Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur ONTAP FPolicy Ereigniskonfiguration

Beitragende netapp-aaron-holt netapp-barbe netapp-mdavidson netapp-ahibbard netapp-thomi netapp-aherbin
Änderungen vorschlagen

Bevor Sie FPolicy-Ereignisse konfigurieren, ist es wichtig zu verstehen, was es bedeutet, ein FPolicy-Ereignis zu erstellen. Es sollte festgelegt werden, welche Protokolle das Ereignis überwachen soll, welche Ereignisse überwacht werden und welche Ereignisfilter verwendet werden. Diese Informationen unterstützen die Planung der gewünschten Werte.

Was es bedeutet, ein FPolicy Ereignis zu erstellen

Das Erstellen eines FPolicy-Ereignisses bedeutet, Informationen zu definieren, die der FPolicy-Prozess benötigt, um zu bestimmen, welche Dateizugriffsvorgänge überwacht werden sollen und für welche der überwachten Ereignisse Benachrichtigungen an den externen FPolicy-Server gesendet werden sollen. Die FPolicy-Ereigniskonfiguration definiert die folgenden Konfigurationsinformationen:

  • Name der Storage Virtual Machine (SVM)

  • Veranstaltungsname

  • Zu überwachende Protokolle

    FPolicy kann SMB-, NFSv3-, NFSv4- und, beginnend mit ONTAP 9.15.1, NFSv4.1-Dateizugriffsoperationen überwachen.

  • Welche Dateivorgänge überwacht werden sollen

    Nicht alle Dateivorgänge sind für jedes Protokoll gültig.

  • Welche Dateifilter konfiguriert werden sollten

    Nur bestimmte Kombinationen von Dateivorgängen und Filtern sind gültig. Jedes Protokoll hat seine eigene Menge an unterstützten Kombinationen.

  • Ob die Ein- und Aushängevorgänge von Datenträgern überwacht werden

Hinweis

Es besteht eine Abhängigkeit zwischen drei der Parameter (-protocol, -file-operations, -filters). Die folgenden Kombinationen sind für die drei Parameter gültig:

  • Sie können die -protocol und -file-operations Parameter angeben.

  • Sie können alle drei Parameter angeben.

  • Es kann keiner der Parameter angegeben werden.

Was die FPolicy Ereigniskonfiguration enthält

Die folgende Liste der verfügbaren FPolicy Ereigniskonfigurationsparameter kann bei der Planung der Konfiguration unterstützen:

Art der Information

Option

SVM

Gibt den SVM Namen an, der mit diesem FPolicy Ereignis verknüpft werden soll.

Jede FPolicy Konfiguration ist innerhalb einer einzelnen SVM definiert. Die externe Engine, das Richtlinienereignis, der Richtlinienbereich und die Richtlinie, die zusammen eine FPolicy Richtlinienkonfiguration bilden, müssen alle derselben SVM zugeordnet sein.

-vserver vserver_name

Ereignisname

Gibt den Namen an, der dem FPolicy-Ereignis zugewiesen werden soll. Beim Erstellen der FPolicy Richtlinie wird das FPolicy Ereignis der Richtlinie anhand des Ereignisnamens zugeordnet.

Der Name darf maximal 256 Zeichen lang sein.

Hinweis

Der Name darf maximal 200 Zeichen lang sein, wenn das Ereignis in einer MetroCluster oder SVM-Notfallwiederherstellungskonfiguration konfiguriert wird.

Der Name kann jede beliebige Kombination der folgenden ASCII-Zeichen enthalten:

  • a`durch `z

  • A`durch `Z

  • 0`durch `9

  • " `_`", “-”, and “.”

-event-name event_name

Protokoll

Gibt an, welches Protokoll für das FPolicy-Ereignis konfiguriert werden soll. Die Liste für -protocol kann einen der folgenden Werte enthalten:

  • cifs

  • nfsv3

  • nfsv4

Hinweis

Wenn -protocol angegeben wird, muss ein gültiger Wert im -file-operations Parameter angegeben werden. Mit Änderungen an der Protokollversion können sich die gültigen Werte ändern.

Hinweis

Ab ONTAP 9.15.1 ermöglicht nfsv4 das Erfassen von NFSv4.0- und NFSv4.1-Ereignissen.

-protocol protocol

Dateioperationen

Gibt die Liste der Dateivorgänge für das FPolicy Ereignis an.

Das Ereignis prüft die in dieser Liste aufgeführten Operationen aller Clientanfragen, die das im -protocol Parameter angegebene Protokoll verwenden. Eine oder mehrere Dateioperationen können als kommagetrennte Liste aufgeführt werden. Die Liste für -file-operations kann einen oder mehrere der folgenden Werte enthalten:

  • close für Dateischließungsvorgänge

  • create für Dateierstellungsvorgänge

  • create-dir für Verzeichniserstellungsoperationen

  • delete für Dateilöschvorgänge

  • delete_dir für Verzeichnislöschvorgänge

  • getattr für Attributabrufoperationen

  • link für Link-Operationen

  • lookup für Suchvorgänge

  • open für Dateiöffnungsvorgänge

  • read für Dateileseoperationen

  • write für Dateischreibvorgänge

  • rename für Dateiumbenennungsvorgänge

  • rename_dir für Verzeichnisumbenennungsvorgänge

  • setattr für Set-Attribut-Operationen

  • symlink für Symbol-Link-Operationen

Hinweis

Wenn -file-operations angegeben wird, muss im -protocol Parameter ein gültiges Protokoll angegeben werden.

-file-operations file_operations,…​

Filter

Gibt die Liste der Filter für eine bestimmte Dateioperation für das angegebene Protokoll an. Die Werte im -filters Parameter werden verwendet, um Clientanfragen zu filtern. Die Liste kann einen oder mehrere der folgenden enthalten:

Hinweis

Wenn Sie den -filters Parameter angeben, müssen Sie auch gültige Werte für die -file-operations und -protocol Parameter angeben.

  • `monitor-ads`Option zum Filtern der Clientanfrage nach alternativem Datenstrom.

  • `close-with-modification`Option zum Filtern der Client-Anfrage zum Schließen mit Änderung.

  • `close-without-modification`Option zum Filtern der Client-Anfrage zum Schließen ohne Änderung.

  • `first-read`Option zum Filtern der Client-Anfrage für den ersten Lesevorgang.

  • first-write Option zum Filtern der Clientanfrage für den ersten Schreibvorgang.

  • `offline-bit`Option zum Filtern der Clientanfrage nach gesetztem Offline-Bit.

    Durch das Setzen dieses Filters erhält der FPolicy Server nur dann eine Benachrichtigung, wenn auf Offline-Dateien zugegriffen wird.

  • `open-with-delete-intent`Option zum Filtern der Client-Anfrage für das Öffnen mit Löschabsicht.

    Durch Aktivieren dieses Filters erhält der FPolicy-Server nur dann eine Benachrichtigung, wenn versucht wird, eine Datei mit der Absicht zu öffnen, sie zu löschen. Dies wird von Dateisystemen verwendet, wenn das FILE_DELETE_ON_CLOSE Flag angegeben ist.

  • `open-with-write-intent`Option zum Filtern von Client-Requests zum Öffnen mit Schreibabsicht.

    Durch die Einstellung dieses Filters erhält der FPolicy Server nur dann eine Benachrichtigung, wenn versucht wird, eine Datei mit der Absicht zu öffnen, etwas hineinzuschreiben.

  • `write-with-size-change`Option zum Filtern der Clientanfrage für Schreibvorgänge mit Größenänderung.

  • `setattr-with-owner-change`Option zum Filtern der clientseitigen setattr-Anfragen zum Ändern des Besitzers einer Datei oder eines Verzeichnisses.

  • setattr-with-group-change Option zum Filtern der Client-Setattr-Anfragen zum Ändern der Gruppe einer Datei oder eines Verzeichnisses.

  • `setattr-with-sacl-change`Option zum Filtern der Client-Setattr-Anfragen zum Ändern der SACL auf einer Datei oder einem Verzeichnis.

    Dieser Filter ist nur für die Protokolle SMB und NFSv4 verfügbar.

  • `setattr-with-dacl-change`Option zum Filtern der Client-Setattr-Anfragen zum Ändern der DACL auf einer Datei oder einem Verzeichnis.

    Dieser Filter ist nur für die Protokolle SMB und NFSv4 verfügbar.

  • setattr-with-modify-time-change Option zum Filtern der Client-Setattr-Anfragen zum Ändern der Änderungszeit einer Datei oder eines Verzeichnisses.

  • setattr-with-access-time-change Option zum Filtern der Client-Setattr-Anfragen zum Ändern der Zugriffszeit einer Datei oder eines Verzeichnisses.

  • `setattr-with-creation-time-change`Option zum Filtern der Client-setattr-Anfragen zum Ändern der Erstellungszeit einer Datei oder eines Verzeichnisses.

    Diese Option ist nur für das SMB-Protokoll verfügbar.

  • `setattr-with-mode-change`Option zum Filtern der Client-Setattr-Anfragen zum Ändern der Modusbits einer Datei oder eines Verzeichnisses.

  • `setattr-with-size-change`Option zum Filtern der Client-setattr-Anfragen zum Ändern der Dateigröße.

  • `setattr-with-allocation-size-change`Option zum Filtern der client setattr-Anfragen zum Ändern der Zuweisungsgröße einer Datei.

    Diese Option ist nur für das SMB-Protokoll verfügbar.

  • `exclude-directory`Option zum Filtern der Client-Anfragen für Verzeichnisoperationen.

    Wenn dieser Filter angegeben ist, werden die Verzeichnisoperationen nicht überwacht.

-filters filter, …​

Ist ein Volume-Vorgang erforderlich?

Gibt an, ob die Überwachung von Volume-Mount- und Unmount-Vorgängen erforderlich ist. Der Standardwert ist false.

-volume-operation {true

false}

-filters filter, …​

FPolicy-Zugriff verweigert Benachrichtigungen

Ab ONTAP 9.13.1 können Benutzer Benachrichtigungen über fehlgeschlagene Dateivorgänge aufgrund fehlender Berechtigungen erhalten. Diese Benachrichtigungen sind wertvoll für Sicherheit, Ransomware-Schutz und Governance. Benachrichtigungen werden für fehlgeschlagene Dateivorgänge aufgrund fehlender Berechtigungen generiert, darunter:

  • Fehler aufgrund von NTFS-Berechtigungen.

  • Fehler aufgrund von Unix-Modusbits.

  • Fehler aufgrund von NFSv4 ACLs.

-monitor-fileop-failure {true

false}