JIT-Zugangsstufenerhöhung in ONTAP konfigurieren
Ab ONTAP 9.17.1 können Cluster-Administratoren die Just-in-Time (JIT) Privilegienerhöhung konfigurieren, damit ONTAP Benutzer ihre Berechtigungen vorübergehend erhöhen können, um bestimmte Aufgaben auszuführen. Wenn JIT für einen Benutzer konfiguriert ist, kann er vorübergehend "ihre Privilegien erhöhen" zu einer Rolle wechseln, die über die erforderlichen Berechtigungen zur Ausführung einer Aufgabe verfügt. Nach Ablauf der Sitzungsdauer kehrt der Benutzer zu seiner ursprünglichen Zugangsstufe zurück.
Cluster-Administratoren können die Dauer konfigurieren, für die ein Benutzer Zugriff auf die JIT-Berechtigungserweiterung hat. Beispielsweise kann der Benutzerzugriff auf die JIT-Elevation mit einem Sitzungszeitlimit von 30 Minuten (dem Sitzungsgültigkeitszeitraum) für einen Zeitraum von 30 Tagen (dem JIT-Gültigkeitszeitraum) konfiguriert werden. Während des 30-tägigen Zeitraums kann der Benutzer seine Berechtigungen beliebig oft erweitern, jedoch ist jede Sitzung auf 30 Minuten begrenzt.
Die JIT-Berechtigungserweiterung unterstützt das Prinzip der minimalen Berechtigungen und ermöglicht Benutzern die Ausführung von Aufgaben, die erhöhte Berechtigungen erfordern, ohne ihnen diese Berechtigungen dauerhaft zu erteilen. Dies trägt dazu bei, das Risiko unberechtigten Zugriffs oder versehentlicher Änderungen am System zu verringern. Die folgenden Beispiele beschreiben einige gängige Anwendungsfälle für die JIT-Berechtigungserweiterung:
-
Temporärer Zugriff auf die
security login create- undsecurity login delete-Befehle ermöglicht das Onboarding und Offboarding von Benutzern. -
Temporärer Zugriff auf
system node image updateundsystem node upgrade-revertkann während eines Aktualisierungsfensters gewährt werden. Nach Abschluss der Aktualisierung wird der Befehlszugriff widerrufen. -
Vorübergehender Zugriff auf
cluster add-node,cluster remove-nodeundcluster modifyermöglicht die Clustererweiterung oder Neukonfiguration. Nach Abschluss der Clusteränderungen wird der Befehlszugriff entzogen. -
Temporärer Zugriff auf
volume snapshot restorewird gewährt, um Wiederherstellungsvorgänge und die Verwaltung von Sicherungszielen zu ermöglichen. Nach Abschluss der Wiederherstellung oder Konfiguration wird der Befehlszugriff entzogen. -
Temporärer Zugriff auf
security audit log showkann gewährt werden, um die Überprüfung und den Export des Revisionsprotokolls während einer Compliance-Prüfung zu ermöglichen.
Eine ausführlichere Liste gängiger JIT-Anwendungsfälle ist unter Häufige Anwendungsfälle für JIT zu finden.
Cluster-Administratoren können den JIT Zugang für ONTAP Benutzer einrichten und die standardmäßigen JIT Gültigkeitszeiträume entweder global für den gesamten Cluster oder für bestimmte SVMs konfigurieren.
-
Die JIT-Berechtigungserweiterung steht nur Benutzern zur Verfügung, die mit SSH auf ONTAP zugreifen. Erweiterte Berechtigungen sind nur innerhalb der aktuellen SSH-Sitzung des Benutzers verfügbar, können jedoch in beliebig vielen gleichzeitigen SSH-Sitzungen genutzt werden.
-
Die JIT-Berechtigungserweiterung wird nur für Benutzer unterstützt, die sich mit Passwort-, nsswitch- oder Domänenauthentifizierung anmelden. Multifaktor-Authentifizierung (MFA) wird für die JIT-Berechtigungserweiterung nicht unterstützt.
-
Sie müssen ONTAP Cluster-Administrator auf der `admin`Zugangsstufe sein, um die folgenden Aufgaben auszuführen.
Globale JIT Einstellungen anpassen
Sie können die Standard-JIT-Einstellungen global für den gesamten ONTAP Cluster oder für eine bestimmte SVM ändern. Diese Einstellungen legen die Standardgültigkeitsdauer der Sitzung und die maximale JIT-Gültigkeitsdauer für Benutzer fest, die für den JIT-Zugang konfiguriert sind.
-
Der Standard `default-session-validity-period`wert beträgt eine Stunde. Diese Einstellung legt fest, wie lange ein Benutzer in einer JIT-Sitzung auf erhöhte Berechtigungen zugreifen kann, bevor eine erneute Erhöhung erforderlich ist.
-
Der Standard `max-jit-validity-period`wert beträgt 90 Tage. Diese Einstellung legt den maximalen Zeitraum fest, in dem ein Benutzer nach dem konfigurierten Startdatum auf die JIT-Elevation zugreifen kann. Die JIT-Gültigkeitsdauer kann für einzelne Benutzer konfiguriert werden, sie darf jedoch die maximale JIT-Gültigkeitsdauer nicht überschreiten.
-
Aktuelle JIT-Einstellungen prüfen:
security jit-privilege show -vserver <svm_name>-vserverist optional. Wenn keine SVM angegeben wird, zeigt der Befehl die globalen JIT-Einstellungen. -
Die JIT-Einstellungen können global oder für eine SVM angepasst werden:
security jit-privilege modify -vserver <svm_name> -default-session-validity-period <period> -max-jit-validity-period <period>Wird keine SVM angegeben, ändert der Befehl die globalen JIT-Einstellungen. Das folgende Beispiel legt die Standard-JIT-Sitzungsdauer auf 45 Minuten und die maximale JIT-Dauer auf 30 Tage für SVM fest
svm1:
security jit-privilege modify -vserver svm1 -default-session-validity-period 45m -max-jit-validity-period 30dIn diesem Beispiel können Benutzer jeweils 45 Minuten lang auf die JIT-Berechtigungserweiterung zugreifen und JIT-Sitzungen für maximal 30 Tage nach dem konfigurierten Startdatum initiieren.
JIT-Zugangsstufe für einen Benutzer konfigurieren
Sie können ONTAP Benutzern die Zugangsstufe für JIT-Berechtigungserweiterung zuweisen.
-
Aktueller JIT Zugriff für einen Benutzer:
security jit-privilege user show -username <username>-usernameist optional. Wenn kein Benutzername angegeben wird, zeigt der Befehl den JIT-Zugang für alle Benutzer an. -
Neuen JIT Zugang für einen Benutzer zuweisen:
security jit-privilege create -username <username> -vserver <svm_name> -role <rbac_role> -session-validity-period <period> -jit-validity-period <period> -start-time <date>-
Wenn `-vserver`nicht angegeben ist, wird der JIT Zugriff auf Cluster Ebene zugewiesen.
-
-roleist die RBAC Rolle, zu der der Benutzer erhöht wird. Falls nicht angegeben,-roleist der Standardwertadmin. -
-session-validity-periodist die Dauer, für die der Benutzer auf die erhöhte Rolle zugreifen kann, bevor eine neue JIT-Sitzung gestartet werden muss. Falls nicht angegeben, wird der globale oder SVMdefault-session-validity-periodverwendet. -
-jit-validity-periodist die maximale Dauer, für die ein Benutzer JIT-Sitzungen nach dem konfigurierten Startdatum initiieren kann. Falls nicht angegeben, wird dersession-validity-periodverwendet. Dieser Parameter darf den globalen oder SVM-max-jit-validity-periodnicht überschreiten. -
-start-timeist das Datum und die Uhrzeit, ab der der Benutzer JIT-Sitzungen initiieren kann. Falls nicht angegeben, werden das aktuelle Datum und die aktuelle Uhrzeit verwendet.Das folgende Beispiel ermöglicht
ontap_userden Zugriff auf dieadminRolle für 1 Stunde, bevor eine neue JIT-Sitzung gestartet werden muss.ontap_userkann JIT-Sitzungen für einen Zeitraum von 60 Tagen ab dem 1. Juli 2025 um 13:00 Uhr initiieren:
security jit-privilege user create -username ontap_user -role admin -session-validity-period 1h -jit-validity-period 60d -start-time "7/1/25 13:00:00"
-
-
Bei Bedarf den JIT-Zugang eines Benutzers widerrufen:
security jit-privilege user delete -username <username> -vserver <svm_name>Dieser Befehl widerruft die JIT-Zugangsstufe eines Benutzers, selbst wenn diese noch nicht abgelaufen ist. Wenn
-vservernicht angegeben ist, wird die JIT-Zugangsstufe auf Clusterebene widerrufen. Befindet sich der Benutzer in einer aktiven JIT-Sitzung, wird die Sitzung beendet.
Häufige Anwendungsfälle für JIT
Die folgende Tabelle enthält gängige Anwendungsfälle für die JIT-Berechtigungserweiterung. Für jeden Anwendungsfall muss eine RBAC-Rolle konfiguriert werden, um Zugriff auf die relevanten Befehle zu ermöglichen. Jeder Befehl ist mit der ONTAP Command Reference verlinkt, die weitere Informationen zum Befehl und seinen Parametern enthält.
| Anwendungsfall | Befehle | Details |
|---|---|---|
Benutzer- und Rollenverwaltung |
|
Temporäre Rechteerweiterung zum Hinzufügen oder Entfernen von Benutzern oder zum Ändern von Rollen während des Onboardings oder Offboardings. |
Zertifikatsverwaltung |
|
Kurzfristiger Zugriff für die Installation oder Verlängerung des Zertifikats wird gewährt. |
SSH/CLI Zugriffskontrolle |
|
Vorübergehender SSH-Zugriff für die Fehlerbehebung oder den Support durch den Hersteller. |
Lizenzverwaltung |
|
Berechtigungen zum Hinzufügen oder Entfernen von Lizenzen während der Aktivierung oder Deaktivierung von Funktionen gewähren. |
Systemaktualisierungen und Patches |
|
Für das Upgrade-Fenster erhöhen, dann widerrufen. |
Netzwerksicherheitseinstellungen |
|
Temporäre Änderungen an netzwerkbezogenen Sicherheitsrollen ermöglichen. |
Clusterverwaltung |
|
Für Clustererweiterung oder -rekonfiguration Elevate verwenden. |
SVM Management |
|
Einem SVM vorübergehend Administratorrechte für die Bereitstellung oder Außerbetriebnahme zuweisen. |
Volumenmanagement |
|
Elevate für Volume-Bereitstellung, -Größenänderung oder -Entfernung. |
Snapshot Verwaltung |
|
Für das Löschen oder Wiederherstellen von Snapshots während der Wiederherstellung sind erhöhte Berechtigungen erforderlich. |
Netzwerkkonfiguration |
|
Rechte für Netzwerkänderungen während Wartungsfenstern gewähren. |
Festplatten-/Aggregatverwaltung |
|
Elevate dient zum Hinzufügen oder zur Entfernung von Datenträgern oder zum Verwalten von Aggregaten. |
Datenschutz |
|
Temporär erhöhen, um SnapMirror-Beziehungen zu konfigurieren oder wiederherzustellen. |
Leistungsoptimierung |
|
Elevate zur Fehlerbehebung bei der Performance oder zum Tuning. |
Zugriff auf das Revisionsprotokoll |
|
Temporär für die Überprüfung oder den Export des Revisionsprotokolls während Compliance-Prüfungen erhöhen. |
Ereignis- und Alarmmanagement |
|
Elevate dient zum Konfigurieren oder Testen von Ereignisbenachrichtigungen oder SNMP Traps. |
Compliance-gesteuerter Datenzugriff |
|
Vorübergehender Lesezugriff für Prüfer, um sensible Daten oder Protokolle zu überprüfen. |
Überprüfungen des privilegierten Zugriffs |
|
Vorübergehende Erhöhung zur Überprüfung und Berichterstattung über privilegierten Zugriff. Schreibgeschützter, erhöhter Zugriff für eine begrenzte Zeit. |