SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法
rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。
ドメインユーザーのログインが必要な一般的な SUSE Linux Enterprise Server 15 ホストの場合、SUSE はほとんどの Active Directory 環境において YaST ユーザーログオン管理と SSSD の組み合わせが最適であると説明しています。SSSD は Linux ID と PAM 認証パスを提供し、Active Directory はアカウントと Kerberos 認証のソースとして残ります。NTLM またはクロスフォレスト信頼のサポートに依存する設計の場合は、Winbind の方が適しています。自動化を希望する場合は、SUSE はrealmdドメイン検出およびメンバーシップツールである を使用した参加についても説明しています。大規模に使用する前に、システムでどのクライアント ソフトウェアとアクセス ポリシーが構成されるかを確認してください。
この手順は、2026年10月6日に確認されたSLES 15 SP7セキュリティおよび強化ガイドに基づいています。SUSEサービスパックによって手順が異なる場合があるため、以下の手順はドキュメントに基づいたものであり、コマンドがお客様のドメインで実行されたことを保証するものではありません。例のドメイン名とホスト名を、お客様の環境の値に置き換えてください。まず、重要度の低いSLESマシンでテストを行い、ドメイン認証の設定ミスが発生した場合に備えて、ローカル管理者アカウントを準備しておいてください。
| 方法 | フィット感が良い | 計画すべきトレードオフ |
|---|---|---|
| YaSTによるSSSDを使用したユーザーログオン管理 | SLESクライアントまたは汎用サーバー上で、標準的なActive Directoryのユーザーおよびグループ検索機能とPAMログイン機能が必要な場合。 | YaSTはSSSDおよび関連システムサービスを通じて設定を適用します。展開前に、名前の形式、アクセスルール、ホームディレクトリの動作を検証してください。 |
| YaST Windowsドメインメンバーシップ(Winbind使用) | Samba指向のドメインメンバーシップ、NTLMサポート、またはフォレスト間信頼動作が必要です。 | ドメインIDと認証にはSSSDではなくWinbindを使用するため、同じログイン設定に両方のプロバイダーを重ねて使用することは避けてください。 |
| realmdコマンドライン | ターミナルワークフローが必要な場合、またはドメインの検出と登録をスクリプト化したい場合。 | 登録オプションとそれに伴うクライアント構成は、インストールされているコンポーネントとポリシーによって異なります。デフォルト設定が本番環境のアクセスルールに合致すると決めつけるのではなく、検出されたレルムとそれに伴う構成を必ず確認してください。 |
SUSEは、SSSDを基盤とするYaSTオプションはほとんどのAD参加に適していると説明し、NTLM認証やフォレスト間信頼関係が必要な場合はWinbindを推奨しています。これらは実用的な出発点であり、Sambaファイル配信、sudoルール、SSHキー検索、複数ドメイン名の衝突といったアプリケーション固有のニーズをテストする代わりになるものではありません。シンプルなLinuxログイン環境であれば、特に要件が明記されていない限り、SSSDから始めるのが良いでしょう。
SUSEは、Kerberos認証において、ADから到達可能なDNSと正確な時刻を特に重要視しています。ガイドでは、ドメイン末尾が特定の文字列で終わる場合、.local一部の参加シナリオでマルチキャストDNSと競合する可能性があると指摘しています。ADでその末尾を使用している場合は、名前空間やリゾルバの設定を変更する前に、ディレクトリ管理者とSLESのリリースおよびネットワーク構成への影響を確認してください。
hostnamectl --static
hostname -f
timedatectl status
getent hosts ad01.corp.example.com
host -t SRV _ldap._tcp.dc._msdcs.corp.example.com
このhostコマンドを実行するには、最小インストール環境において DNS ユーティリティ パッケージが必要になる場合があります。これらのチェックは、必要なファイアウォール パスがすべて開いていることを証明するものではありません。登録前に、一般的な名前解決やクロックの問題を検出するのに役立ちます。
corp.example.com、 IDデータと認証の両方にMicrosoft Active Directoryを選択します。ドメインが有効になっていることを確認してください。ネットワークでDNS自動検出が適切でない場合は、ガイドの説明に従って、承認済みのドメインコントローラーホスト名を指定してください。fallback_homedirおよびoverride_homedirオプションを文書化し、/home/%u可能なフォーマットとして示しています。マルチドメイン環境では、一意のパスを設計し、短いユーザー名だけに頼る前に SSSD マニュアルを確認してください。SSSD がアクティブであること、NSS が既知のドメイン ID を解決できること、および実際のログインが成功することを確認します。テスト ユーザーがサインインした後、Kerberos チケットを確認します。SUSE は、接続チェックの中にklistとをリストしています。getent passwd
systemctl status sssd
getent passwd 'alex@corp.example.com'
id 'alex@corp.example.com'
klist
正確な識別文字列はSSSDの命名設定によって異なります。一部の環境ではDOMAIN\userUPN形式の名前ではなく、別の形式の名前が使用されます。getentレコードが返されない場合は、設定されている名前形式とドメインを照会していることを確認し、サービスログを調べてください。
sudo journalctl -u sssd --since "15 minutes ago"
検索が成功しただけでは、ユーザーがログインできることを証明するものではなく、既存のKerberosチケットが存在するからといって、すべてのアプリケーションが意図したPAMスタックを使用していることを証明するものでもありません。新しいセッション、必要に応じたパスワードの変更、グループベースの認証、および関連するSSHまたはデスクトップログインパスをテストしてください。アクセスが意図したユーザーのみに制限されていることを確認してください。
AD IDと対話型ログインを必要とするほとんどのSLESクライアントにとって、SSSDはSUSEのユーザーログオン管理ガイダンスで推奨されているシンプルな選択肢です。SSSDはID検索とPAM認証を統合し、ディレクトリに一時的にアクセスできない場合でも情報をキャッシュして回復力を高めることができます。ただし、キャッシュされたアクセスには制限があります。初回ログインではキャッシュされた認証情報に頼ることはできず、ディレクトリベースのリソースやパスワードの変更には、引き続きアクセス可能なドメインコントローラが必要です。キャッシュを完全なAD障害対策として扱うのではなく、オフラインログインポリシーを確立してテストしてください。
Sambaのドメイン統合、NTLM認証、またはクロスフォレスト信頼関係が要件に特に依存する場合は、Winbindを選択してください。これは単にSSSDの代替チェックボックスではありません。各パスは異なるデーモンとNSS/PAMコンポーネントを使用します。ドメイン検索とログインを担当するサービスを記録し、古い手動PAM/NSS編集とYaSTで管理されている設定を混在させないようにしてください。
realmd再現性のあるシェルワークフローが重要な場合に使用します。SUSE の SLES 15 SP7 ストレージ管理ガイドにrealm discover --verboseは、DNS ベースの検出、realm join --verbose登録、およびrealm permitログイン権限に関するドキュメントがあります。ご使用のリリースでどのクライアントソフトウェアが選択され、どの SSSD 構成が生成されるかを確認してください。明示的なポリシーがない限り、本番環境で「全員に許可」する広範なアクセスは避けてください。
環境がクロスフォレスト信頼動作、NTLM、Sambaサーバーの役割、重複する短いユーザー名を持つ複数のフォレスト、またはYaSTの基本設定では表現できない複雑なアクセスルールに依存している場合は、展開前に一時停止してください。これらの条件によっては、優先プロバイダーが変更されたり、追加のSSSD構成が必要になる場合があります。ステージングシステムで代表的なアカウントと実際のサービスを使用してテストし、ポリシーが有効であることが確認されるまで復旧用ログインを保持してください。
結論: Active DirectoryのIDとログインが必要な標準的なSLES 15 SP7ワークステーションまたはサーバーの場合、SSSDをバックエンドとするYaSTユーザーログオン管理から始めましょう。まず、DNS、時刻、ホスト名、参加権限を正しく設定し、次に名前解決、Kerberos、PAMログイン、アクセススコープを確認します。SUSEが特定するSamba、NTLM、またはクロスフォレストの要件にはWinbindを選択し、realmdコマンドラインワークフローが運用プロセスに適している場合に使用します。
ソース: SUSE SLES 15 SP7 セキュリティおよび強化ガイド: Active Directory サポート; SUSE SLES 15 SP7 ストレージ管理ガイド: realmd ; SUSE SLES 15 SP7: 認証クライアントと SSSD ; SUSE SLES 15 SP7 リリース ノート。
rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。
YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。
Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。
systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。
Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。
SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。
いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。
Ubuntuカーネルのアップデート後にNVIDIAドライバーの読み込みが停止する問題を解決するには、カーネルモジュール、セキュアブート、DKMS、ヘッダー、Nouveau、およびバージョンの不一致をチェックしてください。
レガシーBIOS、起動可能なUSBメモリ、安全なパーティション分割、および低スペックハードウェアのインストール後チェック機能を備えた、古い64ビットPCにPardus 23.4 XFCEをインストールします。
Gooroom OSが信頼済みブート、実行ファイルとOSの保護、ブラウザ制御をどのように多層的に構築しているか、そしてユーザーがサンドボックスに関して確認すべき事項について学びましょう。