SUSE Linux Enterprise Server 15でFIPSモードを有効にする方法

SUSE Linux Enterprise Server 15 では、SUSE のfips-mode-setupワークフローを使用して FIPS 暗号化ポリシーとブート設定を構成し、再起動して結果を確認してください。単一のカーネルフラグを準拠の証明として扱わないでください。FIPS モードは準拠したデプロイメントの一部にすぎず、検証済みの暗号化モジュールとパッケージバージョンがシステムに適用される要件と一致している必要があります。

この手順は、2026年10月6日にレビューされた最新のSLES 15サービスパックのドキュメントである「SUSE Security and Hardening Guide for SLES 15 SP7」に準拠しています。パッケージの入手可能性と認証状況は、サービスパック、アーキテクチャ、リポジトリ、およびサポート契約によって異なる場合があります。

クイックリファレンス

ゴールアクション成功指標
新しいインストールを準備するpatterns-base-fipsパターンをインストールしますFIPS関連のパッケージが存在します
システム構成を有効にする走るsudo fips-mode-setup --enableこのツールは、FIPSモードが有効になると報告します。
ブート構成を適用するメンテナンス時間中に再起動するサーバーがサービスに復帰しました
結果を確認する走るsudo fips-mode-setup --checkカーネル、initramfs、およびFIPS暗号化ポリシーのチェックに合格しました。

FIPSモードを有効にする前に

FIPS 140 は暗号化モジュールとその承認済み構成を検証するものであり、サーバー全体の一般的なセキュリティ評価ではありません。コンプライアンス機関が要求する正確な SLES サービス パック、アーキテクチャ、暗号化モジュール、およびアプリケーションを確認してください。SUSE の SLES 15 SP7 ガイドには、SP7 は NIST FIPS 140-3 認証に提出されないと記載されています。また、認証には特定のバイナリとバージョンが関係する場合があることも記載されています。したがって、SP7 でこのモードを有効にしても、オペレーティングシステムまたはすべてのアプリケーションが FIPS 140-3 認証済みになるわけではありません。コンプライアンスを主張する前に、SUSE の最新の認証情報と評価機関の要件を確認してください。

SUSEは、コンプライアンス規則で要求されている場合にのみFIPSを有効にすることを推奨します。FIPSの制限により、古いアルゴリズムが拒否されたり、アプリケーションや統合機能が動作しなくなる場合があります。また、アップデートによって機能に影響が出る可能性もあります。まずは代表的なシステムでテストを実施してください。ダウンタイムを計画し、コンソールまたは帯域外アクセスが可能であることを確認し、最新のバックアップが存在することを確認し、復旧手順を文書化してください。サーバーがリモートにある場合は、ブート構成を変更する前に、ブートコンソールにアクセスできることを確認してください。

インストール済みのSLES 15システムでFIPSモードを有効にする

1. サービスパックとリポジトリを確認する

プラットフォームの詳細を記録し、サーバーがサポートされているSUSEリポジトリにアクセスできることを確認してください。

cat /etc/os-release
uname -m
sudo zypper refresh

リポジトリ構成が登録済みのSLES製品およびサービスパックと一致していることを確認してください。類似した名前のパッケージを取得するために、無関係なリポジトリを追加しないでください。認証は、適切なベンダーパッケージ、バージョン、および構成に依存します。

2. 必要に応じてFIPSパターンとセットアップユーティリティをインストールします。

SUSE では、patterns-base-fips新規インストール時にパターンをインストールすることを推奨しています。既存のサーバーでは、トランザクションを確定する前に、パターンとパッケージの変更点を確認してください。 を提供するコマンドはfips-mode-setupによって提供されcrypto-policies-scripts、デフォルトではインストールされていない場合があります。適切な SLES リポジトリが有効になっていることを確認し、必要なコンポーネントが不足している場合はインストールしてください。

sudo zypper install patterns-base-fips crypto-policies-scripts

サービスパックでYaSTソフトウェアを通じてFIPSパターンが提供されている場合は、そこで選択してサポートされているリポジトリからセットアップパッケージをインストールできます。zypperが提案する依存関係の変更内容を確認し、必要なパッケージが削除されたり、システムがサポートされていないソースに切り替わったりする場合は、処理を中止してください。

3. FIPS構成を有効にする

SUSEが提供するコマンドをroot権限で実行するには、以下を参照してくださいsudo。

sudo fips-mode-setup --enable

このユーティリティは、システムポリシーとブート設定を構成します。SUSEのドキュメントに記載されている例では、システムポリシーがFIPSに設定され、再起動が求められます。コマンドがユーティリティが見つからないと報告した場合は、crypto-policies-scripts各種暗号化ポリシーファイルを手動で編集するのではなく、適切な製品リポジトリからインストールまたは修復してください。

ブートローダー構成を個別に管理する変更管理環境の場合、このユーティリティは をサポートしています--no-bootcfg。このオプションは、ブートローダーを再構成する代わりに、追加する必要のあるブートパラメータを表示します。出力結果とプラットフォームのブートローダー手順に従ってください。SUSE は IBM Z について例外を指摘しています。このコマンドは、zipl省略するとシステムが起動不能になる可能性があるため、引き続き実行を試みます。

4. 再起動して確認する

メンテナンスウィンドウ中に再起動してください。

sudo reboot

サーバーが復旧したら、完全なステータスを確認してください。

sudo fips-mode-setup --check

SLES 15 SP7 では、SUSE の出力例から、FIPS モードが有効になっており、initramfs FIPS モジュールが有効になっており、現在の暗号化ポリシーが FIPS ポリシーに基づいていることが確認できます。カーネルインジケーターも確認できます。

cat /proc/sys/crypto/fips_enabled

の値は、1カーネルのFIPSフラグが有効であることを示します。これは追加の診断情報として扱い、fips-mode-setup --check検証済みモジュールやアプリケーション構成の代替またはレビューとして扱うべきではありません。サービスによっては、独自の暗号化ライブラリ、ポリシー、またはコンプライアンス要件がある場合があります。

アプリケーションと統合を確認する

システムの実際の役割を反映した機能テストを実行します。必要なピアへのTLS接続、承認されたアルゴリズムを使用したSSHアクセス、証明書操作、スケジュールされたジョブ、バックアップ、ディレクトリ認証、およびデータベースまたはアプリケーションの暗号化をテストします。アルゴリズムまたはキーサイズが利用できないことを示すエラーがないか、アプリケーションログを確認します。許可されていない暗号化に依存するクライアントまたは統合は、サポートされている構成プロセスを通じて更新します。

SUSEのガイドでは、Samba/CIFSに関する考慮事項として、FIPS準拠ネットワークではKerberos認証を使用することを推奨しています。ガイドでは、Sambaの他の認証モードとしてMD5が挙げられていますが、これはFIPS規則に基づく認証ではサポートされていません。本番システムを切り替える前に、ディレクトリ管理者およびストレージ管理者と認証パスを確認してください。

トラブルシューティングのチェックポイント

  • コマンドが見つかりません。crypto-policies-scripts登録済みのSLESリポジトリからインストールしてから、もう一度お試しください。
  • チェックの結果、状態が矛盾していることが報告されました。ブートコマンドライン、initramfs の状態、および暗号化ポリシーをまとめて確認してください。 だけに頼らないでください/proc/sys/crypto/fips_enabled。
  • システムが正常に起動しない場合は、コンソールまたはドキュメントに記載されている復旧方法を使用して、以前の起動構成を復元してください。カーネルパラメータを手動で設定する前に、サービスパック固有のサポートガイダンスを確認してください。
  • アプリケーションが接続を停止した場合:拒否されたプロトコル、アルゴリズム、キーサイズ、またはライブラリを特定してください。ピアまたはアプリケーションを承認済みの構成に更新してください。コンプライアンス承認なしに、エラーを抑制するためにシステムポリシーを弱めないでください。

要件が変更された場合は、FIPSモードを無効にする

ロールバックが必要な場合は、SUSE のドキュメントに以下のコマンドが記載されています。

sudo fips-mode-setup --disable

その後再起動し、実行してsudo fips-mode-setup --check結果の状態を確認してください。FIPSモードを無効にしても、移行中に行われたすべてのアプリケーション、キー、または構成の変更が自動的に元に戻るわけではありません。それらを個別に確認し、最終的なシステム状態を文書化してください。

実務完了チェックリスト

  • SLESのサービスパックとアーキテクチャは記録されており、その認証状況は実際のコンプライアンス要件と一致しています。
  • FIPSパターンとセットアップユーティリティは、その製品でサポートされているリポジトリから入手しました。
  • fips-mode-setup --enable処理が完了し、サーバーが再起動され、fips-mode-setup --check想定されるコンポーネントがアクティブになっていることが報告されました。
  • アプリケーション、ネットワーク、SSH、バックアップ、認証の各テストは、承認されたアルゴリズムを使用して合格しました。
  • 検証済みのモジュール、バイナリ、パッケージバージョン、および運用上の証拠は、コンプライアンス責任者と確認済みです。

公式資料

コメントを残す

SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する

SLESライブパッチ設定ガイド:再起動せずにカーネルアップデートを適用する

SLES 15 SP7 でカーネルのライブパッチ適用を有効にし、再起動せずにサポートされている修正プログラムを適用し、有効なパッチを確認し、カーネルの再起動が必要な場合を把握します。

SUSE Linux Enterprise Server 15でFIPSモードを有効にする方法

SUSE Linux Enterprise Server 15でFIPSモードを有効にする方法

SUSEがサポートするセットアップユーティリティを使用してSLES 15でFIPSモードを有効にし、安全に再起動し、カーネルと暗号化ポリシーの状態を確認し、認証制限をチェックします。

セキュリティポリシーに違反することなく、Gooroom OSにGoogle Chromeをインストールする方法

セキュリティポリシーに違反することなく、Gooroom OSにGoogle Chromeをインストールする方法

公式の.debパッケージ、APT、ポリシーチェック、アップデートガイダンス、および管理対象デバイス向けの修正プログラムを使用して、Gooroom OSにGoogle Chromeを安全にインストールします。

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

SLESシステムログをリモートSyslogサーバーに安全にエクスポートする方法

rsyslog、TLS証明書、ピア名検証、キュー、検証、テスト機能を使用して、SLESシステムログをリモートのsyslogサーバーに安全に転送します。

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

SLES 15 Active DirectoryとSSSDの統合:ステップバイステップガイド

YaSTを使用して、SSSD経由でSLES 15をActive Directoryに参加させます。DNSと時刻の設定、ドメインログインの構成、Kerberosの検証、SSSD、Winbind、およびrealmdの比較を行います。

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の Realtek RTL8821CE Wi-Fi ドライバーの問題を修正する

Pardus Linux 上の RTL8821CE Wi-Fi の問題を解決するには、内蔵の rtw88 ドライバー、Realtek ファームウェア、rfkill、NetworkManager、および安全なフォールバックオプションを確認してください。

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用してDebian 12で発生する「DNS解決の一時的な失敗」を修正する

systemd-resolvedを使用して、Debian 12のDNS解決エラーを診断および修正します。これには、resolv.conf、NetworkManager、networkd、キャッシュ、および検証が含まれます。

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Pardus LinuxをWindows 11と安全にデュアルブートする方法

Windows 11のバックアップ、ボリュームの縮小、UEFI USBからの起動、既存のEFIパーティションとリカバリパーティションの保護を行うことで、Windows 11の横にPardus 25.2をインストールできます。

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SLESでZypperリポジトリの更新に失敗したエラー500を修正する

SUSE Linux Enterprise Server で HTTP 500 エラーが発生し、Zypper の更新に失敗した場合に診断を行います。障害が発生しているリポジトリを特定し、プロキシと登録状況を確認してから、メタデータを安全に更新します。

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

Pardusパッケージマネージャー(PETA)と標準APTコマンドライン:現在のPardusが実際に使用しているもの

いわゆるPardusパッケージマネージャー「PETA」とAPTを比較し、現在のPardusパッケージツールを明確にし、デスクトップでの使用または管理に適したインターフェースを選択する。