Installer le paquet SSSD
Garantit que le paquet sssd est installé, fournissant le démon nécessaire pour intégrer l'hôte à des fournisseurs d'identité/d'authentification centralisés.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
SSSD (System Security Services Daemon) est le cadre standard pour intégrer un hôte à des fournisseurs d'identité centralisés (LDAP, Active Directory, FreeIPA, Kerberos). L'authentification centralisée permet d'appliquer une politique de mots de passe uniforme, de désactiver les comptes des partants en un seul endroit et de mettre les identifiants en cache pour le fonctionnement hors ligne. Sans SSSD, un système tend à reposer sur des comptes locaux dispersés, qui dérivent, survivent à leurs titulaires et affaiblissent la traçabilité, précisément les lacunes que la gestion centralisée des identités vise à combler.
Ce que vérifie Pavois
Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que sssd est présent. Le paquet doit exister avant que nsswitch.conf/PAM puisse référencer le fournisseur sss ; le contrôle de paquet est donc le bon prérequis pour toute configuration d'authentification centralisée.
describe package('sssd') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s sssd (Debian/Ubuntu) ou rpm -q sssd (RHEL/Alma) ; un hôte conforme renvoie la version installée. Une fois configuré, systemctl is-active sssd renvoie active et sssctl domain-list liste les domaines joints.
Inspecter et investiguer
- L'installation est journalisée dans
/var/log/dpkg.logou/var/log/dnf.log. - L'activité de SSSD et les événements d'authentification se trouvent dans
/var/log/sssd/etjournalctl -u sssd.
Remédiation
Le plan de durcissement déclare une ressource package pour sssd avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif. Installer le seul paquet ne joint aucun domaine, il faut encore un /etc/sssd/sssd.conf valide et le câblage NSS/PAM pour que l'authentification l'utilise réellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | sssd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet est sans risque et ne change rien tant qu'il n'est pas configuré. Le risque réside dans l'étape de configuration, pas dans l'installation : un sssd.conf ou une pile PAM mal configurés peuvent bloquer toutes les connexions gérées de façon centralisée. Avant d'activer l'authentification via SSSD, gardez une session locale/root ouverte, testez avec getent passwd <utilisateur-domaine> et assurez-vous que les comptes locaux de secours s'authentifient toujours. Aucun redémarrage n'est nécessaire pour le paquet lui-même.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R67 | direct | 2.0 | haute |
| NIST | CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-254010, UBTU-24-100650 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.