Avvio di Operations Center con un account non privilegiato su Windows
È possibile utilizzare un account non privilegiato per avviare o arrestare il servizio Operations Center su Windows.
Procedura
- Come amministratore, creare un nuovo utente con il nome
opscenter. Non aggiungetelo al gruppo Administrators. - Aprire la console Linea di comando dell'amministratore.
- In qualità di amministratore, ottenere
security descriptor id (sid)dell'utenteopscenter:wmic useraccount where name='opscenter' get sidOutput:S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002 - In qualità di amministratore, aggiungere il
siddel passo precedente alla voce di controllo degli accessi (ACE) come segue:(A;;RPWPCR;;;<sid>)A è per consentire vari permessi menzionati in ACE.
RP rappresenta l'autorizzazione di lettura, che consente di leggere il descrittore di sicurezza dell'oggetto.
WP rappresenta il permesso di scrittura, che consente di modificare il descrittore di sicurezza dell'oggetto.
CR rappresenta le Autorizzazioni di controllo, che permettono di cambiare la proprietà, il che include i diritti di modificare o cancellare l'oggetto.
- Nell'esempio attuale, l'ACE risultante ha l'aspetto seguente:
A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
- Come amministratore, ottenere il Security Descriptor Definition Language (SDDL) esistente per il servizio Operations Center:
sc sdshow <SERVICE_NAME>sc sdshow “IBM Storage Protect Operations CenterOutput:D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)D rappresenta la Lista di controllo dell'accesso discrezionale (DACL), che specifica a chi è consentito o negato l'accesso all'oggetto.
S rappresenta la System Access Control List (SACL), che definisce le regole di auditing per l'oggetto.
Inserire l'ACE ottenuto dal passo precedente nella sezione DACL dell'SDDL.
L'SDDL risultante (DACE e SACL ) si presenta come:
D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD).
- In qualità di amministratore, utilizzare il DACL e il SACL finali ottenuti dal passaggio precedente per impostare il descrittore di sicurezza desiderato (comando
sc sdset) per il servizio della centrale operativa come segue:sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)Il comando dovrebbe avere esito positivo come segue:
[SC] SetServiceObjectSecurity SUCCESS - Logout dall'account amministratore.
- Eseguire il login come
opscenterAprire Servizio console.
Cercate il servizio IBM Storage Protect Operations Center.
Avviare/arrestare questo servizio.