Ubuntu 22.04の新しいActive Directory統合機能(パート3) – 特権管理
by jiashiuan on 28 June 2022
LinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu Desktop 22.04では、新しいActive DirectoryクライアントとしてADsysを採用しました。このブログ記事は、新機能を詳細にご紹介するシリーズのパート3です。(パート1 – はじめに、パート2 – グループポリシーオブジェクト)
LinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu Desktop 22.04では、新しいActive DirectoryクライアントとしてADsysを採用しました。このブログ記事は、新機能を詳細にご紹介するシリーズのパート3です。(パート1 – はじめに、パート2 – グループポリシーオブジェクト)
最新のVerizonデータ漏洩/侵害調査報告書によれば、認証情報の漏洩とフィッシングがサイバー攻撃の原因の70%以上を占めています。したがってユーザー管理は、企業の攻撃対象領域を縮小する上で極めて重要です。この記事では、ユーザーがUbuntu搭載マシンに対して持つ特権をActive Directoryで管理し、制限する方法に注目します。
WindowsシステムとLinuxシステムではユーザー管理の実行方法に大きな違いがありますが、ADsysではIT管理者のユーザー体験をできるだけ現行のWindowsマシンに近づけるよう努めました。
Linuxでのユーザー管理
ADsysの新しい機能について考える前に、Ubuntuにおけるユーザーのタイプと、オペレーティングシステムで特権を管理する方法について理解する必要があります。
Ubuntuのユーザーには3種類あります。
- スーパーユーザー(rootユーザー):高い権限を持つLinuxシステムの管理者。rootユーザーは許可なしであらゆるコマンドを実行できます。Ubuntuにもrootユーザーがありますが、デフォルトで無効化されています。
- システムユーザー:インストールしたソフトウェアやアプリケーションによって作成されるユーザー。たとえばApache Kafkaをシステムにインストールすると、アプリケーション特有のタスクを実行するためにApache Kafkaが「Apache」という名前のユーザーアカウントを作成します。
- ノーマルユーザー:ユーザーが使用する権限の限られたアカウント。
ノーマルユーザーはsudoを使用してプログラムを実行できます。管理特権を行使できるのは一般にrootユーザーのみです。
開発者の生産性とセキュリティのバランスを保つには、IT管理者が、マシンに対して特権コマンドを実行できるユーザー群を統一して定義することが重要です。この目的を果たすのに不可欠な手段が(新しい機能の主な目的でもありますが)、ローカル管理者を削除し、Active Directoryのグループメンバーシップに基づいて管理権限を有効化する機能でした。
Active DirectoryでUbuntuユーザーを管理
Active Directory管理センター
このブログシリーズのパート2に書いたように、まずはADsysコマンドラインで生成した、またはGitHubリポジトリプロジェクト上にある管理テンプレートをActive Directoryにインポートする必要があります。これを実行すると、特権管理設定が、Active Directory管理センターの [コンピューターの構成] > [ポリシー] > [管理用テンプレート] > [Ubuntu] > [クライアント管理] > [特権認可] にあるグローバル適用のマシンポリシーとなります。
デフォルトで、ローカルのsudoグループのメンバーはマシンの管理者です。ローカルユーザー設定が「無効」に設定されている場合、sudoグループのメンバーはクライアントの管理者と見なされません。つまり有効なActive Directoryユーザーのみマシンにログインできます。
同様に、管理者特権を特定のActive Directoryユーザーやグループ、またはその組み合わせに付与することも可能です。複数のマシンの管理者を安全に管理するには、グループの使用が必須です。これにより、特権アクセス審査の対象がメンバーシップから1人または少数のActive Directoryグループに減ります。
その他のリソースと新しい機能の利用方法
このブログ記事に記載されている機能は、すべてのUbuntuユーザーに無償で提供されていますが、権限の管理とリモートスクリプトの実行にはUbuntu Advantageのサブスクリプションが必要です。Ubuntu SSOアカウントを使用すれば、個人向けの無償ライセンスも取得できます。ADSysは、20.04.2 LTS以降のUbuntuでサポートされ、Windows Server 2019でテスト済みです。
CanonicalはこのほどActive Directory統合ホワイトペーパーを更新し、新しい機能を最大限に活用していただくための実用的な手順を追加しました。ADsysの仕組みについて詳しくは、Githubの該当ページまたは製品説明書をご参照ください。
Ubuntu Desktop、Ubuntu Advantage、または最新のActive Directory統合機能の詳細は、お問い合わせの上、アドバイザーにニーズをお聞かせください。
ニュースレターのサインアップ
関連記事
Canonical、Landscape 24.04 LTSを公開
12年間のサポートに対応するLandscape 24.04 LTSでは、新しいシステム管理ウェブポータル/APIにsnapおよびリポジトリ管理機能を追加しました。 Canonicalは本日、Landscapeの最初のLTSリリースを発表しました。Landscape 24.04 LTSにはバージョン管理されたAPI、アクセシビリティとパフォーマンスに配慮した新しいウェブポータル、直感的なソフトウェア配信管理機能が搭載されています。Landscape 24.04 LTSは、Landscape ServerとLandscape Clientで構成されます。モダナイズされたバックエンドとウェブポータルが搭載されているため、エンジニアリングチームは効率的に作業を行い、パッチや新機能 […]
常時接続フリートにおけるOTAとテレメトリの管理
私のブログ記事を過去2年間読んでくださっている方は、自動車業界がおそらく今日の最も革新的な業界であることをご存知でしょう。実際、世界でも極めて価値の高い企業が、電気自動車(EV)、自動運転(AD)、人工知能(AI)に携わっています。他の革新と同様、この革新にも一連の課題が伴います。 私は、理解や習得が最も難しいテクノロジーが、必ずしも最も複雑に見えるテクノロジーとは限らないことに気づきました。OTA(Over-The-Air)更新とフリートのテレメトリの管理は、今日の自動車業界において最も有望なテクノロジーですが、複雑に見えるテクノロジーでもあります。 OTAの隠れた力 OTA更新は、車両の価値を根本的に覆す可能性を持っています。リモートでのソフトウェアとファームウェアの […]
Ubuntu ProによりリアルタイムUbuntuをAmazon EKS Anywhereのお客様が利用可能に
Canonicalは、今年前半にバルセロナで開催されたMobile World Congress(MWC)2024で、リアルタイムUbuntuがAmazon Elastic Kubernetes Services Anywhere(EKS Anywhere)で利用可能になったことを発表しました。超低レイテンシのデータ処理をサポートする信頼性の高いリアルタイムUbuntuにより、通信事業者はAmazon EKS Anywhere上で自社のOpen Radio Access Network(RAN)ソフトウェアワークロードを実行できます。 この開発は、Amazon EKS AnywhereをOpen RANワークロード用に理想的なプラットフォームにするための、パートナー企業間 […]