Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Zugriff auf JIT-Berechtigungserweiterung in ONTAP

Beitragende netapp-bhouser netapp-pc21187
Änderungen vorschlagen

Ab ONTAP 9.17.1 können Cluster-Administratoren "Just-in-Time (JIT) Privileg-Erweiterung konfigurieren" ONTAP Benutzern die Möglichkeit geben, ihre Berechtigungen vorübergehend zu erhöhen, um bestimmte Aufgaben auszuführen. Wenn JIT für einen Benutzer konfiguriert ist, kann dieser seine Berechtigungen vorübergehend auf eine Rolle anheben, die über die erforderlichen Berechtigungen zur Ausführung einer Aufgabe verfügt. Nach Ablauf der Sitzung kehrt der Benutzer zu seiner ursprünglichen Zugangsstufe zurück.

Cluster-Administratoren können die Dauer konfigurieren, für die ein Benutzer Zugriff auf die JIT-Berechtigungserweiterung hat. Beispielsweise kann der Zugriff eines Benutzers auf die JIT-Berechtigungserweiterung mit einem Sitzungslimit von 30 Minuten (dem Sitzungsgültigkeitszeitraum) für einen Zeitraum von 30 Tagen (dem JIT-Gültigkeitszeitraum) konfiguriert werden. Während des 30-tägigen Zeitraums kann der Benutzer seine Berechtigungen beliebig oft erweitern, jedoch ist jede Sitzung auf 30 Minuten begrenzt.

Über diese Aufgabe
  • Die JIT-Berechtigungserweiterung steht nur Benutzern zur Verfügung, die mit SSH auf ONTAP zugreifen. Erweiterte Berechtigungen stehen nur innerhalb der aktuellen SSH-Sitzung zur Verfügung, können jedoch in beliebig vielen gleichzeitigen SSH-Sitzungen genutzt werden.

  • Die JIT-Berechtigungserweiterung wird nur für Benutzer unterstützt, die sich mit Passwort-, nsswitch- oder Domänenauthentifizierung anmelden. Multifaktor-Authentifizierung (MFA) wird für die JIT-Berechtigungserweiterung nicht unterstützt.

  • Die JIT-Sitzung eines Benutzers wird beendet, wenn die konfigurierte Sitzungs- oder JIT-Gültigkeitsdauer abläuft oder wenn ein Cluster-Administrator JIT-Zugriff für den Benutzer widerruft.

Bevor Sie beginnen
  • Um auf die JIT-Berechtigungserweiterung zuzugreifen, muss ein Clusteradministrator den JIT-Zugriff für Ihr Konto konfigurieren. Der Clusteradministrator legt die Rolle fest, auf die Sie Ihre Berechtigungen erweitern können, sowie die Dauer, für die Sie auf erweiterte Berechtigungen zugreifen können.

Schritte
  1. Vorübergehende Erhöhung der Berechtigungen auf die konfigurierte Rolle:

    security jit-privilege elevate

    Nach Eingabe dieses Befehls werden Sie zur Eingabe Ihres Anmeldepassworts aufgefordert. Wenn JIT access für Ihr Konto konfiguriert ist, wird Ihnen für die konfigurierte Sitzungsdauer eine erhöhte Zugangsstufe gewährt. Nach Ablauf der Sitzungsdauer kehren Sie zu Ihrer ursprünglichen Zugangsstufe zurück. Innerhalb des konfigurierten JIT-Gültigkeitszeitraums kann die Erhöhung Ihrer Berechtigungen beliebig oft erfolgen.

  2. Die verbleibende Zeit in Ihrer JIT-Sitzung wird angezeigt:

    security jit-privilege show-remaining-time

    Wenn Sie sich aktuell in einer JIT-Sitzung befinden, zeigt dieser Befehl die verbleibende Zeit an.

  3. Beenden Sie Ihre JIT-Sitzung bei Bedarf vorzeitig:

    security jit-privilege reset

    Falls Sie sich aktuell in einer JIT-Sitzung befinden, beendet dieser Befehl die JIT-Sitzung und stellt Ihre ursprüngliche Zugangsstufe wieder her.