Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Dynamische Autorisierung in ONTAP aktivieren oder deaktivieren

Beitragende netapp-mwallis netapp-aaron-holt netapp-dbagwell netapp-ahibbard
Änderungen vorschlagen

Ab ONTAP 9.15.1 können Administratoren die dynamische Autorisierung entweder im visibility Modus testen oder im enforced Modus für CLI-Benutzer, die sich über SSH verbinden, aktivieren und konfigurieren. Wenn die dynamische Autorisierung nicht mehr benötigt wird, kann sie deaktiviert werden. Bei Deaktivierung der dynamischen Autorisierung bleiben die Konfigurationseinstellungen erhalten und können später wiederverwendet werden, falls sie erneut aktiviert werden soll.

Weitere Informationen zu security dynamic-authorization modify finden sich in der "ONTAP-Befehlsreferenz".

Dynamische Autorisierung für Tests aktivieren

Sie können die dynamische Autorisierung im Sichtbarkeitsmodus aktivieren, wodurch die Funktion getestet werden kann und sichergestellt ist, dass Benutzer nicht versehentlich ausgesperrt werden. In diesem Modus wird der Vertrauenswert bei jeder eingeschränkten Aktivität überprüft, aber nicht durchgesetzt. Allerdings wird jede Aktivität, die abgelehnt worden wäre oder zusätzlichen Authentifizierungsanforderungen unterliegen würde, protokolliert. Als bewährte Methode gilt, die gewünschten Einstellungen in diesem Modus zu testen, bevor sie durchgesetzt werden.

Hinweis Sie können diesen Schritt ausführen, um die dynamische Autorisierung erstmals zu aktivieren, auch wenn Sie noch keine weiteren Einstellungen für die dynamische Autorisierung konfiguriert haben. Weitere Schritte zur Konfiguration anderer Einstellungen für die dynamische Autorisierung, um diese an Ihre Umgebung anzupassen, sind unter "Dynamische Autorisierung anpassen" zu finden.
Schritte
  1. Dynamische Autorisierung im Sichtbarkeitsmodus kann durch Konfiguration globaler Einstellungen und Änderung des Funktionsstatus auf visibility aktiviert werden. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization modify \
    -state visibility \
    -lower-challenge-boundary <percent> \
    -upper-challenge-boundary <percent> \
    -suppression-interval <interval> \
    -vserver <storage_VM_name>
  2. Das Ergebnis lässt sich mit dem show Befehl zur Anzeige der globalen Konfiguration überprüfen:

    security dynamic-authorization show

Dynamische Autorisierung im erzwungenen Modus aktivieren

Sie können die dynamische Autorisierung im erzwungenen Modus aktivieren. In der Regel wird dieser Modus nach Abschluss der Tests mit dem Sichtbarkeitsmodus verwendet. In diesem Modus wird der Vertrauenswert bei jeder eingeschränkten Aktivität geprüft, und Aktivitätseinschränkungen werden durchgesetzt, wenn die Einschränkungsbedingungen erfüllt sind. Das Unterdrückungsintervall wird ebenfalls durchgesetzt, wodurch zusätzliche Authentifizierungsaufforderungen innerhalb des angegebenen Intervalls verhindert werden.

Hinweis Dieser Schritt setzt voraus, dass Sie die dynamische Autorisierung zuvor im visibility-Modus konfiguriert und aktiviert haben, was dringend empfohlen wird.
Schritte
  1. Dynamische Autorisierung im enforced Modus aktivieren, indem der Status auf enforced geändert wird. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization modify \
    -state enforced \
    -vserver <storage_VM_name>
  2. Das Ergebnis lässt sich mit dem show Befehl zur Anzeige der globalen Konfiguration überprüfen:

    security dynamic-authorization show

Dynamische Autorisierung deaktivieren

Die dynamische Autorisierung kann deaktiviert werden, wenn die zusätzliche Sicherheit bei der Authentifizierung nicht mehr benötigt wird.

Schritte
  1. Die dynamische Autorisierung wird deaktiviert, indem ihr Status auf disabled geändert wird. Wird der -vserver Parameter nicht verwendet, erfolgt die Ausführung des Befehls auf Clusterebene. Die Werte in Klammern <> sind an die eigene Umgebung anzupassen. Parameter in Fettdruck sind erforderlich:

    security dynamic-authorization modify \
    -state disabled \
    -vserver <storage_VM_name>
  2. Das Ergebnis lässt sich mit dem show Befehl zur Anzeige der globalen Konfiguration überprüfen:

    security dynamic-authorization show

    Weitere Informationen zu security dynamic-authorization show finden sich in der "ONTAP-Befehlsreferenz".

Was kommt als Nächstes

(Optional) Je nach Ihrer Umgebung kann auf "Dynamische Autorisierung anpassen" verwiesen werden, um weitere Einstellungen für die dynamische Autorisierung zu konfigurieren.