合、グループがターゲットとして特定されると、次のステップは automember 条件 を定義することとなります。Condition は、グループメンバーを識別するために使用される正規表現フィルターです。条件は包含または排他的にすることができます。つまり、これらの条件に基づいて一致するエントリーを追加または無視することができます。
1 つのルールに複数の条件がある可能性があります。ユーザーエントリーまたはホストエントリーは、複数のルールに一致し、複数のグループに追加できます。
Automembership は、ユーザーおよびホストのエントリーを作成する際に、それらをグループに追加することによって信頼性の高い順序を課す手段です。
automember グループを効果的に使用する鍵は、アクセス制御ポリシー、sudo ルール、ホスト/サービス管理ルール、ホストグループ、およびユーザーグループ全体 (Identity Management 全体の構造の計画) を計画することです。
構造が開始されたら、いくつかの構造が明確になります。
  • Identity Management で使用されるグループ
  • 指定した機能を実行するために、さまざまなタイプのユーザーおよびホストが属する必要のある特定のグループ
  • 適切なグループにユーザーおよびホストをフィルターするために使用できる属性の記述