Gestion de l'approbation des commandes
Vous pouvez activer l'approbation des commandes pour demander à un administrateur d'approbation d'autoriser des commandes restreintes avant leur exécution.
A propos de cette tâche
La fonctionnalité d'approbation des commandes fournit un un processus de surveillance qui empêche l'exécution de certaines commandes restreintes jusqu'à ce qu'elles soient approuvées par un autre administrateur. L'approbation des commandes, si elle est activée, empêche un administrateur inexpérimenté d'exécuter une commande susceptible d'avoir des conséquences inintentionnelles, telles que la perte de données. Pour les administrateurs plus expérimentés, la fonctionnalité d'approbation des commandes fournit un processus d'évaluation par les pairs des commandes restreintes. La fonctionnalité d'approbation des commandes complète l'autorisation d'accès fournie par les classes de privilèges. Les classes de privilèges restent le mécanisme de sécurité qui détermine les commandes qu'un administrateur peut exécuter.
Si l'approbation des commandes est activée, les administrateurs peuvent émettre des commandes restreintes, mais ces commandes ne sont pas exécutées à moins d'avoir été approuvées par un administrateur d'approbationdésigné. Lorsque des commandes restreintes sont émises, elles sont placées dans une file d'attente de commandes en attente. Les administrateurs désignés comme administrateurs d'approbation peuvent réviser les commandes en attente, puis les approuver ou les rejeter. Un certain nombre d'administrateurs peuvent être désignés comme administrateurs d'approbation. Désignez un nombre suffisant d'administrateurs d'approbation de sorte que les commandes en attente puissent être rapidement approuvées ou rejetées. Les commandes en attente qui ne sont pas approuvées dans les 72 heures sont automatiquement rejetées.
- Les administrateurs disposant de privilèges système peuvent se désigner eux-mêmes ou désigner d'autres administrateurs comme administrateurs d'approbation. Pour empêcher les administrateurs d'accéder à des commandes qui ne relèvent pas de leurs responsabilités professionnelles, affectez-les uniquement aux classes de privilèges dont ils ont besoin. Lorsqu'un administrateur modifie un paramètre de configuration d'approbation de commande, le serveur émet le message d'information ANR2744I. Envisagez de définir un déclencheur d'alerte pour le message ANR2744I pour surveiller toutes les modifications apportées à la configuration d'approbation des commandes. Les déclencheurs d'alerte peuvent être définis dans le Centre d'opérations.
- La fonctionnalité d'approbation des commandes est compatible avec les clients de ligne de commande d'administration dsmadmc existants.
- La fonctionnalité d'approbation des commandes n'est pas compatible avec les agents de stockage.
- Pour éviter d'éventuels problèmes, n'utilisez pas de scripts d'administration avec la fonctionnalité d'approbation des commandes. Cela inclut les scripts de serveur IBM Storage Protect et les scripts de commande externes utilisés par l'automatisation ou d'autres outils.
L'ensemble de commandes restreintes est prédéfini par le serveur et ne peut pas être personnalisé. Pour obtenir la liste des commandes restreintes, voir SET COMMANDAPPROVAL.
Procédure
| Tâche | Procédure |
|---|---|
| Désignez un ou plusieurs administrateurs d'approbation. | Désignez un ou plusieurs administrateurs d'approbation à l'aide des commandes UPDATE ADMIN ou REGISTER ADMIN.
|
| Indiquez si les administrateurs d'approbation sont exemptés de l'approbation de commande. | Indiquez si les administrateurs d'approbation sont exemptés de l'approbation de commande. Par défaut, les administrateurs d'approbation ne sont pas exemptés et les commandes restreintes émises par les administrateurs d'approbation doivent être approuvées par un autre administrateur d'approbation. Pour modifier la valeur par défaut et exempter les administrateurs d'approbation de l'approbation des commandes, exécutez la commande suivante : |
| Activez la fonctionnalité d'approbation des commandes. | Activez la fonction d'approbation des commandes en exécutant la commande suivante : |
| Approuvez ou rejetez les commandes en attente. | Les administrateurs d'approbation peuvent afficher les détails de chaque commande en attente et notamment son nom, l'administrateur qui a émis la commande et l'ID demande de la commande en attente. Les commandes en attente qui ne sont pas approuvées dans les 72 heures sont automatiquement rejetées. Pour afficher et gérer les commandes en attente, effectuez une ou plusieurs des actions suivantes :
|
| Commandes de surveillance en attente. | Si la fonctionnalité d'approbation des commande est activée et qu'une commande restreinte est émise, le serveur émet le message d'avertissement ANR2742W, qui indique que la commande est en attente d'approbation. Pour afficher les approbations en attente de chaque serveur, exécutez la commande QUERY PENDINGCMD. Astuce: Si vous gérez plusieurs serveurs, envisagez de définir un déclencheur d'alerte pour le message ANR2742W . En définissant un déclencheur d'alerte pour ce message, vous pouvez surveiller les commandes en attente d'approbation sur tous les serveurs. Vous pouvez définir un déclencheur d'alerte à l'aide de la commande DEFINE
ALERTTRIGGER .
|
| Retirez une commande en attente. | L'administrateur qui a émis une commande en attente d'approbation peut la retirer alors qu'elle est en attente. La demande d'approbation est annulée et la commande n'est pas exécutée. Pour retirer une commande en attente dont l'ID demande est 191, exécutez la commande suivante et spécifiez éventuellement un motif pour le retrait de la commande :
|
| Affichez le statut et l'historique des commandes en attente. | Affichez les informations d'historique sur toutes les commandes conservées dans la file d'attente d'approbation des commandes, y compris les commandes approuvées, rejetées, retirées et les commandes en attente d'approbation.
|
| Désactivez la fonctionnalité d'approbation des commandes. | Désactivez la fonctionnalité d'approbation des commandes en exécutant la commande suivante :Si la fonctionnalité d'approbation des commandes est désactivée, toutes les commandes en attente sont automatiquement rejetées. |