1.10.1基礎
既存ユーザーtempstaffのpassword hashをlock状態にする。
accountやhome directoryは削除しない。
適切なコマンドはどれか。
× 不正解
usermod -L USERはpasswordをlockするが、SSH keyなど別の認証経路まで必ず無効にするaccount停止とは異なる。
詳細解説
誤り
usermod -U tempstaff-Uはpassword lockを解除する。
-Uはlock markerを除いてpassword利用を戻すため、求める方向と逆である。
誤り
usermod -aG locked tempstaff-aGは補助groupを追加し、password hashをlockしない。
-aGはgroup membershipを変更するだけでpassword認証状態には作用しない。
誤り
usermod -e '' tempstaff-eはaccount期限を設定し、空文字はlock操作ではない。
-eはaccount expirationを扱い、空値による解除はpassword lockではない。
正しい
usermod -L tempstaff-Lはpassword hashの先頭へlock markerを付ける。
-Lがshadow password fieldをlock状態にし、userやhome directoryは残す。
実際に確かめる
一時的な検証環境で実行できる例です。
usermod --help 2>&1 | grep -E -- '-L|--lock' | head -n 1期待される結果
-Lまたは--lockの説明行理解のポイント
- -Lはlock
- -Uはunlock
- account削除ではない
確認時の注意
- 確認環境: shadow-utils usermod help / account変更なし
基礎のおさらい
認証経路
passwordをlockしてもpublic key、token、既存sessionなど別経路が残る可能性を確認する。
復旧可能性
一時停止では削除よりlockや期限設定を使うと、監査記録を保って復旧しやすい。
問題IDKL-102-1118
確認環境shadow-utils usermod help / account変更なし
最終技術確認2026-08-13
誤り・権利侵害を報告