Aufgaben zur ONTAP SMB-Sicherheitsrichtlinie hinzufügen
Das Erstellen und Hinzufügen einer Richtlinienaufgabe zu einer Sicherheitsrichtlinie ist der vierte Schritt beim Konfigurieren und Anwenden von Zugriffssteuerungslisten auf Dateien oder Ordner in SVMs. Beim Erstellen der Richtlinienaufgabe wird diese einer Sicherheitsrichtlinie zugeordnet. Einer Sicherheitsrichtlinie können ein oder mehrere Aufgabeneinträge hinzugefügt werden.
Die Sicherheitsrichtlinie ist ein Container für eine Aufgabe. Eine Aufgabe bezieht sich auf eine einzelne Operation, die von einer Sicherheitsrichtlinie an Dateien oder Ordnern mit NTFS- oder gemischter Sicherheit (oder an einem Volume-Objekt, wenn Storage-Level Access Guard konfiguriert wird) durchgeführt werden kann.
Es gibt zwei Arten von Aufgaben:
-
Datei- und Verzeichnisaufgaben
Dient zur Festlegung von Aufgaben, die Sicherheitsdeskriptoren auf bestimmte Dateien und Ordner anwenden. Über Datei- und Verzeichnisaufgaben angewendete ACLs können mit SMB-Clients oder der ONTAP CLI verwaltet werden.
-
Storage-Level Access Guard Aufgaben
Dient zur Angabe von Aufgaben, die Storage-Level Access Guard-Sicherheitsdeskriptoren auf ein bestimmtes Volume anwenden. ACLs, die durch Storage-Level Access Guard-Aufgaben angewendet werden, können nur über die ONTAP CLI verwaltet werden.
Eine Aufgabe enthält Definitionen für die Sicherheitskonfiguration einer Datei (oder eines Ordners) oder einer Gruppe von Dateien (oder Ordnern). Jede Aufgabe in einer Richtlinie wird eindeutig durch den Pfad identifiziert. Innerhalb einer Richtlinie kann es pro Pfad nur eine Aufgabe geben. Eine Richtlinie kann keine doppelten Aufgabeneinträge enthalten.
Richtlinien zum Hinzufügen einer Aufgabe zu einer Richtlinie:
-
Pro Richtlinie können maximal 10.000 Aufgabeneinträge vorhanden sein.
-
Eine Richtlinie kann eine oder mehrere Aufgaben enthalten.
Auch wenn eine Richtlinie mehr als eine Aufgabe enthalten kann, kann eine Richtlinie nicht so konfiguriert werden, dass sie sowohl Aufgaben für Dateiverzeichnisse als auch Storage-Level Access Guard-Aufgaben enthält. Eine Richtlinie muss entweder ausschließlich Storage-Level Access Guard Aufgaben oder ausschließlich Datei-Verzeichnis Aufgaben enthalten.
-
Storage-Level Access Guard wird verwendet, um Berechtigungen einzuschränken.
Es gibt niemals zusätzliche Zugriffsrechte.
Sie können die Konfiguration des Sicherheitsdeskriptors mithilfe der folgenden optionalen Parameter anpassen:
-
Sicherheitstyp
-
Ausbreitungsmodus
-
Indexposition
-
Zugriffskontrolltyp
Der Wert eines optionalen Parameters wird für Storage-Level Access Guard ignoriert. Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".
-
Einer Sicherheitsrichtlinie wird eine Aufgabe mit zugehörigem Sicherheitsdeskriptor hinzugefügt:
vserver security file-directory policy task add -vserver vserver_name -policy-name policy_name -path path -ntfs-sd SD_nameoptional_parametersfile-directoryist der Standardwert für den-access-controlParameter. Die Angabe des Zugriffskontrolltyps bei der Konfiguration von Datei- und Verzeichniszugriffsaufgaben ist optional.vserver security file-directory policy task add -vserver vs1 -policy-name policy1 -path /home/dir1 -security-type ntfs -ntfs-mode propagate -ntfs-sd sd2 -index-num 1 -access-control file-directory -
Die Konfiguration der Richtlinienaufgabe überprüfen:
vserver security file-directory policy task show -vserver vserver_name -policy-name policy_name -path pathvserver security file-directory policy task showVserver: vs1 Policy: policy1 Index File/Folder Access Security NTFS NTFS Security Path Control Type Mode Descriptor Name ----- -------- ----------- -------- ------ ---------------- 1 /home/dir1 file-directory ntfs propagate sd2
Weitere Informationen zu vserver security file-directory policy task finden sich in der "ONTAP-Befehlsreferenz".