Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Dynamische Autorisierung in ONTAP anpassen

Beitragende netapp-mwallis netapp-aaron-holt netapp-dbagwell netapp-ahibbard
Änderungen vorschlagen

Als Administrator können verschiedene Aspekte der dynamischen Autorisierungskonfiguration angepasst werden, um die Sicherheit von Remote-Administrator-SSH-Verbindungen zu Ihrem ONTAP Cluster zu erhöhen.

Die folgenden dynamischen Autorisierungseinstellungen können entsprechend Ihren Sicherheitsanforderungen angepasst werden:

Globale Einstellungen für die dynamische Autorisierung konfigurieren

Globale Einstellungen für dynamisch Autorisierung können konfiguriert werden, einschließlich der zu sichernden Storage-VM, des Unterdrückungsintervalls für Authentifizierungsherausforderungen und der Einstellungen für den Vertrauenswert.

Weitere Informationen zu security login domain-tunnel create finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Globale Einstellungen für dynamische Autorisierung konfigurieren. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> an die eigene Umgebung anpassen:

    security dynamic-authorization modify \
    -lower-challenge-boundary <percent> \
    -upper-challenge-boundary <percent> \
    -suppression-interval <interval> \
    -vserver <storage_VM_name>
  2. Die resultierende Konfiguration wird angezeigt:

    security dynamic-authorization show

Eingeschränkte Befehle konfigurieren

Wenn Sie die dynamische Autorisierung aktivieren, enthält die Funktion eine Standardliste eingeschränkter Befehle. Diese Liste kann an Ihre Anforderungen angepasst werden. Informationen zur Standardliste der eingeschränkten Befehle sind in der "Dokumentation zur Multi-Admin-Verifizierung (MAV)" zu finden.

Einen eingeschränkten Befehl hinzufügen

Sie können einen Befehl zur Liste der Befehle hinzufügen, die durch dynamische Autorisierung eingeschränkt sind.

Weitere Informationen zu security dynamic-authorization rule create finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Fügen Sie den Befehl hinzu. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization rule create \
    -query <query> \
    -operation <text> \
    -index <integer> \
    -vserver <storage_VM_name>
  2. Die resultierende Liste der eingeschränkten Befehle wird angezeigt:

    security dynamic-authorization rule show

Einen eingeschränkten Befehl entfernen

Sie können einen Befehl aus der Liste der Befehle entfernen, die durch dynamische Autorisierung eingeschränkt sind.

Weitere Informationen zu security dynamic-authorization rule delete finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Den Befehl entfernen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization rule delete \
    -operation <text> \
    -vserver <storage_VM_name>
  2. Die resultierende Liste der eingeschränkten Befehle wird angezeigt:

    security dynamic-authorization rule show

Dynamische Autorisierungsgruppen konfigurieren

Standardmäßig gilt die dynamische Autorisierung für alle Benutzer und Gruppen, sobald sie aktiviert ist. Es können jedoch Gruppen mit dem security dynamic-authorization group create Befehl erstellt werden, sodass die dynamische Autorisierung nur für diese spezifischen Benutzer gilt.

Eine dynamische Autorisierungsgruppe hinzufügen

Es kann eine dynamische Autorisierungsgruppe hinzugefügt werden.

Weitere Informationen zu security dynamic-authorization group create finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Die Gruppe wird erstellt. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization group create \
    -name <group-name> \
    -vserver <storage_VM_name> \
    -excluded-usernames <user1,user2,user3...>
  2. Die resultierenden dynamischen Autorisierungsgruppen werden angezeigt:

    security dynamic-authorization group show

Eine dynamische Autorisierungsgruppe entfernen

Sie können eine dynamische Autorisierungsgruppe entfernen.

Weitere Informationen zu security dynamic-authorization group delete finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Die Gruppe wird gelöscht. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization group delete \
    -name <group-name> \
    -vserver <storage_VM_name>
  2. Die resultierenden dynamischen Autorisierungsgruppen werden angezeigt:

    security dynamic-authorization group show

Dynamische Autorisierungs-Vertrauensbewertungs-Komponenten konfigurieren

Sie können die maximale Gewichtung der Punktzahl konfigurieren, um die Priorität der Bewertungskriterien zu ändern oder bestimmte Kriterien aus der Risikobewertung zu entfernen.

Hinweis Als bewährte Vorgehensweise sollten die Standardwerte für die Gewichtung der Punktzahl beibehalten und nur bei Bedarf angepasst werden.

Weitere Informationen zu security dynamic-authorization trust-score-component modify finden sich in der "ONTAP-Befehlsreferenz".

Im Folgenden sind die Komponenten aufgeführt, die Sie anpassen können, zusammen mit ihrem Standardwert und den prozentualen Gewichtungen:

Kriterien Komponentenname Standardgewichtung der Rohpunktzahl Standardprozentgewicht

Vertrauenswürdiges Gerät

trusted-device

20

50

Authentifizierungsverlauf der Benutzeranmeldung

authentication-history

20

50

Schritte
  1. Komponenten der Vertrauensbewertung anpassen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization trust-score-component modify \
    -component <component-name> \
    -weight <integer> \
    -vserver <storage_VM_name>
  2. Die resultierenden Einstellungen der Vertrauensbewertungskomponente werden angezeigt:

    security dynamic-authorization trust-score-component show

Die Vertrauensbewertung für einen Benutzer zurücksetzen

Wird einem Benutzer aufgrund von Systemrichtlinien der Zugriff verweigert und kann er seine Identität nachweisen, kann der Administrator den Vertrauenswert des Benutzers zurücksetzen.

Weitere Informationen zu security dynamic-authorization user-trust-score reset finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Fügen Sie den Befehl hinzu. Siehe Dynamische Autorisierungs-Vertrauensbewertungs-Komponenten konfigurieren für eine Liste der Komponenten der Vertrauensbewertung, die zurückgesetzt werden können. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization user-trust-score reset \
    -username <username> \
    -component <component-name> \
    -vserver <storage_VM_name>

Vertrauensbewertung anzeigen

Ein Benutzer kann seinen eigenen Vertrauenswert für eine Anmeldesitzung anzeigen.

Schritte
  1. Ihr Vertrauenswert wird angezeigt:

    security login whoami

    Sie sollten eine Ausgabe ähnlich der folgenden sehen:

    User: admin
    Role: admin
    Trust Score: 50

    Weitere Informationen zu security login whoami finden sich in der "ONTAP-Befehlsreferenz".

Einen benutzerdefinierten Vertrauensbewertungsanbieter konfigurieren

Wenn Sie bereits Scoring-Methoden von einem externen Trust-Score-Anbieter erhalten, kann der benutzerdefinierte Anbieter zur dynamischen Autorisierungskonfiguration hinzugefügt werden.

Bevor Sie beginnen
  • Der Anbieter für benutzerdefinierte Vertrauensbewertungen muss eine JSON-Antwort zurückgeben. Folgende Syntaxanforderungen müssen erfüllt sein:

    • Das Feld, das den Vertrauenswert zurückgibt, muss ein Skalarfeld und kein Element eines Arrays sein.

    • Das Feld, das den Vertrauenswert zurückgibt, kann ein verschachteltes Feld sein, wie trust_score.value.

    • Die JSON-Antwort muss ein Feld enthalten, das einen numerischen Vertrauenswert zurückgibt. Falls dies nicht nativ verfügbar ist, kann ein Wrapper-Skript geschrieben werden, das diesen Wert zurückgibt.

  • Der angegebene Wert kann entweder ein Vertrauenswert oder ein Risikowert sein. Der Unterschied besteht darin, dass der Vertrauenswert in aufsteigender Reihenfolge angegeben wird, wobei ein höherer Wert ein höheres Vertrauensniveau bedeutet, während der Risikowert in absteigender Reihenfolge angegeben wird. Beispielsweise zeigt ein Vertrauenswert von 90 bei einem Wertebereich von 0 bis 100 an, dass der Wert sehr vertrauenswürdig ist und wahrscheinlich ohne zusätzliche Prüfung zu einer „Erlaubnis“ führt, während ein Risikowert von 90 bei einem Wertebereich von 0 bis 100 ein hohes Risiko anzeigt und wahrscheinlich ohne zusätzliche Prüfung zu einer „Ablehnung“ führt.

  • Der Anbieter für benutzerdefinierte Vertrauensbewertungen muss über die ONTAP REST API zugänglich sein.

  • Der benutzerdefinierte Vertrauensbewertungsanbieter muss über einen der unterstützten Parameter konfigurierbar sein. Benutzerdefinierte Vertrauensbewertungsanbieter, die eine Konfiguration erfordern, die nicht in der Liste der unterstützten Parameter enthalten ist, werden nicht unterstützt.

    Weitere Informationen zu security dynamic-authorization trust-score-component create finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Einen benutzerdefinierten Trust Score Provider hinzufügen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization trust-score-component create \
    -component <text> \
    -provider-uri <text> \
    -score-field <text> \
    -min-score <integer> \
    -max-score <integer> \
    -weight <integer> \
    -secret-access-key "<key_text>" \
    -provider-http-headers <list<header,header,header>> \
    -vserver <storage_VM_name>
  2. Die resultierenden Einstellungen des Vertrauensbewertungsanbieters werden angezeigt:

    security dynamic-authorization trust-score-component show

Benutzerdefinierte Trust Score Provider-Tags konfigurieren

Sie können mithilfe von Tags mit externen Anbietern von Vertrauensbewertungen kommunizieren. Dies ermöglicht das Senden von Informationen in der URL an den Anbieter von Vertrauensbewertungen, ohne sensible Informationen offenzulegen.

Weitere Informationen zu security dynamic-authorization trust-score-component create finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Trust-Score-Anbieter-Tags aktivieren. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization trust-score-component create \
    -component <component_name> \
    -weight <initial_score_weight> \
    -max-score <max_score_for_provider> \
    -provider-uri <provider_URI> \
    -score-field <REST_API_score_field> \
    -secret-access-key "<key_text>"

    Beispiel:

    security dynamic-authorization trust-score-component create -component comp1 -weight 20 -max-score 100 -provider-uri https://<url>/trust-scores/users/<user>/<ip>/component1.html?api-key=<access-key> -score-field score -access-key "MIIBBjCBrAIBArqyTHFvYdWiOpLkLKHGjUYUNSwfzX"