Démarrer le Operations Center avec un compte non privilégié sous Windows
Vous pouvez utiliser le compte non privilégié pour démarrer ou arrêter le service Operations Center sous Windows.
Procédure
- En tant qu'administrateur, créez un nouvel utilisateur avec le nom
opscenter. Ne l'ajoutez pas au groupe des administrateurs. - Ouvrez la console Ligne de commande de l'administrateur.
- En tant qu'administrateur, obtenez
security descriptor id (sid)de l'utilisateuropscenter:wmic useraccount where name='opscenter' get sidSortie :S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002 - En tant qu'administrateur, ajoutez le
sidde l'étape précédente à l'entrée de contrôle d'accès (ACE) comme suit :(A;;RPWPCR;;;<sid>)A est pour permettre les différentes autorisations mentionnées dans le CAE.
RP représente la permission de lecture, permettant de lire le descripteur de sécurité de l'objet.
WP représente la permission d'écriture, qui permet de modifier le descripteur de sécurité de l'objet.
CR représente les autorisations de contrôle, permettant de modifier la propriété, ce qui inclut les droits de modifier ou de supprimer l'objet.
- L'ACE résultant dans l'exemple actuel se présente comme suit :
A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
- En tant qu'administrateur, obtenez le langage de définition du descripteur de sécurité (SDDL) existant pour le service Operations Center :
sc sdshow <SERVICE_NAME>sc sdshow “IBM Storage Protect Operations CenterSortie :D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)D représente la Liste de contrôle d'accès discrétionnaire (DACL), qui spécifie qui est autorisé ou non à accéder à l'objet.
S représente la Liste de contrôle d'accès au système (SACL), qui définit les règles d'audit pour l'objet.
Insérer l'ACE obtenu à l'étape précédente dans la section DACL du SDDL.
Le SDDL résultant (DACE et SACL) se présente comme suit :
D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD).
- En tant qu'administrateur, utilisez les DACL et SACL finaux obtenus à l'étape précédente pour définir le descripteur de sécurité souhaité (commande
sc sdset) pour le service du centre d'opérations comme suit :sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)La commande devrait aboutir au résultat suivant :
[SC] SetServiceObjectSecurity SUCCESS - Déconnexion du compte de l'administrateur.
- Connectez-vous en tant que
opscenterOuvrir Service console.
Recherchez le service IBM Storage Protect Operations Center.
Démarrer / Arrêter ce service.