Ubuntu 22.04の新しいActive Directory統合機能(パート3) – 特権管理

by jiashiuan on 28 June 2022

原典:https://ubuntu.com/blog/new-active-directory-integration-features-in-ubuntu-22-04-part-3-privilege-management

LinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu Desktop 22.04では、新しいActive DirectoryクライアントとしてADsysを採用しました。このブログ記事は、新機能を詳細にご紹介するシリーズのパート3です。(パート1 – はじめにパート2 – グループポリシーオブジェクト

LinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu Desktop 22.04では、新しいActive DirectoryクライアントとしてADsysを採用しました。このブログ記事は、新機能を詳細にご紹介するシリーズのパート3です。(パート1 – はじめにパート2 – グループポリシーオブジェクト

最新のVerizonデータ漏洩/侵害調査報告書によれば、認証情報の漏洩とフィッシングがサイバー攻撃の原因の70%以上を占めています。したがってユーザー管理は、企業の攻撃対象領域を縮小する上で極めて重要です。この記事では、ユーザーがUbuntu搭載マシンに対して持つ特権をActive Directoryで管理し、制限する方法に注目します。

WindowsシステムとLinuxシステムではユーザー管理の実行方法に大きな違いがありますが、ADsysではIT管理者のユーザー体験をできるだけ現行のWindowsマシンに近づけるよう努めました。

Linuxでのユーザー管理

ADsysの新しい機能について考える前に、Ubuntuにおけるユーザーのタイプと、オペレーティングシステムで特権を管理する方法について理解する必要があります。

Ubuntuのユーザーには3種類あります。

  • スーパーユーザー(rootユーザー):高い権限を持つLinuxシステムの管理者。rootユーザーは許可なしであらゆるコマンドを実行できます。Ubuntuにもrootユーザーがありますが、デフォルトで無効化されています。
  • システムユーザー:インストールしたソフトウェアやアプリケーションによって作成されるユーザー。たとえばApache Kafkaをシステムにインストールすると、アプリケーション特有のタスクを実行するためにApache Kafkaが「Apache」という名前のユーザーアカウントを作成します。
  • ノーマルユーザー:ユーザーが使用する権限の限られたアカウント。

ノーマルユーザーはsudoを使用してプログラムを実行できます。管理特権を行使できるのは一般にrootユーザーのみです。

開発者の生産性とセキュリティのバランスを保つには、IT管理者が、マシンに対して特権コマンドを実行できるユーザー群を統一して定義することが重要です。この目的を果たすのに不可欠な手段が(新しい機能の主な目的でもありますが)、ローカル管理者を削除し、Active Directoryのグループメンバーシップに基づいて管理権限を有効化する機能でした。

Active DirectoryでUbuntuユーザーを管理

Active Directory管理センター

このブログシリーズのパート2に書いたように、まずはADsysコマンドラインで生成した、またはGitHubリポジトリプロジェクト上にある管理テンプレートをActive Directoryにインポートする必要があります。これを実行すると、特権管理設定が、Active Directory管理センターの [コンピューターの構成] > [ポリシー] > [管理用テンプレート] > [Ubuntu] > [クライアント管理] > [特権認可] にあるグローバル適用のマシンポリシーとなります。

デフォルトで、ローカルのsudoグループのメンバーはマシンの管理者です。ローカルユーザー設定が「無効」に設定されている場合、sudoグループのメンバーはクライアントの管理者と見なされません。つまり有効なActive Directoryユーザーのみマシンにログインできます。

同様に、管理者特権を特定のActive Directoryユーザーやグループ、またはその組み合わせに付与することも可能です。複数のマシンの管理者を安全に管理するには、グループの使用が必須です。これにより、特権アクセス審査の対象がメンバーシップから1人または少数のActive Directoryグループに減ります。

その他のリソースと新しい機能の利用方法

このブログ記事に記載されている機能は、すべてのUbuntuユーザーに無償で提供されていますが、権限の管理とリモートスクリプトの実行にはUbuntu Advantageのサブスクリプションが必要です。Ubuntu SSOアカウントを使用すれば、個人向けの無償ライセンスも取得できます。ADSysは、20.04.2 LTS以降のUbuntuでサポートされ、Windows Server 2019でテスト済みです。

CanonicalはこのほどActive Directory統合ホワイトペーパーを更新し、新しい機能を最大限に活用していただくための実用的な手順を追加しました。ADsysの仕組みについて詳しくは、Githubの該当ページまたは製品説明書をご参照ください。

New Active Directory integration features

Ubuntu Desktop、Ubuntu Advantage、または最新のActive Directory統合機能の詳細は、お問い合わせの上、アドバイザーにニーズをお聞かせください。

ニュースレターのサインアップ

Ubuntuニュースレターの配信登録

お客様が購読登録を行われる場合、以下の条件に同意されたことになります。Canonicalのプライバシーに関するお知らせ個人情報保護ポリシー

関連記事

Ubuntu 22.04の新しいActive Directory統合機能(パート2) – グループポリシーオブジェクト

原典:https://ubuntu.com/blog/new-active-directory-integration-features-in-ubuntu-22-04-part-2-group-policy-objects LinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu Desktop 22.04では、新しいActive DirectoryクライアントとしてADsysを採用しました。このブログ記事は、新機能を詳細にご紹介するシリーズのパート2です。(パート1 – はじめに) この記事では、クライアントをドメインに追加した後、ADsysがグループポリシーオブジェクト(GPO)をどのよ […]

Ubuntu 22.04の新しいActive Directory統合機能(パート1)

原典:https://ubuntu.com/blog/new-active-directory-integration-features-in-ubuntu-22-04-part-1 4月21日、一般ユーザーにもビジネスユーザーにもうれしい新機能を数多く備えたUbuntu Desktop 22.04がリリースされました。改良されたLinuxとActive Directory(AD)の統合は、長い歴史の中でも特に企業ユーザーから要望の大きかった機能です。Ubuntu 22.04ではその要望に応え、ユーザーがすでにWindowsの管理に使い慣れたツールでUbuntuデスクトップをネイティブに管理できるようにしました。 このシリーズ記事の第1弾では、新しい高度なActive D […]

Ubuntu 22.04 LTS – 世界で最も広く使用されているLinuxデスクトップの新機能

原典:https://ubuntu.com/blog/ubuntu-22-04-lts-whats-new-linux-desktop Ubuntu 22.04 LTSでは、Ubuntu Desktopの人気機能すべてがさらに拡充されています。機能とカスタマイズオプションが増え、パフォーマンスと電力効率が向上し、御社の既存のエンタープライズ管理ツールとより多くの方法で統合可能となりました。5年間の更新とセキュリテイパッチを含むLTSコミットメントも併せ、この最新バージョンのLinux Desktopは、2022年以降、開発者やクリエイターに必要なものすべてを提供します。 過去2年間にわたって当社のFocal Fossaを使用してきたお客様にとって、この最新リリースは重大な […]


© 2022 Canonical Ltd. Ubuntu および Canonical は、Canonical Ltd の登録商標です。