REGISTER ADMIN (Registrar un ID de administrador)
Utilice este mandato para agregar un administrador al servidor. Una vez registrado, el administrador puede emitir un conjunto de mandatos limitado, incluidos todos los mandatos de consulta. Para proporcionar más privilegios, utilice el mandato GRANT AUTHORITY.
Clase de privilegio
Para emitir este mandato, debe tener privilegio de sistema.
Al registrar un administrador con el mismo nombre que un nodo existente, tenga en cuenta el método de autenticación de administrador y el valor de SSLREQUIRED. Cualquier nodo que tiene el mismo nombre que el administrador que se está registrando hereda esos valores.- La información contenida en esta documentación se aplica al método de autenticación « LDAP », que es el recomendado para los IBM Storage Protect servidores de la versión 7.1.7 o posteriores. Para obtener instrucciones sobre cómo utilizar el método de autenticación anterior « LDAP », consulte «Gestión de contraseñas y procedimientos de inicio de sesión ».
- No especifique un ID de usuario de administración que coincida con un nombre de nodo. Si el ID de usuario de administración coincide con el nombre de nodo, es posible que observe un comportamiento inesperado debido a cambios automáticos de contraseña que actualizan la misma contraseña dos veces. Como resultado, la contraseña podría llegar a ser desconocida para el ID de usuario de administración. De forma alternativa, la operación de actualización de contraseña podría fallar.
Sintaxis
- 1 El PASSEXP comando no se aplica a los administradores que se autentican en un servidor de directorios de LDAP.
- 2 El valor predeterminado puede cambiar si has ejecutado el SET DEFAULTAUTHENTICATION comando y has especificado « LDAP ».
- 3 El parámetro SSLREQUIRED está en desuso.
- 4 El parámetro SHAREDSECRET sólo se puede especificar si ha especificado MFAREQUIRED=YES.
Parámetros
- nombre_admin (Obligatorio)
- Especifica el nombre del administrador que se ha de registrar. La longitud máxima del nombre es de 64 caracteres.
No puede especificar NONE como nombre de administrador.
Si tiene previsto autenticar el ID de administrador con un servidor LDAP, asegúrese de que el ID de administrador no coincida con el nombre de cualquier nodo que se autentique con un servidor LDAP.
- password
- Especifica la contraseña del administrador que se ha de registrar. La longitud mínima de la contraseña es de 15 caracteres, a menos que se especifique otro valor mediante el mandato SET MINPWLENGTH. La longitud máxima de la contraseña es de 64 caracteres.
- PASSExp
- Especifica el número de días que será válida la contraseña. Puede establecer el período de caducidad de la contraseña en el rango de 0 – 9999 días. El valor 0 significa que la contraseña no caduca nunca. Este parámetro es opcional. Si no especifica este parámetro, la contraseña se establecerá con el período de caducidad global de 90 días. Este parámetro no afecta a las contraseñas que se almacenan en un servidor de directorios LDAP.
- CONtact
- Especifica información que identifica al administrador que se está registrando. Este parámetro es opcional. La longitud máxima de esta serie es de 255 caracteres. La información de contacto debe estar encerrada entre comillas, si contiene espacios en blanco.
- FORCEPwreset
- Especifica si el administrador tiene que cambiar o restablecer la contraseña. Este parámetro es opcional. El valor predeterminado es NO.
- No
- Especifica que el administrador no necesita cambiar o restablecer la contraseña mientras intenta iniciar la sesión en el servidor.
- Yes
- Especifica que la contraseña del administrador caduca durante
el próximo inicio de sesión. El cliente o el administrador deben cambiar o restablecer la contraseña en ese momento. Si no se especifica una contraseña, recibirá un mensaje de error.Restricción: En el caso de las cuentas de usuario administrativas que se autentican en un servidor de LDAP, la caducidad de la contraseña se configura mediante las utilidades del servidor de LDAP. Por este motivo, no especifique FORCEPWRESET=YES si especifica AUTHENTICATION=LDAP.
- EMAILADdress
- Especifica la dirección de correo electrónico de este administrador.
- AUTHentication
- Este parámetro especifica el método de autenticación para el ID de usuario administrador. Especifique uno de los valores siguientes: LDAP o LOCAL. El parámetro es opcional y toma el valor predeterminado LOCAL. El valor predeterminado puede cambiar a LDAP si se utiliza el comando SET DEFAULTAUTHENTICATION y se especifica LDAP.
- LOcal
- Especifica que se utiliza la base de datos del servidor IBM Storage Protect local.
- LDap
- Especifica que el ID de usuario administrador autentica contraseñas con un servidor de directorio LDAP. Las contraseñas que se autentican con un servidor de directorios LDAP distinguen entre mayúsculas y minúsculas.Sugerencia: No es necesaria una contraseña si registra un administrador y selecciona
AUTHENTICATION=LDAP. Al iniciar la sesión, se le solicitará una contraseña.
- SSLrequired (deprecated)
Especifica si el ID de usuario del administrador debe utilizar el protocolo Secure Sockets Layer ( SSL ) para la comunicación entre el IBM Storage Protect servidor y el cliente de copia de seguridad y archivo. Al autenticar contraseñas con un servidor de directorios LDAP, debe proteger las sesiones utilizando SSL u otro método de seguridad de red
Importante: A partir del software IBM Storage Protect 8.1.2 y el software Tivoli Storage Manager 7.1.8 , este parámetro está en desuso. La validación que estaba habilitada por este parámetro se sustituye por el protocolo TLS, que se impone por el parámetro SESSIONSECURITY. Se ignora el parámetro SSLREQUIRED. Actualice la configuración para utilizar el parámetro SESSIONSECURITY.- SESSIONSECurity
- Especifica si el administrador debe utilizar los valores más seguros para comunicarse con un servidor IBM
Storage Protect . Este parámetro es opcional.
Puede seleccionar uno de los valores siguientes:
- STRict
- Especifica que se aplicarán los valores de seguridad más estrictos para el administrador. Éste es el valor
predeterminado. El protocolo TLS se utiliza para sesiones SSL entre el servidor y el administrador. Para especificar si el servidor utilizará TLS durante toda la sesión o solo para la autenticación, consulte la opción de cliente SSL.Consejo: A partir de la versión IBM Storage Protect8.1.11, puede habilitar el protocolo 1.3 ( TLS ) para proteger las comunicaciones entre servidores, clientes y agentes de almacenamiento. Para utilizar TLS 1.3, ambas partes de la sesión de comunicaciones deben utilizar TLS 1.3. Si cualquiera de las partes utiliza TLS 1.2, las dos partes utilizan TLS 1.2 de forma predeterminada.
- TRANSitional
- Especifica que se aplicarán los valores de seguridad existentes para el administrador. Este valor está pensado para utilizarlo de forma temporal mientras se actualiza la configuración de seguridad para cumplir con los requisitos del valor STRICT.
Si SESSIONSECURITY=TRANSITIONAL y el administrador nunca han cumplido los requisitos para el valor STRICT, el administrador continúa autenticándose utilizando el valor TRANSITIONAL. Sin embargo, después de que un administrador cumpla los requisitos para el valor STRICT, el valor del parámetro SESSIONSECURITY se actualiza automáticamente de TRANSITIONAL a STRICT. A continuación, el administrador ya no puede autenticarse en el mismo servidor utilizando una versión del cliente o un protocolo SSL/TLS que no cumpla con los requisitos para STRICT. Además, cuando el administrador se autentica correctamente mediante un protocolo de comunicación más seguro, ya no se puede autenticar con protocolos menos seguros. Por ejemplo, si se actualiza un administrador que no utiliza SSL y se autentica correctamente mediante TLS 1.2, ya no se podrá autenticar sin protocolo SSL o con TLS 1.1. Esta restricción también se aplica cuando se utilizan funciones como el direccionamiento de mandatos o la exportación de servidor a servidor, cuando el administrador se autentica en el servidor de IBM Storage Protect como administrador desde otro servidor.
- MFARequired
- Especifica si el administrador debe utilizar varios factores de autenticación cuando inicie sesión en el servidor. Este parámetro es opcional. El valor predeterminado es NO.
- No
- Especifica que solo se necesita un factor de autenticación, una contraseña, cuando el administrador inicia la sesión en el servidor. Este es el valor predeterminado.
- Yes
- Especifica que se debe proporcionar más de un factor de autenticación cuando el administrador inicia la sesión en el servidor. El primer factor de autenticación es la contraseña del administrador. El segundo factor de autenticación es una señal única basada en el tiempo que se obtiene de una aplicación de autenticación que se configura con el secreto compartido del administrador.
- Especifica el secreto compartido que se utiliza para generar una señal única basada en el tiempo. El administrador utiliza la señal generada como un segundo factor de autenticación cuando inicia sesión en el servidor. Este parámetro es opcional. Si no se especifica un secreto compartido, el servidor genera una serie aleatoria para utilizarla como secreto compartido del administrador. El secreto compartido se especifica en el formato siguiente:
- base32-string
- Especifica el secreto compartido codificado de base32.
- CMDapprover
- Especifica si un administrador está designado como administrador de aprobación. Cuando el mandato SET COMMANDAPPROVAL está
establecido
en ON, los administradores de aprobación pueden aprobar o rechazar mandatos restringidos que están pendientes de aprobación.
- Yes
- Especifica que el administrador es un administrador de aprobación.
- No
- Especifica que el administrador no es un administrador de aprobación. Este es el valor predeterminado.
- ALert
- Especifica si las alertas se envían a una dirección de correo electrónico de los administradores.
- Yes
- Especifica que las alertas se envíen a la dirección de correo electrónico especificada de los administradores.
- No
- Especifica que las alertas no se envíen a la dirección de correo electrónico especificada de los administradores. Este es el valor predeterminado.
Sugerencia: La supervisión de alertas debe estar habilitada y los valores de correo electrónico deben estar definidos correctamente para recibir correctamente las alertas por correo electrónico. Para ver los valores actuales, emita el mandato QUERY MONITORSETTINGS .
Ejemplo: registrar un administrador
Defina un administrador, LARRY, con la contraseña PASSWORDONE. Puede identificar a LARRY como personal de segundo turno, especificando esta información en el parámetro CONTACT. Emita el siguiente mandato:register admin larry passwordone contact='second shift'Ejemplo: registrar un ID de administrador y establecer el método de autenticación
Defina un ID de administrador para Harry de forma que Harry pueda autenticarse en un servidor LDAP. Emita el mandato:register admin harry authentication=ldapEjemplo: registrar un administrador y forzar la seguridad de sesión estricta
Registre un administrador llamado Harry y exija que utilice la configuración de seguridad más estricta para autenticarse en el servidor. Emita el mandato:register admin harry sessionsecurity=strictMandatos relacionados
| Mandato | Descripción |
|---|---|
| GENERAR SECRETO | Genera un secreto compartido para utilizarlo para configurar la autenticación multifactor. |
| OTORGAR AUTORIZACIÓN | Asigna clases de privilegios a un administrador. |
| BLOQUEAR ADMIN | Impide que un administrador acceda a IBM Storage Protect. |
| ADMINISTRADOR DE CONSULTA | Muestra información sobre uno o varios administradores de IBM Storage Protect. |
| QUERY MONITORSETTINGS (consultar la configuración de los valores de alertas de supervisión y de estado del servidor) | Muestra información sobre los valores de las alertas de supervisión y el estado del servidor. |
| REGISTRAR NODO | Define un nodo cliente en el servidor y establece las opciones para dicho usuario. |
| ELIMINAR ADMIN | Suprime un administrador de la lista de administradores registrados. |
| RENOMBRAR ADMIN | Cambia el nombre de un administrador de IBM Storage Protect. |
| ESTABLECER AUTENTICACIÓN POR DEFECTO | Especifica el método de autenticación de contraseñas predeterminado para cualquier mandato REGISTER NODE o REGISTER ADMIN. |
| CONFIGURAR PASSEXP | Especifica el número de días para que una contraseña caduque y deba cambiarse. |
| ESTABLECER MINPWCHARUPPER | Establece el número mínimo de caracteres alfabéticos en mayúsculas que debe haber en las contraseñas de administrador. |
| ESTABLECER MINPWCHARNUMERIC | Establece el número mínimo de caracteres numéricos que debe haber en las contraseñas de administrador. |
| ESTABLECER MINPWCHARSPECIAL | Establece el número mínimo de caracteres especiales que debe haber en las contraseñas de administrador. |
| ESTABLECER MINPWLENGTH | Establece la longitud mínima de las contraseñas de cliente. |
| DESBLOQUEAR ADMIN | Permite a un administrador bloqueado acceder a IBM Storage Protect. |
| ACTUALIZAR ADMIN | Cambia la información de contraseña o de contacto asociada con cualquier administrador. |
| ACTUALIZAR NODO | Cambia los atributos asociados a un nodo de cliente. |
