Démarrer le Operations Center avec un compte non privilégié sous Windows

Vous pouvez utiliser le compte non privilégié pour démarrer ou arrêter le service Operations Center sous Windows.

Procédure

  1. En tant qu'administrateur, créez un nouvel utilisateur avec le nom opscenter. Ne l'ajoutez pas au groupe des administrateurs.
  2. Ouvrez la console Ligne de commande de l'administrateur.
  3. En tant qu'administrateur, obtenez security descriptor id (sid) de l'utilisateur opscenter :
    wmic useraccount where name='opscenter' get sid
    Sortie :
    S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002
  4. En tant qu'administrateur, ajoutez le sid de l'étape précédente à l'entrée de contrôle d'accès (ACE) comme suit :
    (A;;RPWPCR;;;<sid>)
    1. A est pour permettre les différentes autorisations mentionnées dans le CAE.

    2. RP représente la permission de lecture, permettant de lire le descripteur de sécurité de l'objet.

    3. WP représente la permission d'écriture, qui permet de modifier le descripteur de sécurité de l'objet.

    4. CR représente les autorisations de contrôle, permettant de modifier la propriété, ce qui inclut les droits de modifier ou de supprimer l'objet.

    5. L'ACE résultant dans l'exemple actuel se présente comme suit :
      A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
  5. En tant qu'administrateur, obtenez le langage de définition du descripteur de sécurité (SDDL) existant pour le service Operations Center : sc sdshow <SERVICE_NAME>
    sc sdshow “IBM Storage Protect Operations Center
    Sortie :
    D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)
    1. D représente la Liste de contrôle d'accès discrétionnaire (DACL), qui spécifie qui est autorisé ou non à accéder à l'objet.

    2. S représente la Liste de contrôle d'accès au système (SACL), qui définit les règles d'audit pour l'objet.

    3. Insérer l'ACE obtenu à l'étape précédente dans la section DACL du SDDL.

    4. Le SDDL résultant (DACE et SACL) se présente comme suit :

      D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD). 
  6. En tant qu'administrateur, utilisez les DACL et SACL finaux obtenus à l'étape précédente pour définir le descripteur de sécurité souhaité (commande sc sdset) pour le service du centre d'opérations comme suit :
    sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

    La commande devrait aboutir au résultat suivant :

    [SC] SetServiceObjectSecurity SUCCESS
  7. Déconnexion du compte de l'administrateur.
  8. Connectez-vous en tant que opscenter
    1. Ouvrir Service console.

    2. Recherchez le service IBM Storage Protect Operations Center.

    3. Démarrer / Arrêter ce service.