Privilegierte MID-Server-Befehle
Um bestimmte Informationen auf einem Hostserver zu erkennen, muss der MID-Server SSH-Befehle mit höheren Berechtigungen ausführen. Die Plattform bietet standardmäßige privilegierte Befehle für den MID-Server und die Möglichkeit, dem System zusätzliche Befehle hinzuzufügen.
Ein Beispiel für Informationen, die erhöhte Berechtigungen erfordern, sind Informationen zu Speicherdatenträgern auf einem Hostserver, die mit abgerufen werden Fdisk -l Befehl. Wenn Ihr System sudo-Befehle nicht verwenden kann, müssen Sie die Hosts in Ihrem Netzwerk so konfigurieren, dass sie einen der anderen privilegierten Befehle verwenden. Sie können verschiedene privilegierte Befehle für verschiedene Hosts konfigurieren. Jedoch DiscoveryUnterstützt nur einen privilegierten Befehl pro Host.
Eine Liste möglicher SSH-Befehle, die Stammberechtigungen erfordern, finden Sie unter SSH-Anmeldeinformationen .
| Befehl | Beschreibung |
|---|---|
| Sudo |
|
| Pbrun |
|
| Pfexec |
|
| Dzdo |
|
Befehle mit langer Ausführungszeit mit sudo
Konfigurieren Sie J2SSH und ServiceNowSSH, um zu verhindern, dass Befehle mit langer Ausführungszeit mit sudo fehlschlagen, wenn die Verbindung des MID-Servers getrennt wird.
ServiceNow Mit SSH können Probes sudo für einzelne Befehle oder ein ganzes Skript mit langer Ausführungszeit ausführen. Dies wird auch für unterstützt pbrunUnd pfexecPrivilegierte Befehle.
Sudo für einzelne Befehle
- Die
!AnforderungOption ist erforderlich. - Zulassen, dass einzelne Befehle vom Anwender in den angegebenen Anmeldeinformationen mit ausgeführt werden
NOPASSWDKonfiguriert. - Das Ziel gibt einen einzelnen sudo-Aufruf im Befehl oder in referenzierten Skripts an. Legen Sie beispielsweise sudo als fest
„Sudo fdisk -i“Oder„${sudo:fdisk -i}“Statt„Must_sudo“Für das gesamte Skript.
Sudo wird für ein gesamtes Skript ausgeführt
Wenn eine der erforderlichen Sudoer-Konfigurationsanforderungen für einzelne Befehle nicht vorhanden ist, wendet Discovery sudo auf die anfänglichen und vollständigen Probes an und führt sudo nicht Remote innerhalb des Befehls aus. Diese Bedingung kann durch Einstellung erzwungen werden Muss_sudo Auf der Probe und Eliminierung von sudo-Befehlen innerhalb der Probe.
Dieser Ansatz verhindert, dass Befehle mit langer Ausführungszeit fehlschlagen, wenn die Probe die Verbindung trennt, aber es können keine einzelnen Befehle in der sudoers-Konfiguration angegeben werden.
Protokollierung
Die Protokolle von ServiceNowSSH-sudo-Aktivität, die für ein gesamtes Skript ausgeführt wird, zeigt kryptische Einträge an, z. B. /Tmp/.Run.aef13123fe124123 , Die verhindern, dass Administratoren zulässige Befehle steuern und den genauen Befehl kennen, der ausgeführt wurde. Die sudo-Ausführung für einzelne Befehle erzeugt detailliertere Protokolleinträge, z. B. /Sbin/fdisk –l .
Fügen Sie einen neuen privilegierten Befehl zur Verwendung durch den MID-Server hinzu
Fügen Sie der Tabelle „privilegierter Befehl“ [Privileged_command] einen neuen privilegierten Befehl hinzu, der für Ihre MID-Server verfügbar ist.
Vorbereitungen
Erforderliche Rolle: Administrator
Warum und wann dieser Vorgang ausgeführt wird
Prozedur
Konfigurieren Sie den MID-Server für die Verwendung bestimmter privilegierter Befehle
Sie können den MID-Server so konfigurieren, dass bestimmte Befehle in einer definierten Reihenfolge verwendet werden.
Vorbereitungen
Erforderliche Rolle: Administrator
Prozedur
Erstellen Sie einen privilegierten Befehl für das pbrun-Profil
Sie können eine spezielle Konfiguration für erstellen pbrunPrivilegierter Befehl, der die Ausführung als Profil ermöglicht.
Vorbereitungen
Erforderliche Rolle: Discovery_admin, admin
Warum und wann dieser Vorgang ausgeführt wird
Prozedur
Nächste Maßnahme
Zurück zu MID-Server werden konfiguriert.