Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur ONTAP Multi-Admin-Verifizierung

Beitragende netapp-dbagwell netapp-aaron-holt netapp-forry netapp-andreajost netapp-aoife netapp-aherbin netapp-bhouser netapp-lenida
Änderungen vorschlagen

Ab ONTAP 9.11.1 kann die Multi-Admin-Verifizierung (MAV) verwendet werden, um sicherzustellen, dass bestimmte Vorgänge, wie das Löschen von Volumes oder Snapshots, nur nach Genehmigung durch autorisierte Administratoren ausgeführt werden können. Dadurch wird verhindert, dass kompromittierte, böswillige oder unerfahrene Administratoren unerwünschte Änderungen vornehmen oder Daten löschen.

Die Konfiguration der Multi-Admin-Verifizierung umfasst Folgendes:

Nach der Erstkonfiguration können diese Elemente nur von Administratoren in einer MAV-Genehmigungsgruppe (MAV Administratoren) geändert werden.

Wenn die Multi-Admin-Verifizierung aktiviert ist, sind für den Abschluss jeder geschützten Operation diese Schritte erforderlich:

  1. Wenn ein Benutzer den Vorgang initiiert, "Eine Anfrage wird generiert."

  2. Bevor die Operation ausgeführt werden kann, muss mindestens eine "Der MAV-Administrator muss zustimmen."

  3. Nach der Genehmigung erhält der Benutzer eine Aufforderung und schließt den Vorgang ab.

Hinweis Falls Sie die Multi-Admin-Verifizierungsfunktion ohne Zustimmung des MAV-Administrators deaktivieren müssen, wenden Sie sich an den NetApp Support und geben Sie Folgendes an "NetApp Knowledge Base: Wie die Multi-Admin-Verifizierung deaktiviert werden kann, wenn der MAV-Administrator nicht verfügbar ist".

Die Multi-Admin-Verifizierung ist nicht für Volumes oder Workflows mit hohem Automatisierungsgrad vorgesehen, da jede automatisierte Aufgabe vor Abschluss genehmigt werden müsste. Wenn Automatisierung und MAV gemeinsam eingesetzt werden sollen, wird empfohlen, Abfragen für spezifische MAV-Operationen zu verwenden. Beispielsweise könnten volume delete MAV-Regeln nur auf Volumes angewendet werden, bei denen keine Automatisierung erfolgt, und diese Volumes könnten mit einem bestimmten Namensschema gekennzeichnet werden.

Hinweis Die Multi-Admin-Verifizierung ist bei Cloud Volumes ONTAP nicht verfügbar.

Funktionsweise der Multi-Admin-Verifizierung

Die Multi-Admin-Verifizierung umfasst:

  • Eine Gruppe von einem oder mehreren Administratoren mit Genehmigungs- und Vetorechten.

  • Eine Reihe geschützter Operationen oder Befehle in einer Regeltabelle.

  • Eine Regel-Engine zur Identifizierung und Steuerung der Ausführung geschützter Operationen.

MAV-Regeln werden nach rollenbasierter Zugriffssteuerung (RBAC) ausgewertet. Daher müssen Administratoren, die geschützte Operationen ausführen oder genehmigen, bereits über die minimalen RBAC-Berechtigungen für diese Operationen verfügen. "Weitere Informationen zu RBAC".

Systemdefinierte Regeln

Wenn die Multi-Admin-Verifizierung (auch als guard-rail-Regeln bekannt) aktiviert ist, legen systemdefinierte Regeln eine Reihe von MAV-Operationen fest, um das Risiko einer Umgehung des MAV-Prozesses selbst zu begrenzen. Diese Operationen können nicht aus der Regeltabelle entfernt werden. Sobald MAV aktiviert ist, erfordern mit einem Sternchen ( * ) gekennzeichnete Operationen vor der Ausführung die Genehmigung durch einen oder mehrere Administratoren, mit Ausnahme von show-Befehlen.

  • security multi-admin-verify modify`Betrieb `*

    Steuert die Konfiguration der Multi-Admin-Verifizierungsfunktionalität.

  • security multi-admin-verify approval-group`Operationen `*

    Die Mitgliedschaft im Administratorenkreis mit Multi-Admin-Verifizierungsberechtigungen wird kontrolliert.

  • security multi-admin-verify rule`Operationen `*

    Die Befehlsgruppe, die eine Überprüfung durch mehrere Administratoren erfordert, kann gesteuert werden.

  • `security multi-admin-verify request`Operationen

    Den Genehmigungsprozess kontrollieren.

Regelgeschützte Befehle

Zusätzlich zu den systemdefinierten Operationen sind die folgenden Befehle standardmäßig geschützt, wenn die Multi-Admin-Verifizierung aktiviert ist, aber die Regeln können geändert werden, um den Schutz für diese Befehle aufzuheben:

Jede ONTAP Version bietet mehr Befehle, die mit Multi-Admin-Verifizierungsregeln geschützt werden können. Für die vollständige Liste der zum Schutz verfügbaren Befehle ist die jeweilige ONTAP Version auszuwählen.

9.19.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp key create 3

  • cluster time-service ntp key delete 3

  • cluster time-service ntp key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • event config set-mail-server-password 3

  • lun delete 3

  • placement rebalance performance config modify 7

  • qos adaptive-policy-group create 7

  • qos adaptive-policy-group modify 7

  • qos adaptive-policy-group delete 7

  • qos adaptive-policy-group rename 7

  • qos policy-group create 7

  • qos policy-group modify 7

  • qos policy-group delete 7

  • qos policy-group rename 7

  • qos settings cache modify 7

  • qos settings cluster-options modify 7

  • qos settings nested-qos-svm-vol 7

  • qos settings read-ahead create 7

  • qos settings read-ahead modify 7

  • qos settings read-ahead delete 7

  • qos settings throughput-floors-v2 7

  • qos workload modify 7

  • qos workload delete 7

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware volume safe-extension-list add 6

  • security anti-ransomware volume safe-extension-list remove 6

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security dynamic-authorization modify 7

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security login password 6

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • security login unlock 6

  • security multi-admin-verify modify 6

  • security multi-admin-verify approval-group create 6

  • security multi-admin-verify approval-group delete 6

  • security multi-admin-verify approval-group modify 6

  • security multi-admin-verify approval-group replace 6

  • security multi-admin-verify rule create 6

  • security multi-admin-verify rule delete 6

  • security multi-admin-verify rule modify 6

  • security key-manager external gcp disable 7

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • security us-eo-cybersecurity modify 6

  • security webauthn credentials delete 4

  • set 6

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage aggregate offline 4

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume modify 3

  • volume rename 5

  • volume encryption conversion start 4

  • volume encryption rekey start 4

  • volume file privileged-delete 3

  • volume file retention set 6

  • volume flexcache delete

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot rename 6

  • volume snapshot restore 6

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver consistency-group create 4

  • vserver consistency-group delete 4

  • vserver consistency-group modify 4

  • vserver consistency-group snapshot create 4

  • vserver consistency-group snapshot delete 4

  • vserver consistency-group snapshot rename 7

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver object-store-server bucket cors-rule create 4

  • vserver object-store-server bucket cors-rule delete 4

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver stop 4

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.18.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp key create 3

  • cluster time-service ntp key delete 3

  • cluster time-service ntp key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • event config set-mail-server-password 3

  • lun delete 3

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware volume safe-extension-list add 6

  • security anti-ransomware volume safe-extension-list remove 6

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security login password 6

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • security login unlock 6

  • security multi-admin-verify modify 6

  • security multi-admin-verify approval-group create 6

  • security multi-admin-verify approval-group delete 6

  • security multi-admin-verify approval-group modify 6

  • security multi-admin-verify approval-group replace 6

  • security multi-admin-verify rule create 6

  • security multi-admin-verify rule delete 6

  • security multi-admin-verify rule modify 6

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • security us-eo-cybersecurity modify 6

  • security webauthn credentials delete 4

  • set 6

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage aggregate offline 4

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume modify 3

  • volume rename 5

  • volume encryption conversion start 4

  • volume encryption rekey start 4

  • volume file privileged-delete 3

  • volume file retention set 6

  • volume flexcache delete

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot rename 6

  • volume snapshot restore 6

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver consistency-group create 4

  • vserver consistency-group delete 4

  • vserver consistency-group modify 4

  • vserver consistency-group snapshot create 4

  • vserver consistency-group snapshot delete 4

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver object-store-server bucket cors-rule create 4

  • vserver object-store-server bucket cors-rule delete 4

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver stop 4

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.17.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp key create 3

  • cluster time-service ntp key delete 3

  • cluster time-service ntp key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • event config set-mail-server-password 3

  • lun delete 3

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • security webauthn credentials delete 4

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage aggregate offline 4

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume encryption conversion start 4

  • volume encryption rekey start 4

  • volume file privileged-delete 3

  • volume flexcache delete

  • volume modify 3

  • volume rename 5

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver consistency-group create 4

  • vserver consistency-group delete 4

  • vserver consistency-group modify 4

  • vserver consistency-group snapshot create 4

  • vserver consistency-group snapshot delete 4

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver object-store-server bucket cors-rule create 4

  • vserver object-store-server bucket cors-rule delete 4

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver stop 4

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.16.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp key create 3

  • cluster time-service ntp key delete 3

  • cluster time-service ntp key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • event config set-mail-server-password 3

  • lun delete 3

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • security webauthn credentials delete 4

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage aggregate offline 4

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume encryption conversion start 4

  • volume encryption rekey start 4

  • volume file privileged-delete 3

  • volume flexcache delete

  • volume modify 3

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver consistency-group create 4

  • vserver consistency-group delete 4

  • vserver consistency-group modify 4

  • vserver consistency-group snapshot create 4

  • vserver consistency-group snapshot delete 4

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver object-store-server bucket cors-rule create 4

  • vserver object-store-server bucket cors-rule delete 4

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver stop 4

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.15.1
  • cluster date modify 3

  • cluster log-forwarding create 3

  • cluster log-forwarding delete 3

  • cluster log-forwarding modify 3

  • cluster peer delete

  • cluster time-service ntp server create 3

  • cluster time-service ntp server delete 3

  • cluster time-service ntp key create 3

  • cluster time-service ntp key delete 3

  • cluster time-service ntp key modify 3

  • cluster time-service ntp server modify 3

  • event config modify

  • event config set-mail-server-password 3

  • lun delete 3

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware vserver event-log modify 2

  • security audit modify 3

  • security ipsec config modify 3

  • security ipsec policy create 3

  • security ipsec policy delete 3

  • security ipsec policy modify 3

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • security key-manager onboard update-passphrase 3

  • security saml-sp create 3

  • security saml-sp delete 3

  • security saml-sp modify 3

  • snaplock legal-hold end 3

  • storage aggregate delete 3

  • storage encryption disk destroy 3

  • storage encryption disk modify 3

  • storage encryption disk revert-to-original-state 3

  • storage encryption disk sanitize 3

  • system bridge run-cli 3

  • system controller flash-cache secure-erase run 3

  • system controller service-event delete 3

  • system health alert delete 3

  • system health alert modify 3

  • system health policy definition modify 3

  • system node autosupport modify 3

  • system node autosupport trigger modify 3

  • system node coredump delete 3

  • system node coredump delete-all 3

  • system node hardware nvram-encryption modify 3

  • system node run

  • system node systemshell

  • system script delete 3

  • system service-processor ssh add-allowed-addresses 3

  • system service-processor ssh remove-allowed-addresses 3

  • system smtape restore 3

  • system switch ethernet log disable-collection 3

  • system switch ethernet log modify 3

  • timezone 3

  • volume create 3

  • volume delete

  • volume file privileged-delete 3

  • volume flexcache delete

  • volume modify 3

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot create 3

  • volume snapshot delete

  • volume snapshot modify 3

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot rename 3

  • volume snapshot restore

  • vserver audit create 3

  • vserver audit delete 3

  • vserver audit disable 3

  • vserver audit modify 3

  • vserver audit rotate-log 3

  • vserver create 2

  • vserver delete 3

  • vserver modify 2

  • vserver object-store-server audit create 3

  • vserver object-store-server audit delete 3

  • vserver object-store-server audit disable 3

  • vserver object-store-server audit modify 3

  • vserver object-store-server audit rotate-log 3

  • vserver options 3

  • vserver peer delete

  • vserver security file-directory apply 3

  • vserver security file-directory remove-slag 3

  • vserver vscan disable 3

  • vserver vscan on-access-policy create 3

  • vserver vscan on-access-policy delete 3

  • vserver vscan on-access-policy disable 3

  • vserver vscan on-access-policy modify 3

  • vserver vscan scanner-pool create 3

  • vserver vscan scanner-pool delete 3

  • vserver vscan scanner-pool modify 3

9.14.1
  • cluster peer delete

  • event config modify

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume event-log modify 2

  • security anti-ransomware volume pause 1

  • security anti-ransomware vserver event-log modify 2

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • system node run

  • system node systemshell

  • volume delete

  • volume flexcache delete

  • volume recovery-queue modify 2

  • volume recovery-queue purge 2

  • volume recovery-queue purge-all 2

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete *

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver create 2

  • vserver modify 2

  • vserver peer delete

9.13.1
  • cluster peer delete

  • event config modify

  • security anti-ransomware volume attack clear-suspect 1

  • security anti-ransomware volume disable 1

  • security anti-ransomware volume pause 1

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • system node run

  • system node systemshell

  • volume delete

  • volume flexcache delete

  • volume snaplock modify 1

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete *

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver peer delete

9.12.1/9.11.1
  • cluster peer delete

  • event config modify

  • security login create

  • security login delete

  • security login modify

  • security login publickey create

  • security login publickey delete

  • security login publickey modify

  • system node run

  • system node systemshell

  • volume delete

  • volume flexcache delete

  • volume snapshot autodelete modify

  • volume snapshot delete

  • volume snapshot policy add-schedule

  • volume snapshot policy create

  • volume snapshot policy delete *

  • volume snapshot policy modify

  • volume snapshot policy modify-schedule

  • volume snapshot policy remove-schedule

  • volume snapshot restore

  • vserver peer delete

  1. Neuer regelgeschützter Befehl für 9.13.1

  2. Neuer regelgeschützter Befehl für 9.14.1

  3. Neuer regelgeschützter Befehl für 9.15.1

  4. Neuer regelgeschützter Befehl für 9.16.1

  5. Neuer regelgeschützter Befehl für 9.17.1

  6. Neuer regelgeschützter Befehl für 9.18.1

  7. Neuer regelgeschützter Befehl für 9.19.1

*Dieser Befehl ist nur über die CLI verfügbar und ist in einigen Versionen von System Manager nicht verfügbar.

Funktionsweise der Genehmigung durch mehrere Administratoren

Jedes Mal, wenn eine geschützte Operation auf einem MAV-geschützten Cluster eingeleitet wird, wird eine Ausführungsanforderung für die Operation an die zuständige MAV-Administratorengruppe gesendet.

Sie können Folgendes konfigurieren:

  • Die Namen, Kontaktdaten und die Anzahl der Administratoren in der MAV-Gruppe.

    Ein MAV-Administrator sollte über eine RBAC-Rolle mit Cluster-Administratorberechtigungen verfügen.

  • Die Anzahl der MAV Administratorgruppen.

    • Für jede geschützte Betriebsregel ist eine MAV Gruppe zugewiesen.

    • Für mehrere MAV-Gruppen lässt sich festlegen, welche MAV-Gruppe eine bestimmte Regel genehmigt.

  • Die Anzahl der MAV-Genehmigungen, die zur Durchführung eines geschützten Vorgangs erforderlich sind.

  • Eine Genehmigungsablauffrist, innerhalb derer ein MAV-Administrator auf eine Genehmigungsanfrage reagieren muss.

  • Ein Ablaufzeitraum für die Ausführung, innerhalb dessen der anfragende Administrator den Vorgang abschließen muss.

Sobald diese Parameter konfiguriert sind, ist für deren Änderung die Genehmigung durch MAV erforderlich.

MAV-Administratoren können ihre eigenen Anfragen zur Ausführung geschützter Operationen nicht genehmigen. Daher:

  • MAV sollte auf Clustern mit nur einem Administrator nicht aktiviert werden.

  • Wenn es in der MAV-Gruppe nur eine Person gibt, kann dieser MAV-Administrator keine geschützten Operationen initiieren; reguläre Administratoren müssen geschützte Operationen initiieren, und der MAV-Administrator kann nur genehmigen.

  • Sollen MAV-Administratoren geschützte Vorgänge ausführen können, muss die Anzahl der MAV-Administratoren um eins größer sein als die Anzahl der erforderlichen Genehmigungen. Sind beispielsweise zwei Genehmigungen für einen geschützten Vorgang erforderlich und sollen MAV-Administratoren diese ausführen, müssen drei Personen der MAV-Administratoren-Gruppe angehören.

MAV-Administratoren können Genehmigungsanfragen in E-Mail-Benachrichtigungen (über EMS) erhalten oder die Anfragewarteschlange abfragen. Wenn sie eine Anfrage erhalten, stehen ihnen drei Aktionen zur Auswahl:

  • Genehmigen

  • Ablehnen (Veto)

  • Ignorieren (keine Aktion)

E-Mail-Benachrichtigungen werden an alle Genehmiger gesendet, die einer MAV-Regel zugeordnet sind, wenn:

  • Eine Anfrage wird erstellt.

  • Eine Anfrage wird genehmigt oder abgelehnt.

  • Ein genehmigter Antrag wird ausgeführt.

Wenn der Antragsteller zur selben Genehmigungsgruppe für den Vorgang gehört, erhält er eine E-Mail, wenn sein Antrag genehmigt wurde.

Hinweis Ein Antragsteller kann seine eigenen Anträge nicht genehmigen, selbst wenn er Mitglied der Genehmigungsgruppe ist (obwohl er E-Mail-Benachrichtigungen für seine eigenen Anträge erhalten kann). Antragsteller, die keiner Genehmigungsgruppe angehören (das heißt, die keine MAV-Administratoren sind), erhalten keine E-Mail-Benachrichtigungen.

Wie die Ausführung geschützter Operationen funktioniert

Wird die Ausführung einer geschützten Operation genehmigt, setzt der anfragende Benutzer die Operation nach Aufforderung fort. Wird die Operation abgelehnt, muss der anfragende Benutzer die Anfrage löschen, bevor er fortfahren kann.

MAV-Regeln werden nach den RBAC-Berechtigungen ausgewertet. Daher kann ein Benutzer ohne ausreichende RBAC-Berechtigungen für die Ausführung einer Operation den MAV-Anforderungsprozess nicht initiieren.

MAV-Regeln werden vor der Ausführung des geschützten Vorgangs ausgewertet. Das bedeutet, dass die Regeln auf Basis des aktuellen Systemzustands angewendet werden. Wenn beispielsweise eine MAV-Regel für volume modify mit einer Abfrage von -size 5GB erstellt wird, erfordert die Verwendung von volume modify zur Größenänderung eines 5GB-Volumes auf 2GB eine MAV-Genehmigung, während die Größenänderung eines 2GB-Volumes auf 5GB keine Genehmigung erfordert.