Dynamische Autorisierung in ONTAP anpassen
Als Administrator können verschiedene Aspekte der dynamischen Autorisierungskonfiguration angepasst werden, um die Sicherheit von Remote-Administrator-SSH-Verbindungen zu Ihrem ONTAP Cluster zu erhöhen.
Die folgenden dynamischen Autorisierungseinstellungen können entsprechend Ihren Sicherheitsanforderungen angepasst werden:
Globale Einstellungen für die dynamische Autorisierung konfigurieren
Globale Einstellungen für dynamisch Autorisierung können konfiguriert werden, einschließlich der zu sichernden Storage-VM, des Unterdrückungsintervalls für Authentifizierungsherausforderungen und der Einstellungen für den Vertrauenswert.
Weitere Informationen zu security login domain-tunnel create finden sich in der "ONTAP-Befehlsreferenz".
-
Globale Einstellungen für dynamische Autorisierung konfigurieren. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> an die eigene Umgebung anpassen:security dynamic-authorization modify \ -lower-challenge-boundary <percent> \ -upper-challenge-boundary <percent> \ -suppression-interval <interval> \ -vserver <storage_VM_name> -
Die resultierende Konfiguration wird angezeigt:
security dynamic-authorization show
Eingeschränkte Befehle konfigurieren
Wenn Sie die dynamische Autorisierung aktivieren, enthält die Funktion eine Standardliste eingeschränkter Befehle. Diese Liste kann an Ihre Anforderungen angepasst werden. Informationen zur Standardliste der eingeschränkten Befehle sind in der "Dokumentation zur Multi-Admin-Verifizierung (MAV)" zu finden.
Einen eingeschränkten Befehl hinzufügen
Sie können einen Befehl zur Liste der Befehle hinzufügen, die durch dynamische Autorisierung eingeschränkt sind.
Weitere Informationen zu security dynamic-authorization rule create finden sich in der "ONTAP-Befehlsreferenz".
-
Fügen Sie den Befehl hinzu. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization rule create \ -query <query> \ -operation <text> \ -index <integer> \ -vserver <storage_VM_name> -
Die resultierende Liste der eingeschränkten Befehle wird angezeigt:
security dynamic-authorization rule show
Einen eingeschränkten Befehl entfernen
Sie können einen Befehl aus der Liste der Befehle entfernen, die durch dynamische Autorisierung eingeschränkt sind.
Weitere Informationen zu security dynamic-authorization rule delete finden sich in der "ONTAP-Befehlsreferenz".
-
Den Befehl entfernen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization rule delete \ -operation <text> \ -vserver <storage_VM_name> -
Die resultierende Liste der eingeschränkten Befehle wird angezeigt:
security dynamic-authorization rule show
Dynamische Autorisierungsgruppen konfigurieren
Standardmäßig gilt die dynamische Autorisierung für alle Benutzer und Gruppen, sobald sie aktiviert ist. Es können jedoch Gruppen mit dem security dynamic-authorization group create Befehl erstellt werden, sodass die dynamische Autorisierung nur für diese spezifischen Benutzer gilt.
Eine dynamische Autorisierungsgruppe hinzufügen
Es kann eine dynamische Autorisierungsgruppe hinzugefügt werden.
Weitere Informationen zu security dynamic-authorization group create finden sich in der "ONTAP-Befehlsreferenz".
-
Die Gruppe wird erstellt. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization group create \ -name <group-name> \ -vserver <storage_VM_name> \ -excluded-usernames <user1,user2,user3...> -
Die resultierenden dynamischen Autorisierungsgruppen werden angezeigt:
security dynamic-authorization group show
Eine dynamische Autorisierungsgruppe entfernen
Sie können eine dynamische Autorisierungsgruppe entfernen.
Weitere Informationen zu security dynamic-authorization group delete finden sich in der "ONTAP-Befehlsreferenz".
-
Die Gruppe wird gelöscht. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization group delete \ -name <group-name> \ -vserver <storage_VM_name> -
Die resultierenden dynamischen Autorisierungsgruppen werden angezeigt:
security dynamic-authorization group show
Dynamische Autorisierungs-Vertrauensbewertungs-Komponenten konfigurieren
Sie können die maximale Gewichtung der Punktzahl konfigurieren, um die Priorität der Bewertungskriterien zu ändern oder bestimmte Kriterien aus der Risikobewertung zu entfernen.
|
|
Als bewährte Vorgehensweise sollten die Standardwerte für die Gewichtung der Punktzahl beibehalten und nur bei Bedarf angepasst werden. |
Weitere Informationen zu security dynamic-authorization trust-score-component modify finden sich in der "ONTAP-Befehlsreferenz".
Im Folgenden sind die Komponenten aufgeführt, die Sie anpassen können, zusammen mit ihrem Standardwert und den prozentualen Gewichtungen:
| Kriterien | Komponentenname | Standardgewichtung der Rohpunktzahl | Standardprozentgewicht |
|---|---|---|---|
Vertrauenswürdiges Gerät |
|
20 |
50 |
Authentifizierungsverlauf der Benutzeranmeldung |
|
20 |
50 |
-
Komponenten der Vertrauensbewertung anpassen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization trust-score-component modify \ -component <component-name> \ -weight <integer> \ -vserver <storage_VM_name> -
Die resultierenden Einstellungen der Vertrauensbewertungskomponente werden angezeigt:
security dynamic-authorization trust-score-component show
Die Vertrauensbewertung für einen Benutzer zurücksetzen
Wird einem Benutzer aufgrund von Systemrichtlinien der Zugriff verweigert und kann er seine Identität nachweisen, kann der Administrator den Vertrauenswert des Benutzers zurücksetzen.
Weitere Informationen zu security dynamic-authorization user-trust-score reset finden sich in der "ONTAP-Befehlsreferenz".
-
Fügen Sie den Befehl hinzu. Siehe Dynamische Autorisierungs-Vertrauensbewertungs-Komponenten konfigurieren für eine Liste der Komponenten der Vertrauensbewertung, die zurückgesetzt werden können. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization user-trust-score reset \ -username <username> \ -component <component-name> \ -vserver <storage_VM_name>
Vertrauensbewertung anzeigen
Ein Benutzer kann seinen eigenen Vertrauenswert für eine Anmeldesitzung anzeigen.
-
Ihr Vertrauenswert wird angezeigt:
security login whoamiSie sollten eine Ausgabe ähnlich der folgenden sehen:
User: admin Role: admin Trust Score: 50
Weitere Informationen zu
security login whoamifinden sich in der "ONTAP-Befehlsreferenz".
Einen benutzerdefinierten Vertrauensbewertungsanbieter konfigurieren
Wenn Sie bereits Scoring-Methoden von einem externen Trust-Score-Anbieter erhalten, kann der benutzerdefinierte Anbieter zur dynamischen Autorisierungskonfiguration hinzugefügt werden.
-
Der Anbieter für benutzerdefinierte Vertrauensbewertungen muss eine JSON-Antwort zurückgeben. Folgende Syntaxanforderungen müssen erfüllt sein:
-
Das Feld, das den Vertrauenswert zurückgibt, muss ein Skalarfeld und kein Element eines Arrays sein.
-
Das Feld, das den Vertrauenswert zurückgibt, kann ein verschachteltes Feld sein, wie
trust_score.value. -
Die JSON-Antwort muss ein Feld enthalten, das einen numerischen Vertrauenswert zurückgibt. Falls dies nicht nativ verfügbar ist, kann ein Wrapper-Skript geschrieben werden, das diesen Wert zurückgibt.
-
-
Der angegebene Wert kann entweder ein Vertrauenswert oder ein Risikowert sein. Der Unterschied besteht darin, dass der Vertrauenswert in aufsteigender Reihenfolge angegeben wird, wobei ein höherer Wert ein höheres Vertrauensniveau bedeutet, während der Risikowert in absteigender Reihenfolge angegeben wird. Beispielsweise zeigt ein Vertrauenswert von 90 bei einem Wertebereich von 0 bis 100 an, dass der Wert sehr vertrauenswürdig ist und wahrscheinlich ohne zusätzliche Prüfung zu einer „Erlaubnis“ führt, während ein Risikowert von 90 bei einem Wertebereich von 0 bis 100 ein hohes Risiko anzeigt und wahrscheinlich ohne zusätzliche Prüfung zu einer „Ablehnung“ führt.
-
Der Anbieter für benutzerdefinierte Vertrauensbewertungen muss über die ONTAP REST API zugänglich sein.
-
Der benutzerdefinierte Vertrauensbewertungsanbieter muss über einen der unterstützten Parameter konfigurierbar sein. Benutzerdefinierte Vertrauensbewertungsanbieter, die eine Konfiguration erfordern, die nicht in der Liste der unterstützten Parameter enthalten ist, werden nicht unterstützt.
Weitere Informationen zu
security dynamic-authorization trust-score-component createfinden sich in der "ONTAP-Befehlsreferenz".
-
Einen benutzerdefinierten Trust Score Provider hinzufügen. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization trust-score-component create \ -component <text> \ -provider-uri <text> \ -score-field <text> \ -min-score <integer> \ -max-score <integer> \ -weight <integer> \ -secret-access-key "<key_text>" \ -provider-http-headers <list<header,header,header>> \ -vserver <storage_VM_name> -
Die resultierenden Einstellungen des Vertrauensbewertungsanbieters werden angezeigt:
security dynamic-authorization trust-score-component show
Benutzerdefinierte Trust Score Provider-Tags konfigurieren
Sie können mithilfe von Tags mit externen Anbietern von Vertrauensbewertungen kommunizieren. Dies ermöglicht das Senden von Informationen in der URL an den Anbieter von Vertrauensbewertungen, ohne sensible Informationen offenzulegen.
Weitere Informationen zu security dynamic-authorization trust-score-component create finden sich in der "ONTAP-Befehlsreferenz".
-
Trust-Score-Anbieter-Tags aktivieren. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Wird der
-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Parameter in Fettdruck sind erforderlich:security dynamic-authorization trust-score-component create \ -component <component_name> \ -weight <initial_score_weight> \ -max-score <max_score_for_provider> \ -provider-uri <provider_URI> \ -score-field <REST_API_score_field> \ -secret-access-key "<key_text>"Beispiel:
security dynamic-authorization trust-score-component create -component comp1 -weight 20 -max-score 100 -provider-uri https://<url>/trust-scores/users/<user>/<ip>/component1.html?api-key=<access-key> -score-field score -access-key "MIIBBjCBrAIBArqyTHFvYdWiOpLkLKHGjUYUNSwfzX"