Starten des Operations Center mit einem nicht privilegierten Konto unter Windows

Sie können das nicht privilegierte Konto verwenden, um den Operations Center-Dienst unter Windows zu starten oder zu beenden.

Prozedur

  1. Erstellen Sie als Administrator einen neuen Benutzer mit dem Namen opscenter. Fügen Sie sie nicht in der Gruppe der Administratoren hinzu.
  2. Öffnen Sie die Administrator-Befehlszeile Konsole.
  3. Als Administrator erhalten Sie security descriptor id (sid) des Benutzers opscenter:
    wmic useraccount where name='opscenter' get sid
    Ausgabe:
    S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002
  4. Als Administrator fügen Sie den sid aus dem vorherigen Schritt wie folgt zum Zugriffskontrolleintrag (ACE) hinzu:
    (A;;RPWPCR;;;<sid>)
    1. Eine ist für die Erteilung verschiedener im ACE genannter Genehmigungen.

    2. RP stellt die Leseerlaubnis dar, die es erlaubt, den Sicherheitsdeskriptor des Objekts zu lesen.

    3. WP steht für die Schreibberechtigung, die es erlaubt, den Sicherheitsdeskriptor des Objekts zu ändern.

    4. CR steht für Control Permissions, die es erlauben, den Besitz zu ändern, was das Recht einschließt, das Objekt zu ändern oder zu löschen.

    5. Der resultierende ACE sieht im aktuellen Beispiel wie folgt aus:
      A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
  5. Als Administrator holen Sie sich die vorhandene Security Descriptor Definition Language (SDDL) für den Operations Center Dienst: sc sdshow <SERVICE_NAME>
    sc sdshow “IBM Storage Protect Operations Center
    Ausgabe:
    D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)
    1. D steht für die Discretionary Access Control List (DACL), die angibt, wem der Zugriff auf das Objekt erlaubt oder verweigert wird.

    2. S steht für die Systemzugriffskontrollliste (SACL), die Überprüfungsregeln für das Objekt definiert.

    3. Fügen Sie das im vorherigen Schritt erhaltene ACE in den DACL-Abschnitt der SDDL ein.

    4. Die resultierende SDDL (DACE und SACL) sieht wie folgt aus:

      D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD). 
  6. Als Administrator verwenden Sie die endgültige DACL und SACL, die Sie im vorherigen Schritt erhalten haben, um den gewünschten Sicherheitsdeskriptor (Befehl sc sdset) für den Operations Center-Dienst wie folgt festzulegen:
    sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

    Der Befehl sollte zu folgendem Erfolg führen:

    [SC] SetServiceObjectSecurity SUCCESS
  7. Abmelden vom Administrator-Konto.
  8. Anmelden als opscenter
    1. Öffnen Sie Dienst Konsole.

    2. Suchen Sie nach dem Dienst IBM Storage Protect Operations Center.

    3. Diesen Dienst starten/beenden.