REGISTER ADMIN (Registrar un ID de administrador)

Utilice este mandato para agregar un administrador al servidor. Una vez registrado, el administrador puede emitir un conjunto de mandatos limitado, incluidos todos los mandatos de consulta. Para proporcionar más privilegios, utilice el mandato GRANT AUTHORITY.

Clase de privilegio

Para emitir este mandato, debe tener privilegio de sistema.

Al registrar un administrador con el mismo nombre que un nodo existente, tenga en cuenta el método de autenticación de administrador y el valor de SSLREQUIRED. Cualquier nodo que tiene el mismo nombre que el administrador que se está registrando hereda esos valores.
Para los usuarios de servidores del Protocolo Ligero de Acceso a Directorios ( LDAP ):
  • La información contenida en esta documentación se aplica al método de autenticación « LDAP », que es el recomendado para los IBM Storage Protect servidores de la versión 7.1.7 o posteriores. Para obtener instrucciones sobre cómo utilizar el método de autenticación anterior « LDAP », consulte «Gestión de contraseñas y procedimientos de inicio de sesión ».
  • No especifique un ID de usuario de administración que coincida con un nombre de nodo. Si el ID de usuario de administración coincide con el nombre de nodo, es posible que observe un comportamiento inesperado debido a cambios automáticos de contraseña que actualizan la misma contraseña dos veces. Como resultado, la contraseña podría llegar a ser desconocida para el ID de usuario de administración. De forma alternativa, la operación de actualización de contraseña podría fallar.

Sintaxis

Leer diagrama de sintaxisOmitir diagrama de sintaxis visual REGister Admin nombre_admin contraseña1PASSExp=díasCONtact=TextoFORCEPwreset=NoFORCEPwreset=NoYesEMAILADdress=userID@node2AUTHentication=LOcalAUTHentication=LOcalLDapSSLrequired=DEFault3SSLrequired=YesNoDEFaultSESSIONSECurity=STRictSESSIONSECurity=STRictTRANSitionalMFARequired=NoMFARequired=YesNo4SHAREDSecret=base32_stringCMDapprover=NoCMDapprover=YesNoALert=NoALert=YesNo
Notas:
  • 1 El PASSEXP comando no se aplica a los administradores que se autentican en un servidor de directorios de LDAP.
  • 2 El valor predeterminado puede cambiar si has ejecutado el SET DEFAULTAUTHENTICATION comando y has especificado « LDAP ».
  • 3 El parámetro SSLREQUIRED está en desuso.
  • 4 El parámetro SHAREDSECRET sólo se puede especificar si ha especificado MFAREQUIRED=YES.

Parámetros

nombre_admin (Obligatorio)
Especifica el nombre del administrador que se ha de registrar. La longitud máxima del nombre es de 64 caracteres.

No puede especificar NONE como nombre de administrador.

Si tiene previsto autenticar el ID de administrador con un servidor LDAP, asegúrese de que el ID de administrador no coincida con el nombre de cualquier nodo que se autentique con un servidor LDAP.

password
Especifica la contraseña del administrador que se ha de registrar. La longitud mínima de la contraseña es de 15 caracteres, a menos que se especifique otro valor mediante el mandato SET MINPWLENGTH. La longitud máxima de la contraseña es de 64 caracteres.
Si autentica contraseñas localmente con el servidor de IBM Storage Protect , debe especificar una contraseña.
Puede especificar si la contraseña de un administrador debe contener caracteres alfabéticos, numéricos y especiales. Las contraseñas son sensibles a las mayúsculas y minúsculas para las cuentas de administrador de SESSIONSECURITY=STRICT y no distinguen entre mayúsculas y minúsculas para las cuentas de administrador que están en estado TRANSICIONAL. La longitud mínima de estos caracteres se puede establecer utilizando los mandatos SET MINPWCHARALPHABETIC, SET MINPWCHARUPPER, SET MINPWCHARLOWER, SET MINPWCHARNUMERICy SET MINPWCHARSPECIAL .
Si autentica contraseña con un servidor Lightweight Directory Access Protocol (LDAP), no especifique ninguna contraseña en el mandato REGISTER ADMIN.
PASSExp
Especifica el número de días que será válida la contraseña. Puede establecer el período de caducidad de la contraseña en el rango de 0 – 9999 días. El valor 0 significa que la contraseña no caduca nunca. Este parámetro es opcional. Si no especifica este parámetro, la contraseña se establecerá con el período de caducidad global de 90 días. Este parámetro no afecta a las contraseñas que se almacenan en un servidor de directorios LDAP.
CONtact
Especifica información que identifica al administrador que se está registrando. Este parámetro es opcional. La longitud máxima de esta serie es de 255 caracteres. La información de contacto debe estar encerrada entre comillas, si contiene espacios en blanco.
FORCEPwreset
Especifica si el administrador tiene que cambiar o restablecer la contraseña. Este parámetro es opcional. El valor predeterminado es NO.
No
Especifica que el administrador no necesita cambiar o restablecer la contraseña mientras intenta iniciar la sesión en el servidor.
Yes
Especifica que la contraseña del administrador caduca durante el próximo inicio de sesión. El cliente o el administrador deben cambiar o restablecer la contraseña en ese momento. Si no se especifica una contraseña, recibirá un mensaje de error.
Restricción: En el caso de las cuentas de usuario administrativas que se autentican en un servidor de LDAP, la caducidad de la contraseña se configura mediante las utilidades del servidor de LDAP. Por este motivo, no especifique FORCEPWRESET=YES si especifica AUTHENTICATION=LDAP.
EMAILADdress
Especifica la dirección de correo electrónico de este administrador.
AUTHentication
Este parámetro especifica el método de autenticación para el ID de usuario administrador. Especifique uno de los valores siguientes: LDAP o LOCAL. El parámetro es opcional y toma el valor predeterminado LOCAL. El valor predeterminado puede cambiar a LDAP si se utiliza el comando SET DEFAULTAUTHENTICATION y se especifica LDAP.
LOcal
Especifica que se utiliza la base de datos del servidor IBM Storage Protect local.
LDap
Especifica que el ID de usuario administrador autentica contraseñas con un servidor de directorio LDAP. Las contraseñas que se autentican con un servidor de directorios LDAP distinguen entre mayúsculas y minúsculas.
Sugerencia: No es necesaria una contraseña si registra un administrador y selecciona AUTHENTICATION=LDAP. Al iniciar la sesión, se le solicitará una contraseña.
SSLrequired (deprecated)

Especifica si el ID de usuario del administrador debe utilizar el protocolo Secure Sockets Layer ( SSL ) para la comunicación entre el IBM Storage Protect servidor y el cliente de copia de seguridad y archivo. Al autenticar contraseñas con un servidor de directorios LDAP, debe proteger las sesiones utilizando SSL u otro método de seguridad de red

Importante: A partir del software IBM Storage Protect 8.1.2 y el software Tivoli Storage Manager 7.1.8 , este parámetro está en desuso. La validación que estaba habilitada por este parámetro se sustituye por el protocolo TLS, que se impone por el parámetro SESSIONSECURITY. Se ignora el parámetro SSLREQUIRED. Actualice la configuración para utilizar el parámetro SESSIONSECURITY.
SESSIONSECurity
Especifica si el administrador debe utilizar los valores más seguros para comunicarse con un servidor IBM Storage Protect . Este parámetro es opcional.

Puede seleccionar uno de los valores siguientes:

STRict
Especifica que se aplicarán los valores de seguridad más estrictos para el administrador. Éste es el valor predeterminado. El protocolo TLS se utiliza para sesiones SSL entre el servidor y el administrador. Para especificar si el servidor utilizará TLS durante toda la sesión o solo para la autenticación, consulte la opción de cliente SSL.
Consejo: A partir de la versión IBM Storage Protect8.1.11, puede habilitar el protocolo 1.3 ( TLS ) para proteger las comunicaciones entre servidores, clientes y agentes de almacenamiento. Para utilizar TLS 1.3, ambas partes de la sesión de comunicaciones deben utilizar TLS 1.3. Si cualquiera de las partes utiliza TLS 1.2, las dos partes utilizan TLS 1.2 de forma predeterminada.
Para utilizar el valor STRICT, deben cumplirse los siguientes requisitos para asegurarse de que el administrador pueda autenticarse en el servidor:
  • Tanto el administrador como el servidor deben utilizar el software IBM Storage Protect que da soporte al parámetro SESSIONSECURITY.
  • El administrador se debe configurar para que utilice TLS 1.2 o posterior para sesiones SSL entre el servidor y el administrador.
Los administradores que se establecen en STRICT y no cumplen estos requisitos no pueden autenticarse con el servidor.
TRANSitional
Especifica que se aplicarán los valores de seguridad existentes para el administrador. Este valor está pensado para utilizarlo de forma temporal mientras se actualiza la configuración de seguridad para cumplir con los requisitos del valor STRICT.

Si SESSIONSECURITY=TRANSITIONAL y el administrador nunca han cumplido los requisitos para el valor STRICT, el administrador continúa autenticándose utilizando el valor TRANSITIONAL. Sin embargo, después de que un administrador cumpla los requisitos para el valor STRICT, el valor del parámetro SESSIONSECURITY se actualiza automáticamente de TRANSITIONAL a STRICT. A continuación, el administrador ya no puede autenticarse en el mismo servidor utilizando una versión del cliente o un protocolo SSL/TLS que no cumpla con los requisitos para STRICT. Además, cuando el administrador se autentica correctamente mediante un protocolo de comunicación más seguro, ya no se puede autenticar con protocolos menos seguros. Por ejemplo, si se actualiza un administrador que no utiliza SSL y se autentica correctamente mediante TLS 1.2, ya no se podrá autenticar sin protocolo SSL o con TLS 1.1. Esta restricción también se aplica cuando se utilizan funciones como el direccionamiento de mandatos o la exportación de servidor a servidor, cuando el administrador se autentica en el servidor de IBM Storage Protect como administrador desde otro servidor.

Sugerencia: A partir de IBM Storage Protect 8.1.7, también puede utilizar el mandato UPDATE ADMIN para modificar el valor del parámetro SESSIONSECURITY de un ID de administrador en un servidor gestionado.
MFARequired
Especifica si el administrador debe utilizar varios factores de autenticación cuando inicie sesión en el servidor. Este parámetro es opcional. El valor predeterminado es NO.
No
Especifica que solo se necesita un factor de autenticación, una contraseña, cuando el administrador inicia la sesión en el servidor. Este es el valor predeterminado.
Yes
Especifica que se debe proporcionar más de un factor de autenticación cuando el administrador inicia la sesión en el servidor. El primer factor de autenticación es la contraseña del administrador. El segundo factor de autenticación es una señal única basada en el tiempo que se obtiene de una aplicación de autenticación que se configura con el secreto compartido del administrador.
SHAREDSecret
Especifica el secreto compartido que se utiliza para generar una señal única basada en el tiempo. El administrador utiliza la señal generada como un segundo factor de autenticación cuando inicia sesión en el servidor. Este parámetro es opcional. Si no se especifica un secreto compartido, el servidor genera una serie aleatoria para utilizarla como secreto compartido del administrador. El secreto compartido se especifica en el formato siguiente:
base32-string
Especifica el secreto compartido codificado de base32.
CMDapprover
Especifica si un administrador está designado como administrador de aprobación. Cuando el mandato SET COMMANDAPPROVAL está establecido en ON, los administradores de aprobación pueden aprobar o rechazar mandatos restringidos que están pendientes de aprobación.
Yes
Especifica que el administrador es un administrador de aprobación.
No
Especifica que el administrador no es un administrador de aprobación. Este es el valor predeterminado.
ALert
Especifica si las alertas se envían a una dirección de correo electrónico de los administradores.
Yes
Especifica que las alertas se envíen a la dirección de correo electrónico especificada de los administradores.
No
Especifica que las alertas no se envíen a la dirección de correo electrónico especificada de los administradores. Este es el valor predeterminado.
Sugerencia: La supervisión de alertas debe estar habilitada y los valores de correo electrónico deben estar definidos correctamente para recibir correctamente las alertas por correo electrónico. Para ver los valores actuales, emita el mandato QUERY MONITORSETTINGS .

Ejemplo: registrar un administrador

Defina un administrador, LARRY, con la contraseña PASSWORDONE. Puede identificar a LARRY como personal de segundo turno, especificando esta información en el parámetro CONTACT. Emita el siguiente mandato:
register admin larry passwordone contact='second shift'

Ejemplo: registrar un ID de administrador y establecer el método de autenticación

Defina un ID de administrador para Harry de forma que Harry pueda autenticarse en un servidor LDAP. Emita el mandato:
register admin harry authentication=ldap

Ejemplo: registrar un administrador y forzar la seguridad de sesión estricta

Registre un administrador llamado Harry y exija que utilice la configuración de seguridad más estricta para autenticarse en el servidor. Emita el mandato:
register admin harry sessionsecurity=strict

Mandatos relacionados

Tabla 1. Mandatos relacionados con REGISTER ADMIN
Mandato Descripción
GENERAR SECRETO Genera un secreto compartido para utilizarlo para configurar la autenticación multifactor.
OTORGAR AUTORIZACIÓN Asigna clases de privilegios a un administrador.
BLOQUEAR ADMIN Impide que un administrador acceda a IBM Storage Protect.
ADMINISTRADOR DE CONSULTA Muestra información sobre uno o varios administradores de IBM Storage Protect.
QUERY MONITORSETTINGS (consultar la configuración de los valores de alertas de supervisión y de estado del servidor) Muestra información sobre los valores de las alertas de supervisión y el estado del servidor.
REGISTRAR NODO Define un nodo cliente en el servidor y establece las opciones para dicho usuario.
ELIMINAR ADMIN Suprime un administrador de la lista de administradores registrados.
RENOMBRAR ADMIN Cambia el nombre de un administrador de IBM Storage Protect.
ESTABLECER AUTENTICACIÓN POR DEFECTO Especifica el método de autenticación de contraseñas predeterminado para cualquier mandato REGISTER NODE o REGISTER ADMIN.
CONFIGURAR PASSEXP Especifica el número de días para que una contraseña caduque y deba cambiarse.
ESTABLECER MINPWCHARUPPER Establece el número mínimo de caracteres alfabéticos en mayúsculas que debe haber en las contraseñas de administrador.
ESTABLECER MINPWCHARNUMERIC Establece el número mínimo de caracteres numéricos que debe haber en las contraseñas de administrador.
ESTABLECER MINPWCHARSPECIAL Establece el número mínimo de caracteres especiales que debe haber en las contraseñas de administrador.
ESTABLECER MINPWLENGTH Establece la longitud mínima de las contraseñas de cliente.
DESBLOQUEAR ADMIN Permite a un administrador bloqueado acceder a IBM Storage Protect.
ACTUALIZAR ADMIN Cambia la información de contraseña o de contacto asociada con cualquier administrador.
ACTUALIZAR NODO Cambia los atributos asociados a un nodo de cliente.