Gestion de l'approbation des commandes

Vous pouvez activer l'approbation des commandes pour demander à un administrateur d'approbation d'autoriser des commandes restreintes avant leur exécution.

A propos de cette tâche

La fonctionnalité d'approbation des commandes fournit un un processus de surveillance qui empêche l'exécution de certaines commandes restreintes jusqu'à ce qu'elles soient approuvées par un autre administrateur. L'approbation des commandes, si elle est activée, empêche un administrateur inexpérimenté d'exécuter une commande susceptible d'avoir des conséquences inintentionnelles, telles que la perte de données. Pour les administrateurs plus expérimentés, la fonctionnalité d'approbation des commandes fournit un processus d'évaluation par les pairs des commandes restreintes. La fonctionnalité d'approbation des commandes complète l'autorisation d'accès fournie par les classes de privilèges. Les classes de privilèges restent le mécanisme de sécurité qui détermine les commandes qu'un administrateur peut exécuter.

Si l'approbation des commandes est activée, les administrateurs peuvent émettre des commandes restreintes, mais ces commandes ne sont pas exécutées à moins d'avoir été approuvées par un administrateur d'approbationdésigné. Lorsque des commandes restreintes sont émises, elles sont placées dans une file d'attente de commandes en attente. Les administrateurs désignés comme administrateurs d'approbation peuvent réviser les commandes en attente, puis les approuver ou les rejeter. Un certain nombre d'administrateurs peuvent être désignés comme administrateurs d'approbation. Désignez un nombre suffisant d'administrateurs d'approbation de sorte que les commandes en attente puissent être rapidement approuvées ou rejetées. Les commandes en attente qui ne sont pas approuvées dans les 72 heures sont automatiquement rejetées.

Vous pouvez désigner tout administrateur comme administrateur d'approbation, quelle que soit la classe de privilèges d'administration qui lui a été affectée. L'administrateur qui émet une commande restreinte doit être autorisé à exécuter la commande, mais l'administrateur d'approbation n'a pas besoin du même niveau d'autorisation.
Conseils :
  • Les administrateurs disposant de privilèges système peuvent se désigner eux-mêmes ou désigner d'autres administrateurs comme administrateurs d'approbation. Pour empêcher les administrateurs d'accéder à des commandes qui ne relèvent pas de leurs responsabilités professionnelles, affectez-les uniquement aux classes de privilèges dont ils ont besoin. Lorsqu'un administrateur modifie un paramètre de configuration d'approbation de commande, le serveur émet le message d'information ANR2744I. Envisagez de définir un déclencheur d'alerte pour le message ANR2744I pour surveiller toutes les modifications apportées à la configuration d'approbation des commandes. Les déclencheurs d'alerte peuvent être définis dans le Centre d'opérations.
  • La fonctionnalité d'approbation des commandes est compatible avec les clients de ligne de commande d'administration dsmadmc existants.
  • La fonctionnalité d'approbation des commandes n'est pas compatible avec les agents de stockage.
  • Pour éviter d'éventuels problèmes, n'utilisez pas de scripts d'administration avec la fonctionnalité d'approbation des commandes. Cela inclut les scripts de serveur IBM Storage Protect et les scripts de commande externes utilisés par l'automatisation ou d'autres outils.

L'ensemble de commandes restreintes est prédéfini par le serveur et ne peut pas être personnalisé. Pour obtenir la liste des commandes restreintes, voir SET COMMANDAPPROVAL.

Procédure

Pour gérer la fonction d'approbation des commandes, effectuez les tâches suivantes sur chaque serveur IBM Storage Protect :
Tâche Procédure
Désignez un ou plusieurs administrateurs d'approbation. Désignez un ou plusieurs administrateurs d'approbation à l'aide des commandes UPDATE ADMIN ou REGISTER ADMIN.
  • Pour désigner un administrateur, ADMIN1, comme administrateur d'approbation, exécutez la commande suivante :
    update admin admin1 cmdapprover=yes
  • Pour désigner un nouveau administrateur, ADMIN2, comme administrateur d'approbation, exécutez la commande suivante :
    register admin admin2 cmdapprover=yes
  • Pour afficher la liste de tous les administrateurs désignés comme administrateurs d'approbation, utilisez la commande SELECT suivante pour interroger la base de données IBM Storage Protect :
    select * from admins where cmd_approver='Yes'
    Vous pouvez également consulter la liste détaillée de tous les administrateurs définis sur le serveur en exécutant la commande QUERY ADMIN suivante et en consultant la zone Valideur de commande :
    query admin * f=d
Indiquez si les administrateurs d'approbation sont exemptés de l'approbation de commande. Indiquez si les administrateurs d'approbation sont exemptés de l'approbation de commande. Par défaut, les administrateurs d'approbation ne sont pas exemptés et les commandes restreintes émises par les administrateurs d'approbation doivent être approuvées par un autre administrateur d'approbation. Pour modifier la valeur par défaut et exempter les administrateurs d'approbation de l'approbation des commandes, exécutez la commande suivante :
set approversrequireapproval off
Activez la fonctionnalité d'approbation des commandes. Activez la fonction d'approbation des commandes en exécutant la commande suivante :
set commandapproval on
Approuvez ou rejetez les commandes en attente. Les administrateurs d'approbation peuvent afficher les détails de chaque commande en attente et notamment son nom, l'administrateur qui a émis la commande et l'ID demande de la commande en attente. Les commandes en attente qui ne sont pas approuvées dans les 72 heures sont automatiquement rejetées. Pour afficher et gérer les commandes en attente, effectuez une ou plusieurs des actions suivantes :
  • Pour afficher la liste de toutes les commandes en attente d'approbation, exécutez la commande suivante :
    query pendingcmd
  • Pour approuver une commande en attente dont l'ID demande est 227, exécutez la commande suivante et spécifiez éventuellement un motif pour l'approbation de la commande :
    approve pendingcmd 227 reason="Approved by Team XYZ."
  • Pour rejeter une commande en attente dont l'ID demande est 289, exécutez la commande suivante et spécifiez éventuellement un motif pour le rejet de la commande :
    reject pendingcmd 289 reason="Not approved by Team XYZ."
Commandes de surveillance en attente. Si la fonctionnalité d'approbation des commande est activée et qu'une commande restreinte est émise, le serveur émet le message d'avertissement ANR2742W, qui indique que la commande est en attente d'approbation. Pour afficher les approbations en attente de chaque serveur, exécutez la commande QUERY PENDINGCMD.
Astuce: Si vous gérez plusieurs serveurs, envisagez de définir un déclencheur d'alerte pour le message ANR2742W . En définissant un déclencheur d'alerte pour ce message, vous pouvez surveiller les commandes en attente d'approbation sur tous les serveurs. Vous pouvez définir un déclencheur d'alerte à l'aide de la commande DEFINE ALERTTRIGGER .
Retirez une commande en attente. L'administrateur qui a émis une commande en attente d'approbation peut la retirer alors qu'elle est en attente. La demande d'approbation est annulée et la commande n'est pas exécutée.
Pour retirer une commande en attente dont l'ID demande est 191, exécutez la commande suivante et spécifiez éventuellement un motif pour le retrait de la commande :
withdraw pendingcmd 191 reason="No longer needed."
Affichez le statut et l'historique des commandes en attente. Affichez les informations d'historique sur toutes les commandes conservées dans la file d'attente d'approbation des commandes, y compris les commandes approuvées, rejetées, retirées et les commandes en attente d'approbation.
  • Pour afficher la liste des commandes en attente d'approbation et les ID demande associés, exécutez la commande suivante :
    query pendingcmd
  • Les administrateurs qui émettent des commandes restreintes ne sont pas automatiquement informés des changements de statut dans la commande en attente. Pour afficher la liste de toutes les commandes soumises à l'approbation des commandes et notamment les commandes en attente d'approbation, exécutez la commande suivante :
    query pendingcmd f=d type=all
  • Pour afficher l'historique d'une commande en attente dont l'ID demande est 576, exécutez la commande suivante pour rechercher dans le journal d'activité tous les messages associés à la demande de commande en attente :
    query actlog search="request ID:576"
Désactivez la fonctionnalité d'approbation des commandes. Désactivez la fonctionnalité d'approbation des commandes en exécutant la commande suivante :
set commandapproval off
Si la fonctionnalité d'approbation des commandes est désactivée, toutes les commandes en attente sont automatiquement rejetées.