Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Multi-Admin-Verifizierungsregeln für geschützte Vorgänge in ONTAP verwalten

Beitragende netapp-dbagwell netapp-aaron-holt netapp-forry netapp-aoife netapp-bhouser netapp-ahibbard netapp-lenida
Änderungen vorschlagen

Sie erstellen Regeln zur Verifizierung durch mehrere Administratoren (MAV), um Vorgänge zu kennzeichnen, die eine Genehmigung erfordern. Immer wenn ein Vorgang initiiert wird, werden geschützte Vorgänge abgefangen und eine Genehmigungsanfrage erstellt.

Regeln können vor der Aktivierung von MAV von jedem Administrator mit entsprechenden RBAC-Funktionen erstellt werden, aber sobald MAV aktiviert ist, erfordert jede Änderung am Regelsatz die Genehmigung durch MAV.

Pro Operation kann nur eine MAV-Regel erstellt werden; beispielsweise können nicht mehrere volume-snapshot-delete Regeln erstellt werden. Alle gewünschten Regelbeschränkungen müssen in einer einzigen Regel enthalten sein.

Sie können Regeln zum Schutz von "diese Befehle" erstellen. Jeder Befehl kann ab der ONTAP Version geschützt werden, in der die Schutzfunktion für den jeweiligen Befehl erstmals verfügbar war.

Die Regeln für die MAV-Systemstandardbefehle, die security multi-admin-verify "Befehle", können nicht geändert werden.

Zusätzlich zu den systemdefinierten Operationen sind die folgenden Befehle standardmäßig geschützt, wenn die Multi-Admin-Verifizierung aktiviert ist, aber die Regeln können geändert werden, um den Schutz für diese Befehle aufzuheben:

Regelbeschränkungen

Beim Erstellen einer Regel kann optional die -query Option angegeben werden, um die Anfrage auf eine Teilmenge der Befehlsfunktionalität zu beschränken. Die -query Option kann ebenfalls verwendet werden, um Konfigurationselemente wie die SVM, das Volume und Snapshot-Namen einzuschränken.

Beispielsweise kann im volume snapshot delete Befehl -query auf -snapshot !hourly*,!daily*,!weekly* gesetzt werden, was bedeutet, dass Volume-Snapshots mit dem Präfix „hourly“, „daily“ oder „weekly“ vom MAV-Schutz ausgeschlossen werden.

smci-vsim20::> security multi-admin-verify rule show
                                               Required  Approval
Vserver Operation                              Approvers Groups
------- -------------------------------------- --------- -------------
vs01    volume snapshot delete                 -         -
          Query: -snapshot !hourly*,!daily*,!weekly*
Hinweis Ausgeschlossene Konfigurationselemente wären durch MAV nicht geschützt, und jeder Administrator könnte sie löschen oder umbenennen.

Standardmäßig ist festgelegt, dass ein entsprechender security multi-admin-verify request create "protected_operation" Befehl automatisch generiert wird, wenn eine geschützte Operation aufgerufen wird. Diese Standardeinstellung kann so geändert werden, dass der request create Befehl separat eingegeben werden muss.

Standardmäßig erben Regeln die folgenden globalen MAV-Einstellungen, obwohl regelspezifische Ausnahmen angegeben werden können:

  • Erforderliche Anzahl an Genehmigern

  • Genehmigungsgruppen

  • Ablaufzeitraum der Genehmigung

  • Ablaufzeitraum für die Ausführung

System Manager Verfahren

Wenn zum ersten Mal eine Regel für geschützte Vorgänge hinzugefügt werden soll, bietet die System Manager-Vorgehensweise weitere Informationen zu "Multi-Admin-Verifizierung aktivieren."

Das bestehende Regelwerk kann wie folgt geändert werden:

  1. Cluster > Einstellungen auswählen.

  2. Wählen Sie Aktionssymbol neben Genehmigung durch mehrere Administratoren im Abschnitt Sicherheit aus.

  3. Wählen Sie Symbol hinzufügen, um mindestens eine Regel hinzuzufügen; Sie können auch bestehende Regeln ändern oder löschen.

    • Betrieb – Ein unterstützter Befehl aus der Liste kann ausgewählt werden.

    • Abfrage – Beliebige gewünschte Befehlsoptionen und Werte eingeben.

    • Optionale Parameter – Leer lassen, um die globalen Einstellungen anzuwenden, oder für bestimmte Regeln einen anderen Wert zuweisen, um die globalen Einstellungen zu überschreiben.

      • Erforderliche Anzahl an Genehmigern

      • Genehmigungsgruppen

CLI Prozedur

Hinweis Alle security multi-admin-verify rule`Befehle erfordern vor ihrer Ausführung die Genehmigung durch den MAV-Administrator, außer `security multi-admin-verify rule show.
Wenn Sie Folgendes tun möchten… Diesen Befehl eingeben

Regel erstellen

security multi-admin-verify rule create -operation "protected_operation" [-query operation_subset] [parameters]

Anmeldeinformationen der aktuellen Administratoren ändern

security login modify <parameters>

Beispiel: Die folgende Regel erfordert eine Genehmigung zum Löschen des Root Volume.

security multi-admin-verify rule create -operation "volume delete" -query "-vserver vs0"

Eine Regel ändern

security multi-admin-verify rule modify -operation "protected_operation" [parameters]

Eine Regel löschen

security multi-admin-verify rule delete -operation "protected_operation"

Regeln anzeigen

security multi-admin-verify rule show