Multi-Admin-Verifizierungsregeln für geschützte Vorgänge in ONTAP verwalten
Sie erstellen Regeln zur Verifizierung durch mehrere Administratoren (MAV), um Vorgänge zu kennzeichnen, die eine Genehmigung erfordern. Immer wenn ein Vorgang initiiert wird, werden geschützte Vorgänge abgefangen und eine Genehmigungsanfrage erstellt.
Regeln können vor der Aktivierung von MAV von jedem Administrator mit entsprechenden RBAC-Funktionen erstellt werden, aber sobald MAV aktiviert ist, erfordert jede Änderung am Regelsatz die Genehmigung durch MAV.
Pro Operation kann nur eine MAV-Regel erstellt werden; beispielsweise können nicht mehrere volume-snapshot-delete Regeln erstellt werden. Alle gewünschten Regelbeschränkungen müssen in einer einzigen Regel enthalten sein.
Sie können Regeln zum Schutz von "diese Befehle" erstellen. Jeder Befehl kann ab der ONTAP Version geschützt werden, in der die Schutzfunktion für den jeweiligen Befehl erstmals verfügbar war.
Die Regeln für die MAV-Systemstandardbefehle, die security multi-admin-verify "Befehle", können nicht geändert werden.
Zusätzlich zu den systemdefinierten Operationen sind die folgenden Befehle standardmäßig geschützt, wenn die Multi-Admin-Verifizierung aktiviert ist, aber die Regeln können geändert werden, um den Schutz für diese Befehle aufzuheben:
Regelbeschränkungen
Beim Erstellen einer Regel kann optional die -query Option angegeben werden, um die Anfrage auf eine Teilmenge der Befehlsfunktionalität zu beschränken. Die -query Option kann ebenfalls verwendet werden, um Konfigurationselemente wie die SVM, das Volume und Snapshot-Namen einzuschränken.
Beispielsweise kann im volume snapshot delete Befehl -query auf -snapshot !hourly*,!daily*,!weekly* gesetzt werden, was bedeutet, dass Volume-Snapshots mit dem Präfix „hourly“, „daily“ oder „weekly“ vom MAV-Schutz ausgeschlossen werden.
smci-vsim20::> security multi-admin-verify rule show
Required Approval
Vserver Operation Approvers Groups
------- -------------------------------------- --------- -------------
vs01 volume snapshot delete - -
Query: -snapshot !hourly*,!daily*,!weekly*
|
|
Ausgeschlossene Konfigurationselemente wären durch MAV nicht geschützt, und jeder Administrator könnte sie löschen oder umbenennen. |
Standardmäßig ist festgelegt, dass ein entsprechender security multi-admin-verify request create "protected_operation" Befehl automatisch generiert wird, wenn eine geschützte Operation aufgerufen wird. Diese Standardeinstellung kann so geändert werden, dass der request create Befehl separat eingegeben werden muss.
Standardmäßig erben Regeln die folgenden globalen MAV-Einstellungen, obwohl regelspezifische Ausnahmen angegeben werden können:
-
Erforderliche Anzahl an Genehmigern
-
Genehmigungsgruppen
-
Ablaufzeitraum der Genehmigung
-
Ablaufzeitraum für die Ausführung
System Manager Verfahren
Wenn zum ersten Mal eine Regel für geschützte Vorgänge hinzugefügt werden soll, bietet die System Manager-Vorgehensweise weitere Informationen zu "Multi-Admin-Verifizierung aktivieren."
Das bestehende Regelwerk kann wie folgt geändert werden:
-
Cluster > Einstellungen auswählen.
-
Wählen Sie
neben Genehmigung durch mehrere Administratoren im Abschnitt Sicherheit aus. -
Wählen Sie
, um mindestens eine Regel hinzuzufügen; Sie können auch bestehende Regeln ändern oder löschen.-
Betrieb – Ein unterstützter Befehl aus der Liste kann ausgewählt werden.
-
Abfrage – Beliebige gewünschte Befehlsoptionen und Werte eingeben.
-
Optionale Parameter – Leer lassen, um die globalen Einstellungen anzuwenden, oder für bestimmte Regeln einen anderen Wert zuweisen, um die globalen Einstellungen zu überschreiben.
-
Erforderliche Anzahl an Genehmigern
-
Genehmigungsgruppen
-
-
CLI Prozedur
|
|
Alle security multi-admin-verify rule`Befehle erfordern vor ihrer Ausführung die Genehmigung durch den MAV-Administrator, außer `security multi-admin-verify rule show.
|
| Wenn Sie Folgendes tun möchten… | Diesen Befehl eingeben |
|---|---|
Regel erstellen |
|
Anmeldeinformationen der aktuellen Administratoren ändern |
Beispiel: Die folgende Regel erfordert eine Genehmigung zum Löschen des Root Volume.
|
Eine Regel ändern |
|
Eine Regel löschen |
|
Regeln anzeigen |
|