Privilegierte MID-Server-Befehle

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 5 Minuten Lesedauer
  • Um bestimmte Informationen auf einem Hostserver zu erkennen, muss der MID-Server SSH-Befehle mit höheren Berechtigungen ausführen. Die Plattform bietet standardmäßige privilegierte Befehle für den MID-Server und die Möglichkeit, dem System zusätzliche Befehle hinzuzufügen.

    Links zu jedem der MID-ServerabschnitteStellen Sie sicher, dass der MID-Server eine Verbindung zu Elementen innerhalb und außerhalb Ihres Netzwerks herstellen kannLaden Sie den MID-Server herunter, und installieren Sie ihn auf einem Linux- oder Windows-HostKonfigurieren Sie Ihren MID-ServerKonfigurieren Sie die MID-ServersicherheitStellen Sie sicher, dass der MID-Server eine Verbindung zu Elementen innerhalb und außerhalb Ihres Netzwerks herstellen kannLaden Sie den MID-Server herunter, und installieren Sie ihn auf einem Linux- oder Windows-HostKonfigurieren Sie Ihren MID-ServerKonfigurieren Sie die MID-Serversicherheit

    Ein Beispiel für Informationen, die erhöhte Berechtigungen erfordern, sind Informationen zu Speicherdatenträgern auf einem Hostserver, die mit abgerufen werden Fdisk -l Befehl. Wenn Ihr System sudo-Befehle nicht verwenden kann, müssen Sie die Hosts in Ihrem Netzwerk so konfigurieren, dass sie einen der anderen privilegierten Befehle verwenden. Sie können verschiedene privilegierte Befehle für verschiedene Hosts konfigurieren. Jedoch DiscoveryUnterstützt nur einen privilegierten Befehl pro Host.

    Wichtig:
    Sie können unterstützte privilegierte Befehle bearbeiten, aber nicht löschen.

    Eine Liste möglicher SSH-Befehle, die Stammberechtigungen erfordern, finden Sie unter SSH-Anmeldeinformationen .

    Tabelle : 1. Anforderungen für privilegierte SSH-Eskalationsbefehle
    Befehl Beschreibung
    Sudo
    • Host muss unterstützen Sudo -S -p <password> Befehl und die richtige Liste der zulässigen SSH-Befehle zurückgeben.
    • Die für die Discovery bereitgestellten Anmeldeinformationen müssen den Befehl ausführen können Sudo -S -p <password> <commands> .
    Pbrun
    • Host muss unterstützen Pbrun -V Befehl und richtige Version von PowerBroker zurückgeben.
    • Die für die Discovery angegebenen Anmeldeinformationen müssen ausgeführt werden können Pbrun-<commands> .
    • Discovery unterstützt keine anderen Pbrun – Optionen, z. B. eine Passwortabfrage.
    • Die Instanz muss den Zielhost über SSH erreichen können.
    Pfexec
    • Host muss unterstützen Pfexec-ID – A Befehl und richtige ID zurückgeben.
    • Die für die Discovery angegebenen Anmeldeinformationen müssen ausgeführt werden können Pfexec-<commands> .
    • Discovery unterstützt keine anderen Pfexec – Optionen, z. B. eine Passwortabfrage.
    Dzdo
    • Host muss unterstützen Befehl –V dzdo Befehl und Pfad zu dzdo in der Standardausgabe zurückgeben.
    • Anmeldeinformationen für bereitgestellt DiscoveryMuss in der Lage sein, Dzdo <commands> auszuführen.
    • Discovery unterstützt keine anderen Dzdo – Optionen, aber DiscoveryUnterstützt Passwortauthentifizierung für Dzdo.

    Befehle mit langer Ausführungszeit mit sudo

    Konfigurieren Sie J2SSH und ServiceNowSSH, um zu verhindern, dass Befehle mit langer Ausführungszeit mit sudo fehlschlagen, wenn die Verbindung des MID-Servers getrennt wird.

    ServiceNow Mit SSH können Probes sudo für einzelne Befehle oder ein ganzes Skript mit langer Ausführungszeit ausführen. Dies wird auch für unterstützt pbrunUnd pfexecPrivilegierte Befehle.

    Sudo für einzelne Befehle

    Sie können sudo für einzelne Befehle innerhalb einer Probe ausführen, aber nur, wenn alle folgenden Sudoer-Konfigurationen für das Ziel ausgeführt werden:
    • Die !Anforderung Option ist erforderlich.
    • Zulassen, dass einzelne Befehle vom Anwender in den angegebenen Anmeldeinformationen mit ausgeführt werden NOPASSWD Konfiguriert.
    • Das Ziel gibt einen einzelnen sudo-Aufruf im Befehl oder in referenzierten Skripts an. Legen Sie beispielsweise sudo als fest „Sudo fdisk -i“ Oder „${sudo:fdisk -i}“ Statt „Must_sudo“ Für das gesamte Skript.
    Hinweis:
    Sudo wird für einzelne Befehle mit ausgeführt ServiceNowSSH erstellt detaillierte und nützliche Einträge in den sudo-Protokollen auf dem Zielcomputer.

    Sudo wird für ein gesamtes Skript ausgeführt

    Wenn eine der erforderlichen Sudoer-Konfigurationsanforderungen für einzelne Befehle nicht vorhanden ist, wendet Discovery sudo auf die anfänglichen und vollständigen Probes an und führt sudo nicht Remote innerhalb des Befehls aus. Diese Bedingung kann durch Einstellung erzwungen werden Muss_sudo Auf der Probe und Eliminierung von sudo-Befehlen innerhalb der Probe.

    Dieser Ansatz verhindert, dass Befehle mit langer Ausführungszeit fehlschlagen, wenn die Probe die Verbindung trennt, aber es können keine einzelnen Befehle in der sudoers-Konfiguration angegeben werden.

    Protokollierung

    Die Protokolle von ServiceNowSSH-sudo-Aktivität, die für ein gesamtes Skript ausgeführt wird, zeigt kryptische Einträge an, z. B. /Tmp/.Run.aef13123fe124123 , Die verhindern, dass Administratoren zulässige Befehle steuern und den genauen Befehl kennen, der ausgeführt wurde. Die sudo-Ausführung für einzelne Befehle erzeugt detailliertere Protokolleinträge, z. B. /Sbin/fdisk –l .

    Fügen Sie einen neuen privilegierten Befehl zur Verwendung durch den MID-Server hinzu

    Fügen Sie der Tabelle „privilegierter Befehl“ [Privileged_command] einen neuen privilegierten Befehl hinzu, der für Ihre MID-Server verfügbar ist.

    Vorbereitungen

    Erforderliche Rolle: Administrator

    Warum und wann dieser Vorgang ausgeführt wird

    Wichtig:
    Löschen Sie keinen der unterstützten Befehle.

    Prozedur

    1. Navigieren zu Alle > MID-Server > Privilegierter Befehl Und klicken Sie auf Neu .
    2. Füllen Sie diese Felder aus:
      • Befehl : Der Name des privilegierten Befehls.
      • Passwortaufforderung : Die dem Anwender für diesen privilegierten Befehl angezeigte Passwortausgabe oder ein regulärer Ausdruck, der dieser Passwortabfrage entspricht. Wenn dieses Feld leer ist, ist für diesen privilegierten Befehl kein Passwort erforderlich, und es wird kein Prompt angezeigt. SUDO-Befehle erfordern keine Passwortabfrage.
    3. Klicken Sie auf Absenden.

    Konfigurieren Sie den MID-Server für die Verwendung bestimmter privilegierter Befehle

    Sie können den MID-Server so konfigurieren, dass bestimmte Befehle in einer definierten Reihenfolge verwendet werden.

    Vorbereitungen

    Erforderliche Rolle: Administrator

    Prozedur

    1. Navigieren Sie mit einem der folgenden Pfade zur Liste der MID-Server:
      • MID-Server > Server
      • Discovery > MID-Server
      • Orchestration > MID-Server
    2. Wählen Sie den MID-Server aus, den Sie konfigurieren möchten.
    3. Klicken Sie auf das Menüsymbol in der Kopfzeile, und wählen Sie aus Ansicht > Erweitert Aus dem Kontextmenü.
      Abbildung : 1. Auswahl der erweiterten Ansicht
      Auswahl der erweiterten Ansicht
    4. In Privilegierter Befehl Zugehörige Liste, klicken Sie auf Bearbeiten .
    5. Wählen Sie den Befehl aus, den dieser MID-Server verwenden soll, und klicken Sie auf Speichern .
      Die Standardreihenfolge privilegierter Befehle ist 100, Sie können die Reihenfolge jedoch nach Bedarf ändern. Der privilegierte Befehl mit der kleinsten Ordnungsnummer wird zuerst versucht.
      Abbildung : 2. Liste der privilegierten Befehle, die für einen MID-Server verwendet werden sollen
      Liste der privilegierten Befehle, die für einen MID-Server verwendet werden sollen

    Erstellen Sie einen privilegierten Befehl für das pbrun-Profil

    Sie können eine spezielle Konfiguration für erstellen pbrunPrivilegierter Befehl, der die Ausführung als Profil ermöglicht.

    Vorbereitungen

    Erforderliche Rolle: Discovery_admin, admin

    Warum und wann dieser Vorgang ausgeführt wird

    Von allen privilegierten Befehlen nur die pbrunDer Befehl kann so konfiguriert werden, dass er als Profil ausgeführt wird, und nur eines dieser speziellen Befehle pbrunKonfigurationen können auf einem MID-Server funktionieren.
    Wichtig:
    Bearbeiten Sie das vorhandene pbrunDatensatz für diesen Zweck. Das System ignoriert alle zusätzlichen Befehle, für die Sie erstellen pbrun.

    Prozedur

    1. Navigieren zu Alle > MID-Server > Privilegierter Befehlan.
    2. Wählen Sie Aus Pbrun Aus der Liste.
    3. Bearbeiten Sie im Datensatz „privilegierter Befehl“ den Wert in Befehl Feld zur Verwendung des Formats pbrun -u <profile>.
      Sie können beispielsweise festlegen pbrun -u adminAls Befehl zur Ausführung mit einem Administratorprofil.
    4. Klicken Sie auf Aktualisieren.

    Nächste Maßnahme

    Zurück zu MID-Server werden konfiguriert.