Gestionar grupos de aprobación de administrador de ONTAP para MAV
Antes de habilitar la verificación multi-admin (MAV), debe crear un grupo de aprobación de administrador que contenga a uno o más administradores a los que se les conceda la autorización de aprobación o de veto. Una vez que haya habilitado la verificación de varios administradores, cualquier modificación de la pertenencia al grupo de aprobación requiere la aprobación de uno de los administradores cualificados existentes.
Puede agregar administradores existentes a un grupo MAV o crear nuevos administradores.
La funcionalidad MAV cumple la configuración de control de acceso basado en funciones (RBAC) existente. Los posibles administradores de MAV deben tener privilegios suficientes para ejecutar operaciones protegidas antes de agregarlas a los grupos de administradores de MAV. "Más información acerca de RBAC."
Puede configurar MAV para avisar a los administradores de MAV de que las solicitudes de aprobación están pendientes. Para ello, debe configurar las notificaciones por correo electrónico, en particular los Mail From
Mail Server
parámetros y, o bien puede borrar estos parámetros para desactivar la notificación. Sin alertas de correo electrónico, los administradores de MAV deben comprobar manualmente la cola de aprobación.
Procedimiento de System Manager
Si desea crear un grupo de aprobación MAV por primera vez, consulte el procedimiento de System Manager a. "habilite la verificación multi-admin."
Para modificar un grupo de aprobación existente o crear un grupo de aprobación adicional:
-
Identifique a los administradores para que reciban una verificación de varios administradores.
-
Haga clic en clúster > Configuración.
-
Haga clic en
junto a Usuarios y Roles.
-
Haga clic en
Usuarios.
-
Modifique la planilla según sea necesario.
Para obtener más información, consulte "Control del acceso de administradores."
-
-
Crear o modificar el grupo de aprobación MAV:
-
Haga clic en clúster > Configuración.
-
Haga clic
junto a Aprobación multiadministrador en la sección Seguridad. (Verá
el icono si MAV aún no está configurado.)
-
Nombre: Introduzca un nombre de grupo.
-
Autorizadores: Seleccione autorizadores de una lista de usuarios.
-
Dirección de correo electrónico: Introduzca las direcciones de correo electrónico.
-
Grupo predeterminado: Seleccione un grupo.
-
-
Se requiere aprobación MAV para editar una configuración existente una vez que MAV está activado.
Procedimiento de la CLI
-
Compruebe que se han definido valores para los
Mail From
Mail Server
parámetros y. Introduzca:event config show
La pantalla debe ser similar a la siguiente:
cluster01::> event config show Mail From: admin@localhost Mail Server: localhost Proxy URL: - Proxy User: - Publish/Subscribe Messaging Enabled: true
Para configurar estos parámetros, introduzca:
event config modify -mail-from email_address -mail-server server_name
Obtenga más información sobre
event config show
yevent config modify
en el "Referencia de comandos del ONTAP". -
Identifique a los administradores para que reciban una verificación de varios administradores
Si desea… Introduzca este comando Mostrar los administradores actuales
security login show
Modifique las credenciales de los administradores actuales
security login modify <parameters>
Crear nuevas cuentas de administrador
security login create -user-or-group-name admin_name -application ssh -authentication-method password
Obtenga más información acerca de
security login show
,security login modify
ysecurity login create
en el "Referencia de comandos del ONTAP". -
Cree el grupo de aprobación MAV:
security multi-admin-verify approval-group create [ -vserver svm_name] -name group_name -approvers approver1[,approver2…] [[-email address1], address1…]
-
-vserver
- Solo el admin SVM es compatible en esta versión. -
-name
- El nombre del grupo MAV, hasta 64 caracteres. -
-approvers
- La lista de uno o más aprobadores. -
-email
- Una o más direcciones de correo electrónico que son notificadas cuando una solicitud es creada, aprobada, vetada o ejecutada.Ejemplo: el siguiente comando crea un grupo MAV con dos miembros y direcciones de correo electrónico asociadas.
cluster-1::> security multi-admin-verify approval-group create -name mav-grp1 -approvers pavan,julia -email pavan@myfirm.com,julia@myfirm.com
-
-
Verificar la creación y pertenencia a grupos:
security multi-admin-verify approval-group show
Ejemplo:
cluster-1::> security multi-admin-verify approval-group show Vserver Name Approvers Email ------- ---------------- ------------------ ------------------------------------------------------------ svm-1 mav-grp1 pavan,julia email pavan@myfirm.com,julia@myfirm.com
Utilice estos comandos para modificar la configuración inicial del grupo MAV.
Nota: todos requieren la aprobación del administrador de MAV antes de la ejecución.
Si desea… | Introduzca este comando |
---|---|
Modifique las características del grupo o modifique la información de miembro existente |
|
Agregar o quitar miembros |
|
Eliminar un grupo |
|