Ausführung von MAV-geschützten Vorgängen in ONTAP anfordern
Wenn ein geschützter Vorgang oder Befehl auf einem Cluster mit aktivierter Multi-Admin-Verifizierung (MAV) initiiert wird, fängt ONTAP den Vorgang automatisch ab und fordert die Generierung einer Anfrage an, die von einem oder mehreren Administratoren einer MAV-Genehmigungsgruppe (MAV-Administratoren) genehmigt werden muss. Alternativ ist es möglich, eine MAV-Anfrage ohne den Dialog zu erstellen.
Wird der Antrag genehmigt, ist innerhalb der Antragsfrist auf die Anfrage zu antworten, um den Vorgang abzuschließen. Wird der Antrag abgelehnt oder sind die Antrags- oder Ablauffristen überschritten, ist der Antrag zu löschen und erneut einzureichen.
Die MAV-Funktionalität berücksichtigt bestehende RBAC-Einstellungen. Das heißt, Ihre Administratorrolle muss über ausreichende Berechtigungen verfügen, um einen geschützten Vorgang unabhängig von den MAV-Einstellungen auszuführen. "Weitere Informationen zu RBAC".
Wenn Sie ein MAV-Administrator sind, müssen Ihre Anfragen zur Ausführung geschützter Operationen auch von einem MAV-Administrator genehmigt werden.
System Manager Verfahren
Wenn ein Benutzer auf einen Menüpunkt klickt, um eine Operation auszulösen und die Operation geschützt ist, wird eine Genehmigungsanfrage generiert und der Benutzer erhält eine Benachrichtigung, die in etwa wie folgt aussieht:
Approval request to delete the volume was sent. Track the request ID 356 from Events & Jobs > Multi-Admin Requests.
Das Fenster Anfragen mehrerer Administratoren ist verfügbar, wenn MAV aktiviert ist und zeigt ausstehende Anfragen basierend auf der Anmelde-ID des Benutzers und der MAV-Rolle (Genehmiger oder nicht) an. Für jede ausstehende Anfrage werden die folgenden Felder angezeigt:
-
Betrieb
-
Index (Nummer)
-
Status (Ausstehend, Genehmigt, Abgelehnt, Ausgeführt oder Abgelaufen)
Wird ein Antrag von einem Genehmiger abgelehnt, sind keine weiteren Maßnahmen möglich.
-
Abfrage (beliebige Parameter oder Werte für die angeforderte Operation)
-
Anfordernder Benutzer
-
Anfrage läuft am
-
(Anzahl der) ausstehenden Genehmiger
-
(Anzahl) potenzieller Genehmiger
Wenn die Anfrage genehmigt wird, kann der anfragende Benutzer den Vorgang innerhalb der Ablauffrist erneut ausführen.
Wenn der Benutzer den Vorgang ohne Genehmigung wiederholt, wird eine Benachrichtigung ähnlich der folgenden angezeigt:
Request to perform delete operation is pending approval. Retry the operation after request is approved.
CLI Prozedur
-
Die geschützte Operation kann direkt oder mit dem MAV-Anforderungsbefehl ausgeführt werden.
Beispiele: Zum Löschen eines Volumes kann einer der folgenden Befehle verwendet werden:
-
volume deletecluster-1::*> volume delete -volume vol1 -vserver vs0 Warning: This operation requires multi-admin verification. To create a verification request use "security multi-admin-verify request create". Would you like to create a request for this operation? {y|n}: y Error: command failed: The security multi-admin-verify request (index 3) is auto-generated and requires approval. -
security multi-admin-verify request create "volume delete"Error: command failed: The security multi-admin-verify request (index 3) requires approval.
-
-
Der Status der Anfrage und die Antwort auf die MAV-Mitteilung werden geprüft.
-
Wenn die Anfrage genehmigt wird, erfolgt eine Antwort auf die CLI-Nachricht, um den Vorgang abzuschließen.
Beispiel:
cluster-1::> security multi-admin-verify request show 3 Request Index: 3 Operation: volume delete Query: -vserver vs0 -volume vol1 State: approved Required Approvers: 1 Pending Approvers: 0 Approval Expiry: 2/25/2022 14:32:03 Execution Expiry: 2/25/2022 14:35:36 Approvals: admin2 User Vetoed: - Vserver: cluster-1 User Requested: admin Time Created: 2/25/2022 13:32:03 Time Approved: 2/25/2022 13:35:36 Comment: - Users Permitted: - cluster-1::*> volume delete -volume vol1 -vserver vs0 Info: Volume "vol1" in Vserver "vs0" will be marked as deleted and placed in the volume recovery queue. The space used by the volume will be recovered only after the retention period of 12 hours has completed. To recover the space immediately, get the volume name using (privilege:advanced) "volume recovery-queue show vol1_*" and then "volume recovery-queue purge -vserver vs0 -volume <volume_name>" command. To recover the volume use the (privilege:advanced) "volume recovery-queue recover -vserver vs0 -volume <volume_name>" command. Warning: Are you sure you want to delete volume "vol1" in Vserver "vs0" ? {y|n}: y -
Wird der Antrag abgelehnt oder ist die Frist abgelaufen, sollte der Antrag gelöscht und entweder erneut eingereicht oder der MAV-Administrator kontaktiert werden.
Beispiel:
cluster-1::> security multi-admin-verify request show 3 Request Index: 3 Operation: volume delete Query: -vserver vs0 -volume vol1 State: vetoed Required Approvers: 1 Pending Approvers: 1 Approval Expiry: 2/25/2022 14:38:47 Execution Expiry: - Approvals: - User Vetoed: admin2 Vserver: cluster-1 User Requested: admin Time Created: 2/25/2022 13:38:47 Time Approved: - Comment: - Users Permitted: - cluster-1::*> volume delete -volume vol1 -vserver vs0 Error: command failed: The security multi-admin-verify request (index 3) hasbeen vetoed. You must delete it and create a new verification request. To delete, run "security multi-admin-verify request delete 3". -