Informationen zur ONTAP Multi-Admin-Verifizierung
Ab ONTAP 9.11.1 kann die Multi-Admin-Verifizierung (MAV) verwendet werden, um sicherzustellen, dass bestimmte Vorgänge, wie das Löschen von Volumes oder Snapshots, nur nach Genehmigung durch autorisierte Administratoren ausgeführt werden können. Dadurch wird verhindert, dass kompromittierte, böswillige oder unerfahrene Administratoren unerwünschte Änderungen vornehmen oder Daten löschen.
Die Konfiguration der Multi-Admin-Verifizierung umfasst Folgendes:
Nach der Erstkonfiguration können diese Elemente nur von Administratoren in einer MAV-Genehmigungsgruppe (MAV Administratoren) geändert werden.
Wenn die Multi-Admin-Verifizierung aktiviert ist, sind für den Abschluss jeder geschützten Operation diese Schritte erforderlich:
-
Wenn ein Benutzer den Vorgang initiiert, "Eine Anfrage wird generiert."
-
Bevor die Operation ausgeführt werden kann, muss mindestens eine "Der MAV-Administrator muss zustimmen."
-
Nach der Genehmigung erhält der Benutzer eine Aufforderung und schließt den Vorgang ab.
|
|
Falls Sie die Multi-Admin-Verifizierungsfunktion ohne Zustimmung des MAV-Administrators deaktivieren müssen, wenden Sie sich an den NetApp Support und geben Sie Folgendes an "NetApp Knowledge Base: Wie die Multi-Admin-Verifizierung deaktiviert werden kann, wenn der MAV-Administrator nicht verfügbar ist". |
Die Multi-Admin-Verifizierung ist nicht für Volumes oder Workflows mit hohem Automatisierungsgrad vorgesehen, da jede automatisierte Aufgabe vor Abschluss genehmigt werden müsste. Wenn Automatisierung und MAV gemeinsam eingesetzt werden sollen, wird empfohlen, Abfragen für spezifische MAV-Operationen zu verwenden. Beispielsweise könnten volume delete MAV-Regeln nur auf Volumes angewendet werden, bei denen keine Automatisierung erfolgt, und diese Volumes könnten mit einem bestimmten Namensschema gekennzeichnet werden.
|
|
Die Multi-Admin-Verifizierung ist bei Cloud Volumes ONTAP nicht verfügbar. |
Funktionsweise der Multi-Admin-Verifizierung
Die Multi-Admin-Verifizierung umfasst:
-
Eine Gruppe von einem oder mehreren Administratoren mit Genehmigungs- und Vetorechten.
-
Eine Reihe geschützter Operationen oder Befehle in einer Regeltabelle.
-
Eine Regel-Engine zur Identifizierung und Steuerung der Ausführung geschützter Operationen.
MAV-Regeln werden nach rollenbasierter Zugriffssteuerung (RBAC) ausgewertet. Daher müssen Administratoren, die geschützte Operationen ausführen oder genehmigen, bereits über die minimalen RBAC-Berechtigungen für diese Operationen verfügen. "Weitere Informationen zu RBAC".
Systemdefinierte Regeln
Wenn die Multi-Admin-Verifizierung (auch als guard-rail-Regeln bekannt) aktiviert ist, legen systemdefinierte Regeln eine Reihe von MAV-Operationen fest, um das Risiko einer Umgehung des MAV-Prozesses selbst zu begrenzen. Diese Operationen können nicht aus der Regeltabelle entfernt werden. Sobald MAV aktiviert ist, erfordern mit einem Sternchen ( * ) gekennzeichnete Operationen vor der Ausführung die Genehmigung durch einen oder mehrere Administratoren, mit Ausnahme von show-Befehlen.
-
security multi-admin-verify modify`Betrieb `*Steuert die Konfiguration der Multi-Admin-Verifizierungsfunktionalität.
-
security multi-admin-verify approval-group`Operationen `*Die Mitgliedschaft im Administratorenkreis mit Multi-Admin-Verifizierungsberechtigungen wird kontrolliert.
-
security multi-admin-verify rule`Operationen `*Die Befehlsgruppe, die eine Überprüfung durch mehrere Administratoren erfordert, kann gesteuert werden.
-
`security multi-admin-verify request`Operationen
Den Genehmigungsprozess kontrollieren.
Regelgeschützte Befehle
Zusätzlich zu den systemdefinierten Operationen sind die folgenden Befehle standardmäßig geschützt, wenn die Multi-Admin-Verifizierung aktiviert ist, aber die Regeln können geändert werden, um den Schutz für diese Befehle aufzuheben:
Jede ONTAP Version bietet mehr Befehle, die mit Multi-Admin-Verifizierungsregeln geschützt werden können. Für die vollständige Liste der zum Schutz verfügbaren Befehle ist die jeweilige ONTAP Version auszuwählen.
-
cluster date modify3 -
cluster log-forwarding create3 -
cluster log-forwarding delete3 -
cluster log-forwarding modify3 -
cluster peer delete -
cluster time-service ntp server create3 -
cluster time-service ntp server delete3 -
cluster time-service ntp key create3 -
cluster time-service ntp key delete3 -
cluster time-service ntp key modify3 -
cluster time-service ntp server modify3 -
event config modify -
event config set-mail-server-password3 -
lun delete3 -
placement rebalance performance config modify7 -
qos adaptive-policy-group create7 -
qos adaptive-policy-group modify7 -
qos adaptive-policy-group delete7 -
qos adaptive-policy-group rename7 -
qos policy-group create7 -
qos policy-group modify7 -
qos policy-group delete7 -
qos policy-group rename7 -
qos settings cache modify7 -
qos settings cluster-options modify7 -
qos settings nested-qos-svm-vol7 -
qos settings read-ahead create7 -
qos settings read-ahead modify7 -
qos settings read-ahead delete7 -
qos settings throughput-floors-v27 -
qos workload modify7 -
qos workload delete7 -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware volume safe-extension-list add6 -
security anti-ransomware volume safe-extension-list remove6 -
security anti-ransomware vserver event-log modify2 -
security audit modify3 -
security dynamic-authorization modify7 -
security ipsec config modify3 -
security ipsec policy create3 -
security ipsec policy delete3 -
security ipsec policy modify3 -
security login create -
security login delete -
security login modify -
security login password6 -
security login publickey create -
security login publickey delete -
security login publickey modify -
security login unlock6 -
security multi-admin-verify modify6 -
security multi-admin-verify approval-group create6 -
security multi-admin-verify approval-group delete6 -
security multi-admin-verify approval-group modify6 -
security multi-admin-verify approval-group replace6 -
security multi-admin-verify rule create6 -
security multi-admin-verify rule delete6 -
security multi-admin-verify rule modify6 -
security key-manager external gcp disable7 -
security key-manager onboard update-passphrase3 -
security saml-sp create3 -
security saml-sp delete3 -
security saml-sp modify3 -
security us-eo-cybersecurity modify6 -
security webauthn credentials delete4 -
set6 -
snaplock legal-hold end3 -
storage aggregate delete3 -
storage aggregate offline4 -
storage encryption disk destroy3 -
storage encryption disk modify3 -
storage encryption disk revert-to-original-state3 -
storage encryption disk sanitize3 -
system bridge run-cli3 -
system controller flash-cache secure-erase run3 -
system controller service-event delete3 -
system health alert delete3 -
system health alert modify3 -
system health policy definition modify3 -
system node autosupport modify3 -
system node autosupport trigger modify3 -
system node coredump delete3 -
system node coredump delete-all3 -
system node hardware nvram-encryption modify3 -
system node run -
system node systemshell -
system script delete3 -
system service-processor ssh add-allowed-addresses3 -
system service-processor ssh remove-allowed-addresses3 -
system smtape restore3 -
system switch ethernet log disable-collection3 -
system switch ethernet log modify3 -
timezone3 -
volume create3 -
volume delete -
volume modify3 -
volume rename5 -
volume encryption conversion start4 -
volume encryption rekey start4 -
volume file privileged-delete3 -
volume file retention set6 -
volume flexcache delete -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot create3 -
volume snapshot delete -
volume snapshot modify3 -
volume snapshot rename6 -
volume snapshot restore6 -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot rename3 -
volume snapshot restore -
vserver audit create3 -
vserver audit delete3 -
vserver audit disable3 -
vserver audit modify3 -
vserver audit rotate-log3 -
vserver create2 -
vserver consistency-group create4 -
vserver consistency-group delete4 -
vserver consistency-group modify4 -
vserver consistency-group snapshot create4 -
vserver consistency-group snapshot delete4 -
vserver consistency-group snapshot rename7 -
vserver delete3 -
vserver modify2 -
vserver object-store-server audit create3 -
vserver object-store-server audit delete3 -
vserver object-store-server audit disable3 -
vserver object-store-server audit modify3 -
vserver object-store-server audit rotate-log3 -
vserver object-store-server bucket cors-rule create4 -
vserver object-store-server bucket cors-rule delete4 -
vserver options3 -
vserver peer delete -
vserver security file-directory apply3 -
vserver security file-directory remove-slag3 -
vserver stop4 -
vserver vscan disable3 -
vserver vscan on-access-policy create3 -
vserver vscan on-access-policy delete3 -
vserver vscan on-access-policy disable3 -
vserver vscan on-access-policy modify3 -
vserver vscan scanner-pool create3 -
vserver vscan scanner-pool delete3 -
vserver vscan scanner-pool modify3
-
cluster date modify3 -
cluster log-forwarding create3 -
cluster log-forwarding delete3 -
cluster log-forwarding modify3 -
cluster peer delete -
cluster time-service ntp server create3 -
cluster time-service ntp server delete3 -
cluster time-service ntp key create3 -
cluster time-service ntp key delete3 -
cluster time-service ntp key modify3 -
cluster time-service ntp server modify3 -
event config modify -
event config set-mail-server-password3 -
lun delete3 -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware volume safe-extension-list add6 -
security anti-ransomware volume safe-extension-list remove6 -
security anti-ransomware vserver event-log modify2 -
security audit modify3 -
security ipsec config modify3 -
security ipsec policy create3 -
security ipsec policy delete3 -
security ipsec policy modify3 -
security login create -
security login delete -
security login modify -
security login password6 -
security login publickey create -
security login publickey delete -
security login publickey modify -
security login unlock6 -
security multi-admin-verify modify6 -
security multi-admin-verify approval-group create6 -
security multi-admin-verify approval-group delete6 -
security multi-admin-verify approval-group modify6 -
security multi-admin-verify approval-group replace6 -
security multi-admin-verify rule create6 -
security multi-admin-verify rule delete6 -
security multi-admin-verify rule modify6 -
security key-manager onboard update-passphrase3 -
security saml-sp create3 -
security saml-sp delete3 -
security saml-sp modify3 -
security us-eo-cybersecurity modify6 -
security webauthn credentials delete4 -
set6 -
snaplock legal-hold end3 -
storage aggregate delete3 -
storage aggregate offline4 -
storage encryption disk destroy3 -
storage encryption disk modify3 -
storage encryption disk revert-to-original-state3 -
storage encryption disk sanitize3 -
system bridge run-cli3 -
system controller flash-cache secure-erase run3 -
system controller service-event delete3 -
system health alert delete3 -
system health alert modify3 -
system health policy definition modify3 -
system node autosupport modify3 -
system node autosupport trigger modify3 -
system node coredump delete3 -
system node coredump delete-all3 -
system node hardware nvram-encryption modify3 -
system node run -
system node systemshell -
system script delete3 -
system service-processor ssh add-allowed-addresses3 -
system service-processor ssh remove-allowed-addresses3 -
system smtape restore3 -
system switch ethernet log disable-collection3 -
system switch ethernet log modify3 -
timezone3 -
volume create3 -
volume delete -
volume modify3 -
volume rename5 -
volume encryption conversion start4 -
volume encryption rekey start4 -
volume file privileged-delete3 -
volume file retention set6 -
volume flexcache delete -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot create3 -
volume snapshot delete -
volume snapshot modify3 -
volume snapshot rename6 -
volume snapshot restore6 -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot rename3 -
volume snapshot restore -
vserver audit create3 -
vserver audit delete3 -
vserver audit disable3 -
vserver audit modify3 -
vserver audit rotate-log3 -
vserver create2 -
vserver consistency-group create4 -
vserver consistency-group delete4 -
vserver consistency-group modify4 -
vserver consistency-group snapshot create4 -
vserver consistency-group snapshot delete4 -
vserver delete3 -
vserver modify2 -
vserver object-store-server audit create3 -
vserver object-store-server audit delete3 -
vserver object-store-server audit disable3 -
vserver object-store-server audit modify3 -
vserver object-store-server audit rotate-log3 -
vserver object-store-server bucket cors-rule create4 -
vserver object-store-server bucket cors-rule delete4 -
vserver options3 -
vserver peer delete -
vserver security file-directory apply3 -
vserver security file-directory remove-slag3 -
vserver stop4 -
vserver vscan disable3 -
vserver vscan on-access-policy create3 -
vserver vscan on-access-policy delete3 -
vserver vscan on-access-policy disable3 -
vserver vscan on-access-policy modify3 -
vserver vscan scanner-pool create3 -
vserver vscan scanner-pool delete3 -
vserver vscan scanner-pool modify3
-
cluster date modify3 -
cluster log-forwarding create3 -
cluster log-forwarding delete3 -
cluster log-forwarding modify3 -
cluster peer delete -
cluster time-service ntp server create3 -
cluster time-service ntp server delete3 -
cluster time-service ntp key create3 -
cluster time-service ntp key delete3 -
cluster time-service ntp key modify3 -
cluster time-service ntp server modify3 -
event config modify -
event config set-mail-server-password3 -
lun delete3 -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware vserver event-log modify2 -
security audit modify3 -
security ipsec config modify3 -
security ipsec policy create3 -
security ipsec policy delete3 -
security ipsec policy modify3 -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
security key-manager onboard update-passphrase3 -
security saml-sp create3 -
security saml-sp delete3 -
security saml-sp modify3 -
security webauthn credentials delete4 -
snaplock legal-hold end3 -
storage aggregate delete3 -
storage aggregate offline4 -
storage encryption disk destroy3 -
storage encryption disk modify3 -
storage encryption disk revert-to-original-state3 -
storage encryption disk sanitize3 -
system bridge run-cli3 -
system controller flash-cache secure-erase run3 -
system controller service-event delete3 -
system health alert delete3 -
system health alert modify3 -
system health policy definition modify3 -
system node autosupport modify3 -
system node autosupport trigger modify3 -
system node coredump delete3 -
system node coredump delete-all3 -
system node hardware nvram-encryption modify3 -
system node run -
system node systemshell -
system script delete3 -
system service-processor ssh add-allowed-addresses3 -
system service-processor ssh remove-allowed-addresses3 -
system smtape restore3 -
system switch ethernet log disable-collection3 -
system switch ethernet log modify3 -
timezone3 -
volume create3 -
volume delete -
volume encryption conversion start4 -
volume encryption rekey start4 -
volume file privileged-delete3 -
volume flexcache delete -
volume modify3 -
volume rename5 -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot create3 -
volume snapshot delete -
volume snapshot modify3 -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot rename3 -
volume snapshot restore -
vserver audit create3 -
vserver audit delete3 -
vserver audit disable3 -
vserver audit modify3 -
vserver audit rotate-log3 -
vserver create2 -
vserver consistency-group create4 -
vserver consistency-group delete4 -
vserver consistency-group modify4 -
vserver consistency-group snapshot create4 -
vserver consistency-group snapshot delete4 -
vserver delete3 -
vserver modify2 -
vserver object-store-server audit create3 -
vserver object-store-server audit delete3 -
vserver object-store-server audit disable3 -
vserver object-store-server audit modify3 -
vserver object-store-server audit rotate-log3 -
vserver object-store-server bucket cors-rule create4 -
vserver object-store-server bucket cors-rule delete4 -
vserver options3 -
vserver peer delete -
vserver security file-directory apply3 -
vserver security file-directory remove-slag3 -
vserver stop4 -
vserver vscan disable3 -
vserver vscan on-access-policy create3 -
vserver vscan on-access-policy delete3 -
vserver vscan on-access-policy disable3 -
vserver vscan on-access-policy modify3 -
vserver vscan scanner-pool create3 -
vserver vscan scanner-pool delete3 -
vserver vscan scanner-pool modify3
-
cluster date modify3 -
cluster log-forwarding create3 -
cluster log-forwarding delete3 -
cluster log-forwarding modify3 -
cluster peer delete -
cluster time-service ntp server create3 -
cluster time-service ntp server delete3 -
cluster time-service ntp key create3 -
cluster time-service ntp key delete3 -
cluster time-service ntp key modify3 -
cluster time-service ntp server modify3 -
event config modify -
event config set-mail-server-password3 -
lun delete3 -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware vserver event-log modify2 -
security audit modify3 -
security ipsec config modify3 -
security ipsec policy create3 -
security ipsec policy delete3 -
security ipsec policy modify3 -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
security key-manager onboard update-passphrase3 -
security saml-sp create3 -
security saml-sp delete3 -
security saml-sp modify3 -
security webauthn credentials delete4 -
snaplock legal-hold end3 -
storage aggregate delete3 -
storage aggregate offline4 -
storage encryption disk destroy3 -
storage encryption disk modify3 -
storage encryption disk revert-to-original-state3 -
storage encryption disk sanitize3 -
system bridge run-cli3 -
system controller flash-cache secure-erase run3 -
system controller service-event delete3 -
system health alert delete3 -
system health alert modify3 -
system health policy definition modify3 -
system node autosupport modify3 -
system node autosupport trigger modify3 -
system node coredump delete3 -
system node coredump delete-all3 -
system node hardware nvram-encryption modify3 -
system node run -
system node systemshell -
system script delete3 -
system service-processor ssh add-allowed-addresses3 -
system service-processor ssh remove-allowed-addresses3 -
system smtape restore3 -
system switch ethernet log disable-collection3 -
system switch ethernet log modify3 -
timezone3 -
volume create3 -
volume delete -
volume encryption conversion start4 -
volume encryption rekey start4 -
volume file privileged-delete3 -
volume flexcache delete -
volume modify3 -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot create3 -
volume snapshot delete -
volume snapshot modify3 -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot rename3 -
volume snapshot restore -
vserver audit create3 -
vserver audit delete3 -
vserver audit disable3 -
vserver audit modify3 -
vserver audit rotate-log3 -
vserver create2 -
vserver consistency-group create4 -
vserver consistency-group delete4 -
vserver consistency-group modify4 -
vserver consistency-group snapshot create4 -
vserver consistency-group snapshot delete4 -
vserver delete3 -
vserver modify2 -
vserver object-store-server audit create3 -
vserver object-store-server audit delete3 -
vserver object-store-server audit disable3 -
vserver object-store-server audit modify3 -
vserver object-store-server audit rotate-log3 -
vserver object-store-server bucket cors-rule create4 -
vserver object-store-server bucket cors-rule delete4 -
vserver options3 -
vserver peer delete -
vserver security file-directory apply3 -
vserver security file-directory remove-slag3 -
vserver stop4 -
vserver vscan disable3 -
vserver vscan on-access-policy create3 -
vserver vscan on-access-policy delete3 -
vserver vscan on-access-policy disable3 -
vserver vscan on-access-policy modify3 -
vserver vscan scanner-pool create3 -
vserver vscan scanner-pool delete3 -
vserver vscan scanner-pool modify3
-
cluster date modify3 -
cluster log-forwarding create3 -
cluster log-forwarding delete3 -
cluster log-forwarding modify3 -
cluster peer delete -
cluster time-service ntp server create3 -
cluster time-service ntp server delete3 -
cluster time-service ntp key create3 -
cluster time-service ntp key delete3 -
cluster time-service ntp key modify3 -
cluster time-service ntp server modify3 -
event config modify -
event config set-mail-server-password3 -
lun delete3 -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware vserver event-log modify2 -
security audit modify3 -
security ipsec config modify3 -
security ipsec policy create3 -
security ipsec policy delete3 -
security ipsec policy modify3 -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
security key-manager onboard update-passphrase3 -
security saml-sp create3 -
security saml-sp delete3 -
security saml-sp modify3 -
snaplock legal-hold end3 -
storage aggregate delete3 -
storage encryption disk destroy3 -
storage encryption disk modify3 -
storage encryption disk revert-to-original-state3 -
storage encryption disk sanitize3 -
system bridge run-cli3 -
system controller flash-cache secure-erase run3 -
system controller service-event delete3 -
system health alert delete3 -
system health alert modify3 -
system health policy definition modify3 -
system node autosupport modify3 -
system node autosupport trigger modify3 -
system node coredump delete3 -
system node coredump delete-all3 -
system node hardware nvram-encryption modify3 -
system node run -
system node systemshell -
system script delete3 -
system service-processor ssh add-allowed-addresses3 -
system service-processor ssh remove-allowed-addresses3 -
system smtape restore3 -
system switch ethernet log disable-collection3 -
system switch ethernet log modify3 -
timezone3 -
volume create3 -
volume delete -
volume file privileged-delete3 -
volume flexcache delete -
volume modify3 -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot create3 -
volume snapshot delete -
volume snapshot modify3 -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot rename3 -
volume snapshot restore -
vserver audit create3 -
vserver audit delete3 -
vserver audit disable3 -
vserver audit modify3 -
vserver audit rotate-log3 -
vserver create2 -
vserver delete3 -
vserver modify2 -
vserver object-store-server audit create3 -
vserver object-store-server audit delete3 -
vserver object-store-server audit disable3 -
vserver object-store-server audit modify3 -
vserver object-store-server audit rotate-log3 -
vserver options3 -
vserver peer delete -
vserver security file-directory apply3 -
vserver security file-directory remove-slag3 -
vserver vscan disable3 -
vserver vscan on-access-policy create3 -
vserver vscan on-access-policy delete3 -
vserver vscan on-access-policy disable3 -
vserver vscan on-access-policy modify3 -
vserver vscan scanner-pool create3 -
vserver vscan scanner-pool delete3 -
vserver vscan scanner-pool modify3
-
cluster peer delete -
event config modify -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume event-log modify2 -
security anti-ransomware volume pause1 -
security anti-ransomware vserver event-log modify2 -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
system node run -
system node systemshell -
volume delete -
volume flexcache delete -
volume recovery-queue modify2 -
volume recovery-queue purge2 -
volume recovery-queue purge-all2 -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot delete -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete* -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot restore -
vserver create2 -
vserver modify2 -
vserver peer delete
-
cluster peer delete -
event config modify -
security anti-ransomware volume attack clear-suspect1 -
security anti-ransomware volume disable1 -
security anti-ransomware volume pause1 -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
system node run -
system node systemshell -
volume delete -
volume flexcache delete -
volume snaplock modify1 -
volume snapshot autodelete modify -
volume snapshot delete -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete* -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot restore -
vserver peer delete
-
cluster peer delete -
event config modify -
security login create -
security login delete -
security login modify -
security login publickey create -
security login publickey delete -
security login publickey modify -
system node run -
system node systemshell -
volume delete -
volume flexcache delete -
volume snapshot autodelete modify -
volume snapshot delete -
volume snapshot policy add-schedule -
volume snapshot policy create -
volume snapshot policy delete* -
volume snapshot policy modify -
volume snapshot policy modify-schedule -
volume snapshot policy remove-schedule -
volume snapshot restore -
vserver peer delete
-
Neuer regelgeschützter Befehl für 9.13.1
-
Neuer regelgeschützter Befehl für 9.14.1
-
Neuer regelgeschützter Befehl für 9.15.1
-
Neuer regelgeschützter Befehl für 9.16.1
-
Neuer regelgeschützter Befehl für 9.17.1
-
Neuer regelgeschützter Befehl für 9.18.1
-
Neuer regelgeschützter Befehl für 9.19.1
*Dieser Befehl ist nur über die CLI verfügbar und ist in einigen Versionen von System Manager nicht verfügbar.
Funktionsweise der Genehmigung durch mehrere Administratoren
Jedes Mal, wenn eine geschützte Operation auf einem MAV-geschützten Cluster eingeleitet wird, wird eine Ausführungsanforderung für die Operation an die zuständige MAV-Administratorengruppe gesendet.
Sie können Folgendes konfigurieren:
-
Die Namen, Kontaktdaten und die Anzahl der Administratoren in der MAV-Gruppe.
Ein MAV-Administrator sollte über eine RBAC-Rolle mit Cluster-Administratorberechtigungen verfügen.
-
Die Anzahl der MAV Administratorgruppen.
-
Für jede geschützte Betriebsregel ist eine MAV Gruppe zugewiesen.
-
Für mehrere MAV-Gruppen lässt sich festlegen, welche MAV-Gruppe eine bestimmte Regel genehmigt.
-
-
Die Anzahl der MAV-Genehmigungen, die zur Durchführung eines geschützten Vorgangs erforderlich sind.
-
Eine Genehmigungsablauffrist, innerhalb derer ein MAV-Administrator auf eine Genehmigungsanfrage reagieren muss.
-
Ein Ablaufzeitraum für die Ausführung, innerhalb dessen der anfragende Administrator den Vorgang abschließen muss.
Sobald diese Parameter konfiguriert sind, ist für deren Änderung die Genehmigung durch MAV erforderlich.
MAV-Administratoren können ihre eigenen Anfragen zur Ausführung geschützter Operationen nicht genehmigen. Daher:
-
MAV sollte auf Clustern mit nur einem Administrator nicht aktiviert werden.
-
Wenn es in der MAV-Gruppe nur eine Person gibt, kann dieser MAV-Administrator keine geschützten Operationen initiieren; reguläre Administratoren müssen geschützte Operationen initiieren, und der MAV-Administrator kann nur genehmigen.
-
Sollen MAV-Administratoren geschützte Vorgänge ausführen können, muss die Anzahl der MAV-Administratoren um eins größer sein als die Anzahl der erforderlichen Genehmigungen. Sind beispielsweise zwei Genehmigungen für einen geschützten Vorgang erforderlich und sollen MAV-Administratoren diese ausführen, müssen drei Personen der MAV-Administratoren-Gruppe angehören.
MAV-Administratoren können Genehmigungsanfragen in E-Mail-Benachrichtigungen (über EMS) erhalten oder die Anfragewarteschlange abfragen. Wenn sie eine Anfrage erhalten, stehen ihnen drei Aktionen zur Auswahl:
-
Genehmigen
-
Ablehnen (Veto)
-
Ignorieren (keine Aktion)
E-Mail-Benachrichtigungen werden an alle Genehmiger gesendet, die einer MAV-Regel zugeordnet sind, wenn:
-
Eine Anfrage wird erstellt.
-
Eine Anfrage wird genehmigt oder abgelehnt.
-
Ein genehmigter Antrag wird ausgeführt.
Wenn der Antragsteller zur selben Genehmigungsgruppe für den Vorgang gehört, erhält er eine E-Mail, wenn sein Antrag genehmigt wurde.
|
|
Ein Antragsteller kann seine eigenen Anträge nicht genehmigen, selbst wenn er Mitglied der Genehmigungsgruppe ist (obwohl er E-Mail-Benachrichtigungen für seine eigenen Anträge erhalten kann). Antragsteller, die keiner Genehmigungsgruppe angehören (das heißt, die keine MAV-Administratoren sind), erhalten keine E-Mail-Benachrichtigungen. |
Wie die Ausführung geschützter Operationen funktioniert
Wird die Ausführung einer geschützten Operation genehmigt, setzt der anfragende Benutzer die Operation nach Aufforderung fort. Wird die Operation abgelehnt, muss der anfragende Benutzer die Anfrage löschen, bevor er fortfahren kann.
MAV-Regeln werden nach den RBAC-Berechtigungen ausgewertet. Daher kann ein Benutzer ohne ausreichende RBAC-Berechtigungen für die Ausführung einer Operation den MAV-Anforderungsprozess nicht initiieren.
MAV-Regeln werden vor der Ausführung des geschützten Vorgangs ausgewertet. Das bedeutet, dass die Regeln auf Basis des aktuellen Systemzustands angewendet werden. Wenn beispielsweise eine MAV-Regel für volume modify mit einer Abfrage von -size 5GB erstellt wird, erfordert die Verwendung von volume modify zur Größenänderung eines 5GB-Volumes auf 2GB eine MAV-Genehmigung, während die Größenänderung eines 2GB-Volumes auf 5GB keine Genehmigung erfordert.