110.1基礎
user traineeのpasswordをlockし、password hashの先頭をlock状態にする。
accountやhome directoryは削除しない。
適切なコマンドはどれか。
× 不正解
passwd -l USERはpasswordをlockする。SSH key等の別認証や既存sessionまで必ず停止するaccount disableとは異なる。
詳細解説
誤り
passwd -d traineepasswordを削除してpasswordなし状態にする。
誤り。-dはpassword fieldを空にし、policy次第ではpasswordなしloginを許す危険がある。
誤り
passwd -e traineepasswordを即時期限切れにする。
誤り。-eは次回login時のpassword変更を促すための期限切れで、lockとは異なる。
正しい
passwd -l traineepassword hashをlockしてpassword認証を無効化する。
正しい。-lはhashの先頭をlock状態にし、そのpasswordによる認証を無効化する。
誤り
passwd -u traineelock済みpasswordをunlockする。
誤り。-uは既存lockを解除する方向で、要求と逆である。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' '-l=lock password' '-u=unlock password' '-d=delete password' '-e=expire password'期待される結果
-l=lock password
-u=unlock password
-d=delete password
-e=expire password理解のポイント
- -lはlock
- account全体の停止とは別
- -u/-d/-eと区別
確認時の注意
- 確認環境: shadow-utils passwdのoption対応表
- 実userのpasswordは変更しない。
基礎のおさらい
password lockの範囲
SSH public key等の別credentialや既存sessionは残り得るため、account停止にはshell、expiry、service側policyも確認する。
usermod -L
usermodにもpassword fieldをlockする-Lがあり、passwd -lと同じくaccount全体停止とは限らない。
問題IDKP-110-847
確認環境shadow-utils passwdのoption対応表
最終技術確認2026-08-13
誤り・権利侵害を報告