Red Hat Training

A Red Hat training course is available for RHEL 8

H.6.2. %addon org_fedora_oscap

キックスタートコマンドの %addon org_fedora_oscap は任意です。

OpenSCAP インストールプログラムのアドオンは、インストールシステム上で SCAP (Security Content Automation Protocol) のコンテンツ (セキュリティーポリシー) を適用するために使用されます。このアドオンは、Red Hat Enterprise Linux 7.2 以降デフォルトで有効になっています。有効にすると、この機能の提供に必要なパッケージが自動的にインストールされます。ただし、デフォルトではポリシーが強制されることがなく、明確に設定されている場合を除いて、インストール時およびインストール後にチェックが行われません。

重要

セキュリティーポリシーの適用はすべてのシステムで必要なわけではありません。この画面は、特定のポリシーが業務規定や法令で義務付けられている場合に限り使用してください。

多くのコマンドとは異なり、このアドオンは通常のオプションを受け付けず、%addon 定義の本文で鍵と値のペアを使用します。空白は無視されます。値は一重引用符 (') または二重引用符 (") で囲みます。

構文

%addon org_fedora_oscap
key = value
%end

アドオンは以下の鍵を認識します。

  • content-type - セキュリティーコンテンツのタイプ。値は、datastreamarchiverpm、または scap-security-guide になります。

    content-typescap-security-guide にすると、アドオンは scap-security-guide パッケージが提供するコンテンツを使用します。このパッケージは起動用メディアにあります。つまり、profile を除く他のすべての鍵の影響がなくなります。

  • content-url - セキュリティーコンテンツの場所。コンテンツは、HTTP、HTTPS、FTP のいずれかを使用してアクセスできるようにする必要があります。ローカルストレージは現在、サポートされていません。リモートの場所にあるコンテンツ定義に到達するネットワーク接続が必要になります。
  • datastream-id - content-url の値で言及されるデータストリームの ID。content-typedatastream の場合にのみ使用します。
  • xccdf-id - 使用するベンチマークの ID。
  • content-path - 使用するデータストリームまたは XCCDF ファイルのパスを、アーカイブ内の相対パスで指定します。
  • profile - 適用するプロファイルの ID。デフォルトのプロファイルを使用する場合は default を使用してください。
  • fingerprint - content-url で参照されるコンテンツの MD5、SHA1、または SHA2 のチェックサム。
  • tailoring-path - 使用するテーラリングファイルのパスを、アーカイブの相対パスで指定します。

  • インストールメディアの scap-security-guide のコンテンツを使用する %addon org_fedora_oscap セクションの例は、以下のようになります。

    例H.1 SCAP Security Guide を使用した OpenSCAP アドオン定義の例

    %addon org_fedora_oscap
    content-type = scap-security-guide
    profile = pci-dss
    %end
  • Web サーバーからカスタムプロファイルを読み込むより複雑な例は、以下のようになります。

    例H.2 データストリームを使用した OpenSCAP アドオン定義の例

    %addon org_fedora_oscap
    content-type = datastream
    content-url = http://www.example.com/scap/testing_ds.xml
    datastream-id = scap_example.com_datastream_testing
    xccdf-id = scap_example.com_cref_xccdf.xml
    profile =  xccdf_example.com_profile_my_profile
    fingerprint = 240f2f18222faa98856c3b4fc50c4195
    %end

関連情報