Dynamische Autorisierung in ONTAP aktivieren oder deaktivieren
Ab ONTAP 9.15.1 können Administratoren die dynamische Autorisierung entweder im visibility Modus testen oder im enforced Modus für CLI-Benutzer, die sich über SSH verbinden, aktivieren und konfigurieren. Wenn die dynamische Autorisierung nicht mehr benötigt wird, kann sie deaktiviert werden. Bei Deaktivierung der dynamischen Autorisierung bleiben die Konfigurationseinstellungen erhalten und können später wiederverwendet werden, falls sie erneut aktiviert werden soll.
Weitere Informationen zu security dynamic-authorization modify finden sich in der "ONTAP-Befehlsreferenz".
Dynamische Autorisierung für Tests aktivieren
Sie können die dynamische Autorisierung im Sichtbarkeitsmodus aktivieren, wodurch die Funktion getestet werden kann und sichergestellt ist, dass Benutzer nicht versehentlich ausgesperrt werden. In diesem Modus wird der Vertrauenswert bei jeder eingeschränkten Aktivität überprüft, aber nicht durchgesetzt. Allerdings wird jede Aktivität, die abgelehnt worden wäre oder zusätzlichen Authentifizierungsanforderungen unterliegen würde, protokolliert. Als bewährte Methode gilt, die gewünschten Einstellungen in diesem Modus zu testen, bevor sie durchgesetzt werden.
|
|
Sie können diesen Schritt ausführen, um die dynamische Autorisierung erstmals zu aktivieren, auch wenn Sie noch keine weiteren Einstellungen für die dynamische Autorisierung konfiguriert haben. Weitere Schritte zur Konfiguration anderer Einstellungen für die dynamische Autorisierung, um diese an Ihre Umgebung anzupassen, sind unter "Dynamische Autorisierung anpassen" zu finden. |
-
Dynamische Autorisierung im Sichtbarkeitsmodus kann durch Konfiguration globaler Einstellungen und Änderung des Funktionsstatus auf
visibilityaktiviert werden. Wird der-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:security dynamic-authorization modify \ -state visibility \ -lower-challenge-boundary <percent> \ -upper-challenge-boundary <percent> \ -suppression-interval <interval> \ -vserver <storage_VM_name> -
Das Ergebnis lässt sich mit dem
showBefehl zur Anzeige der globalen Konfiguration überprüfen:security dynamic-authorization show
Dynamische Autorisierung im erzwungenen Modus aktivieren
Sie können die dynamische Autorisierung im erzwungenen Modus aktivieren. In der Regel wird dieser Modus nach Abschluss der Tests mit dem Sichtbarkeitsmodus verwendet. In diesem Modus wird der Vertrauenswert bei jeder eingeschränkten Aktivität geprüft, und Aktivitätseinschränkungen werden durchgesetzt, wenn die Einschränkungsbedingungen erfüllt sind. Das Unterdrückungsintervall wird ebenfalls durchgesetzt, wodurch zusätzliche Authentifizierungsaufforderungen innerhalb des angegebenen Intervalls verhindert werden.
|
|
Dieser Schritt setzt voraus, dass Sie die dynamische Autorisierung zuvor im visibility-Modus konfiguriert und aktiviert haben, was dringend empfohlen wird.
|
-
Dynamische Autorisierung im
enforcedModus aktivieren, indem der Status aufenforcedgeändert wird. Wird der-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:security dynamic-authorization modify \ -state enforced \ -vserver <storage_VM_name> -
Das Ergebnis lässt sich mit dem
showBefehl zur Anzeige der globalen Konfiguration überprüfen:security dynamic-authorization show
Dynamische Autorisierung deaktivieren
Die dynamische Autorisierung kann deaktiviert werden, wenn die zusätzliche Sicherheit bei der Authentifizierung nicht mehr benötigt wird.
-
Die dynamische Autorisierung wird deaktiviert, indem ihr Status auf
disabledgeändert wird. Wird der-vserverParameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:security dynamic-authorization modify \ -state disabled \ -vserver <storage_VM_name> -
Das Ergebnis lässt sich mit dem
showBefehl zur Anzeige der globalen Konfiguration überprüfen:security dynamic-authorization showWeitere Informationen zu
security dynamic-authorization showfinden sich in der "ONTAP-Befehlsreferenz".
Was kommt als Nächstes
(Optional) Je nach Ihrer Umgebung kann auf "Dynamische Autorisierung anpassen" verwiesen werden, um weitere Einstellungen für die dynamische Autorisierung zu konfigurieren.