← Toutes les règles
SOCLE-CLD-PKG-097// Packagesmoyenneétat d’inventaire

Installer le paquet SSSD

Garantit que le paquet sssd est installé, fournissant le démon nécessaire pour intégrer l'hôte à des fournisseurs d'identité/d'authentification centralisés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

SSSD (System Security Services Daemon) est le cadre standard pour intégrer un hôte à des fournisseurs d'identité centralisés (LDAP, Active Directory, FreeIPA, Kerberos). L'authentification centralisée permet d'appliquer une politique de mots de passe uniforme, de désactiver les comptes des partants en un seul endroit et de mettre les identifiants en cache pour le fonctionnement hors ligne. Sans SSSD, un système tend à reposer sur des comptes locaux dispersés, qui dérivent, survivent à leurs titulaires et affaiblissent la traçabilité, précisément les lacunes que la gestion centralisée des identités vise à combler.

Ce que vérifie Pavois

Pavois lit l'état d'installation effectif dans la base de données des paquets via la ressource package de CINC/InSpec et vérifie que sssd est présent. Le paquet doit exister avant que nsswitch.conf/PAM puisse référencer le fournisseur sss ; le contrôle de paquet est donc le bon prérequis pour toute configuration d'authentification centralisée.

describe package('sssd') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s sssd (Debian/Ubuntu) ou rpm -q sssd (RHEL/Alma) ; un hôte conforme renvoie la version installée. Une fois configuré, systemctl is-active sssd renvoie active et sssctl domain-list liste les domaines joints.

Inspecter et investiguer

  • L'installation est journalisée dans /var/log/dpkg.log ou /var/log/dnf.log.
  • L'activité de SSSD et les événements d'authentification se trouvent dans /var/log/sssd/ et journalctl -u sssd.

Remédiation

Le plan de durcissement déclare une ressource package pour sssd avec l'action install ; pavois harden apply l'installe via le gestionnaire de paquets natif. Installer le seul paquet ne joint aucun domaine, il faut encore un /etc/sssd/sssd.conf valide et le câblage NSS/PAM pour que l'authentification l'utilise réellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namesssd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet est sans risque et ne change rien tant qu'il n'est pas configuré. Le risque réside dans l'étape de configuration, pas dans l'installation : un sssd.conf ou une pile PAM mal configurés peuvent bloquer toutes les connexions gérées de façon centralisée. Avant d'activer l'authentification via SSSD, gardez une session locale/root ouverte, testez avec getent passwd <utilisateur-domaine> et assurez-vous que les comptes locaux de secours s'authentifient toujours. Aucun redémarrage n'est nécessaire pour le paquet lui-même.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R67direct2.0haute
NISTCM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-254010, UBTU-24-100650directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références