SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する
SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。
SUSE Linux Enterprise Server 15 では、SUSE のfips-mode-setupワークフローを使用して FIPS 暗号化ポリシーとブート設定を構成し、再起動して結果を確認してください。単一のカーネルフラグを準拠の証明として扱わないでください。FIPS モードは準拠したデプロイメントの一部にすぎず、検証済みの暗号化モジュールとパッケージバージョンがシステムに適用される要件と一致している必要があります。
この手順は、2026年10月6日にレビューされた最新のSLES 15サービスパックのドキュメントである「SUSE Security and Hardening Guide for SLES 15 SP7」に準拠しています。パッケージの入手可能性と認証状況は、サービスパック、アーキテクチャ、リポジトリ、およびサポート契約によって異なる場合があります。
| ゴール | アクション | 成功指標 |
|---|---|---|
| 新しいインストールを準備する | patterns-base-fipsパターンをインストールします | FIPS関連のパッケージが存在します |
| システム構成を有効にする | 走るsudo fips-mode-setup --enable | このツールは、FIPSモードが有効になると報告します。 |
| ブート構成を適用する | メンテナンス時間中に再起動する | サーバーがサービスに復帰しました |
| 結果を確認する | 走るsudo fips-mode-setup --check | カーネル、initramfs、およびFIPS暗号化ポリシーのチェックに合格しました。 |
FIPS 140 は暗号化モジュールとその承認済み構成を検証するものであり、サーバー全体の一般的なセキュリティ評価ではありません。コンプライアンス機関が要求する正確な SLES サービス パック、アーキテクチャ、暗号化モジュール、およびアプリケーションを確認してください。SUSE の SLES 15 SP7 ガイドには、SP7 は NIST FIPS 140-3 認証に提出されないと記載されています。また、認証には特定のバイナリとバージョンが関係する場合があることも記載されています。したがって、SP7 でこのモードを有効にしても、オペレーティングシステムまたはすべてのアプリケーションが FIPS 140-3 認証済みになるわけではありません。コンプライアンスを主張する前に、SUSE の最新の認証情報と評価機関の要件を確認してください。
SUSEは、コンプライアンス規則で要求されている場合にのみFIPSを有効にすることを推奨します。FIPSの制限により、古いアルゴリズムが拒否されたり、アプリケーションや統合機能が動作しなくなる場合があります。また、アップデートによって機能に影響が出る可能性もあります。まずは代表的なシステムでテストを実施してください。ダウンタイムを計画し、コンソールまたは帯域外アクセスが可能であることを確認し、最新のバックアップが存在することを確認し、復旧手順を文書化してください。サーバーがリモートにある場合は、ブート構成を変更する前に、ブートコンソールにアクセスできることを確認してください。
プラットフォームの詳細を記録し、サーバーがサポートされているSUSEリポジトリにアクセスできることを確認してください。
cat /etc/os-release
uname -m
sudo zypper refresh
リポジトリ構成が登録済みのSLES製品およびサービスパックと一致していることを確認してください。類似した名前のパッケージを取得するために、無関係なリポジトリを追加しないでください。認証は、適切なベンダーパッケージ、バージョン、および構成に依存します。
SUSE では、patterns-base-fips新規インストール時にパターンをインストールすることを推奨しています。既存のサーバーでは、トランザクションを確定する前に、パターンとパッケージの変更点を確認してください。 を提供するコマンドはfips-mode-setupによって提供されcrypto-policies-scripts、デフォルトではインストールされていない場合があります。適切な SLES リポジトリが有効になっていることを確認し、必要なコンポーネントが不足している場合はインストールしてください。
sudo zypper install patterns-base-fips crypto-policies-scripts
サービスパックでYaSTソフトウェアを通じてFIPSパターンが提供されている場合は、そこで選択してサポートされているリポジトリからセットアップパッケージをインストールできます。zypperが提案する依存関係の変更内容を確認し、必要なパッケージが削除されたり、システムがサポートされていないソースに切り替わったりする場合は、処理を中止してください。
SUSEが提供するコマンドをroot権限で実行するには、以下を参照してくださいsudo。
sudo fips-mode-setup --enable
このユーティリティは、システムポリシーとブート設定を構成します。SUSEのドキュメントに記載されている例では、システムポリシーがFIPSに設定され、再起動が求められます。コマンドがユーティリティが見つからないと報告した場合は、crypto-policies-scripts各種暗号化ポリシーファイルを手動で編集するのではなく、適切な製品リポジトリからインストールまたは修復してください。
ブートローダー構成を個別に管理する変更管理環境の場合、このユーティリティは をサポートしています--no-bootcfg。このオプションは、ブートローダーを再構成する代わりに、追加する必要のあるブートパラメータを表示します。出力結果とプラットフォームのブートローダー手順に従ってください。SUSE は IBM Z について例外を指摘しています。このコマンドは、zipl省略するとシステムが起動不能になる可能性があるため、引き続き実行を試みます。
メンテナンスウィンドウ中に再起動してください。
sudo reboot
サーバーが復旧したら、完全なステータスを確認してください。
sudo fips-mode-setup --check
SLES 15 SP7 では、SUSE の出力例から、FIPS モードが有効になっており、initramfs FIPS モジュールが有効になっており、現在の暗号化ポリシーが FIPS ポリシーに基づいていることが確認できます。カーネルインジケーターも確認できます。
cat /proc/sys/crypto/fips_enabled
の値は、1カーネルのFIPSフラグが有効であることを示します。これは追加の診断情報として扱い、fips-mode-setup --check検証済みモジュールやアプリケーション構成の代替またはレビューとして扱うべきではありません。サービスによっては、独自の暗号化ライブラリ、ポリシー、またはコンプライアンス要件がある場合があります。
システムの実際の役割を反映した機能テストを実行します。必要なピアへのTLS接続、承認されたアルゴリズムを使用したSSHアクセス、証明書操作、スケジュールされたジョブ、バックアップ、ディレクトリ認証、およびデータベースまたはアプリケーションの暗号化をテストします。アルゴリズムまたはキーサイズが利用できないことを示すエラーがないか、アプリケーションログを確認します。許可されていない暗号化に依存するクライアントまたは統合は、サポートされている構成プロセスを通じて更新します。
SUSEのガイドでは、Samba/CIFSに関する考慮事項として、FIPS準拠ネットワークではKerberos認証を使用することを推奨しています。ガイドでは、Sambaの他の認証モードとしてMD5が挙げられていますが、これはFIPS規則に基づく認証ではサポートされていません。本番システムを切り替える前に、ディレクトリ管理者およびストレージ管理者と認証パスを確認してください。
crypto-policies-scripts登録済みのSLESリポジトリからインストールしてから、もう一度お試しください。/proc/sys/crypto/fips_enabled。ロールバックが必要な場合は、SUSE のドキュメントに以下のコマンドが記載されています。
sudo fips-mode-setup --disable
その後再起動し、実行してsudo fips-mode-setup --check結果の状態を確認してください。FIPSモードを無効にしても、移行中に行われたすべてのアプリケーション、キー、または構成の変更が自動的に元に戻るわけではありません。それらを個別に確認し、最終的なシステム状態を文書化してください。
fips-mode-setup --enable処理が完了し、サーバーが再起動され、fips-mode-setup --check想定されるコンポーネントがアクティブになっていることが報告されました。SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。
SUSEがサポートするセットアップユーティリティを使用してSLES 15でFIPSモードを有効にし、安全に再起動し、カーネルと暗号化ポリシーの状態を確認し、認証制限をチェックします。
公式の.debパッケージ、APT、ポリシーチェック、アップデートガイダンス、および管理対象デバイス向けの修正プログラムを使用して、Gooroom OSにGoogle Chromeを安全にインストールします。
rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。
YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。
Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。
systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。
Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。
SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。
いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。