目次

セキュリティ機能

Pandora FMS ドキュメント一覧に戻る

サードパーティ認証システム

管理(Management) → セットアップ(Settings) → システム設定(System Settings) → 認証(Authentication) メニュー


コマンドセンター では、ユーザ管理が一元的に行われます。

Pandora FMS ローカル

Pandora FMS 内部のデータベースを使用して実行するデフォルトの認証です。セキュリティのため、スーパー管理者タイプのユーザは常にこの方法で認証され、その他の認証タイプにはローカルバックアップ (フォールバック) オプションがあります。

Active Directory

ldap://addc.mydomain

LDAP

yum install openldap*

または

apt install ldap-utils

重要なフィールド:

高度な LDAP 設定

属性は次の形式である必要があります: Attribute_Name = Attribute_Value

二段階認証

管理(Management) → セットアップ(Settings) → システム設定(System Settings) → 認証(Authentication) → 二段階認証(Double authentication)</wrap> メニュー。

この機能を使用するには、管理者が Pandora FMS Web コンソールのグローバル設定にある「認証」セクションで、二段階認証を有効にする必要があります。

ユーザは、ユーザ情報編集 オプションにアクセスすることで、アカウントでの二段階認証を有効にするかどうかを選択できます。

PFMS 通知システムを使用して、二段階認証(2FA)が利用可能であることや、その個人用オプションを有効にする方法を全ユーザに知らせることができます。これを行うには、操作(Operation) → ワークスペース(Workspace) → メッセージ(Messages) → 新規メッセージ(New message) メニューで、“すべて” (All) グループ宛てに以下のようなメッセージを作成してください。

この機能を使用するには、PFMS サーバモバイルデバイスの日時が正確に同期されている必要があります。

また、各ユーザが所有するモバイル端末にコード生成アプリを用意する必要があります。ダウンロード場所や方法については、以下をご確認ください。

他のアプリケーションの認証要素と Pandora FMS を区別できるよう、表示名を設定することをお勧めします。

グラフィカルインターフェイスを使用せずにこの機能を無効にするには、管理者にて PFMS CLI を使用できます

SAML

SAML は、オープンな XML ベースの認証標準です。Pandora FMS は、内部の SAML アイデンティティプロバイダを使用してサービスプロバイダとして動作できます。

管理者は常にローカルデータベースに対して認証を行います。

SimpleSAMLphp 2.0 のインストール

公式リポジトリから SimpleSAMLphp バージョン 2.3.2 をダウンロードします。

その後、Pandora FMS サーバにアップロードします。PFMS サーバがインターネットに接続でき、wget がインストールされている場合は、十分な容量と書き込み権限のあるディレクトリで以下のコマンドを直接実行できます。

wget https://github.com/simplesamlphp/simplesamlphp/releases/download/v2.3.2/simplesamlphp-2.3.2-full.tar.gz

ダウンロードしたファイルを次のように解凍します。

tar -xvf simplesamlphp-2.3.2-full.tar.gz

フォルダを最終的な場所に移動する必要があります。

mv simplesamlphp-2.3.2 /opt/simplesamlphp

Pandora FMS とアクセスを共有するために、次のシンボリックリンクを作成する必要があります。

ln -s /opt/simplesamlphp/public /var/www/html/simplesamlphp

SimpleSAMLphpconfig.php ファイルにて設定を行います。上記の最終的な場所が決まったら、デフォルトのテンプレートの名前を変更する必要があります。

mv /opt/simplesamlphp/config/config.php.dist /opt/simplesamlphp/config/config.php

これにより、次の設定ファイルが用意されます。

/opt/simplesamlphp/config/config.php

以下の値は、お好みのテキストエディタを使用して編集する必要があります (“pandora.local” を PFMS Web コンソールの URL に変更し、行末のカンマは命令ブロックの一部であるため、そのままにしておく必要があることに注意してください)。

/opt/simplesamlphp/config/config.php
'baseurlpath' => 'https://pandora.local/simplesamlphp/',
'auth.adminpassword' => '123pandora',
  • pandora.local は PFMS ウェブコンソールの URL に置き換えてください。行末のカンマは命令ブロックの一部であるため、そのままにしてください。
  • IP アドレスではなく、常に URL を使用してください。pandora.local の使用例に倣い、この “URL” をオペレーティングシステムの “/etc/hosts” ファイルに追加してください(注: テスト目的のみ)。


ファイルへの変更を保存し、コマンドラインに戻ります。

キャッシュパーミッションエラーが表示された場合は、以下を適用してください。

mkdir /var/cache/simplesamlphp && chown apache:apache /var/cache/simplesamlphp


これにより、SimpleSAMLphp が起動して実行され、URL https://pandora.local/simplesamlphp/ のホームページが表示されます (pandora.local を PFMS Web コンソールの URL に置き換えます)。

HTTPS ではなく HTTP 経由で接続すると、Apache Web サーバがセキュアポート 443listen するように設定されるまで認証は失敗します。

SimpleSAMLphp の管理にアクセスするには、まずファイルの名前を変更する必要があります。 authsources.php.dist:

mv /opt/simplesamlphp/config/authsources.php.dist /opt/simplesamlphp/config/authsources.php

先ほどダウンロードした XML の内容をコピーし、貼り付けて処理します。これにより PHP の設定テキストが生成され、コピーされてファイル /opt/simplesamlphp/metadata/saml20-idp-remote.php に追加されます。追加内容を保存し、ファイルエディターを終了します。

URL https://pandora.local/simplesamlphp/admin/ からアクセスできます (pandora.local を PFMS Web コンソールの URL に置き換えます)。

SAML を利用する Pandora FMS 設定

管理(Management) → セットアップ(Setup) → セットアップ(Setup) → 認証(Authentication) → 認証方法(Authentication method) → SAML メニュー。

以下の値は共通です:

主なフィールド:

SAML を使用してサードパーティのサービスを設定する前に、SimpleSAMLphp のインストールを ローカルでテストおよび検証 することをお勧めします。

SAML を利用する Azure の設定

Azure® サービスでは、Extra ID セクションにアクセスする必要があります。

次にビジネスアプリケーションに移動します。

新しいアプリケーションが作成されます (または既存のアプリケーションが使用されます)。

シングルサインオンアクセス:

基本的な SAML 設定を編集します。

次のフィールドに、アプリケーションの ID、インストールされている SimpleSAMLphp のアドレス (“pandora.local” を PFMS Web コンソールの URL に置き換えます)、およびセッションが終了したときに Azure® がリダイレクトするアドレスを入力します。

後で使用するフェデレーションメタデータを含む XML ファイルをダウンロードします。

最後に、前の手順の ID と追加識別子の URL を保存します。

SimpleSAMLphp の設定

ファイル /opt/simplesamlphp/config/authsources.php を次の値で編集する必要があります。

SimpleSAMLphp Web サイトで、Federation メニューに移動し、Tools セクションに移動して XML を PHP に変換します。

名前 saml20-idp-remote.php.dist を次のように変更する必要があります。

mv /opt/simplesamlphp/metadata/saml20-idp-remote.php.dist /opt/simplesamlphp/metadata/saml20-idp-remote.php

先ほどダウンロードした XML ファイルの内容をコピーし、貼り付けて処理します。これにより PHP の設定テキストが生成されるので、それをコピーして /opt/simplesamlphp/config/authsources.php ファイルに貼り付け、すべての内容を置き換えます

すべてが正しければ、テストの実行に進みます。

次の結果が得られます。

電子メールアドレスとユーザ ID は、上記で実行したテストで Azure® によって返された属性から取得できます。

高度な設定では、プロパティの マッピング をさらに詳しく調べたり、一致するものがない場合にはデフォルトのプロパティを選択したりできます。

パスワード暗号化

Pandora FMS はデータベース上のパスワードの暗号化に対応しています。

暗号化キーは、ユーザが用意するパスフレーズから生成され、(キーやパスフレーズも含め)データベースには保存されません。これにより、データベースのダンプからパスワードを再現することはできません。

ユーザがパスワードを設定すると、暗号化はユーザーに対して透過的に機能します。

ユーザが入力したパスワードが失われた場合、Pandora FMS データベースに保存されているパスワードを回復することはできません。安全な場所に保存するか、config.php および pandora_server.conf ファイルのバックアップを作成してください。

技術詳細

パスワードは、128bit の Rijndael cipher の ECB モードを使って暗号化しています。パスフレーズの MD5 から、最初に 256bit のキーが生成されます。

新規インストールの Pandora FMS での設定

キー暗号化を有効にするには、Pandora FMS サーバと Web コンソールの両方でパスワードを設定する必要があります

暗号化の手順は次の通りです。

$config["encryption_passphrase"]="passphrase";
/usr/bin/pandora_encrypt_db /etc/pandora/pandora_server.conf

変更を加えてスクリプトを実行した後、Pandora FMS サーバを再起動する必要があります。

暗号化パスワードの変更

暗号化パスワードが漏洩した場合には、それを変更することができます。まず、データベースに保存されているパスワードを復号化する必要があります。

/usr/bin/pandora_encrypt_db -d /etc/pandora/pandora_server.conf

その後、暗号化パスワードを変更し(新規インストールでの設定のセクションで説明したように)、再度暗号化することができます。

/usr/bin/pandora_encrypt_db /etc/pandora/pandora_server.conf

7.0NG 739 以降には、安全な認証管理が含まれています。この処理を正しく完了するには、次の章を参照してください

認証情報ストア:

暗号化されたデータベースがある場合、データを失うことなく資格情報管理を引き続き使用するには、tcredential_store テーブルを除くすべてのデータを復号化します。

それには次のコマンドを実行します。

/usr/bin/pandora_encrypt_db -d -m /etc/pandora/pandora_server.conf

暗号化が解除されます。

暗号化を解除したら、再度暗号化を行います。

/usr/bin/pandora_encrypt_db /etc/pandora/pandora_server.conf

初回の暗号化では、最後のコマンドを実行します。

暗号化パスワードの削除

Pandora FMS に保存される すべての パスワードを暗号化しておくことをお勧めします。

/usr/bin/pandora_encrypt_db -d /etc/pandora/pandora_server.conf
# $config["encryption_passphrase"]="your encryption passphrase";

変更を加えてスクリプトを実行した後は、Pandora FMS サーバを再起動することを忘れないでください。

ユーザパスワードポリシー

管理(Management) → セットアップ(Setup) → セットアップ(Setup) → パスワードポリシー(Password policy) メニュー






パスワード ポリシーを有効にするには、管理者プロファイル (Pandora 管理者) を持っているか、スーパー管理者 である必要があります。

重要なフィールド:

監査ログ

管理(Management) → 管理ツール(Admin tools) → システム監査ログ(System Audit Log) メニュー






Pandora FMS は、Pandora FMS コンソールで行われたすべての重要な変更とアクションのログを保持します。ログには、コンソールのアクティビティ、ユーザ情報、アクションの種類、日付、登録されたイベントの簡単な説明など、一連のエントリが表示されます。

アクション、ユーザ、IPアドレスなど、様々な基準で表示するエントリをフィルタリングできます。テキスト検索を実行したり、検索対象とする最大時間を指定したりすることも可能です。フィルターを頻繁に使用する場合は、保存しておくこともできます。

右側のフィルタを使用して開始日と終了日を設定し、フィルタリングを実行する必要があります。

Pandora FMS ドキュメント一覧に戻る