Avvio di Operations Center con un account non privilegiato su Windows

È possibile utilizzare un account non privilegiato per avviare o arrestare il servizio Operations Center su Windows.

Procedura

  1. Come amministratore, creare un nuovo utente con il nome opscenter. Non aggiungetelo al gruppo Administrators.
  2. Aprire la console Linea di comando dell'amministratore.
  3. In qualità di amministratore, ottenere security descriptor id (sid) dell'utente opscenter:
    wmic useraccount where name='opscenter' get sid
    Output:
    S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002
  4. In qualità di amministratore, aggiungere il sid del passo precedente alla voce di controllo degli accessi (ACE) come segue:
    (A;;RPWPCR;;;<sid>)
    1. A è per consentire vari permessi menzionati in ACE.

    2. RP rappresenta l'autorizzazione di lettura, che consente di leggere il descrittore di sicurezza dell'oggetto.

    3. WP rappresenta il permesso di scrittura, che consente di modificare il descrittore di sicurezza dell'oggetto.

    4. CR rappresenta le Autorizzazioni di controllo, che permettono di cambiare la proprietà, il che include i diritti di modificare o cancellare l'oggetto.

    5. Nell'esempio attuale, l'ACE risultante ha l'aspetto seguente:
      A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
  5. Come amministratore, ottenere il Security Descriptor Definition Language (SDDL) esistente per il servizio Operations Center: sc sdshow <SERVICE_NAME>
    sc sdshow “IBM Storage Protect Operations Center
    Output:
    D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)
    1. D rappresenta la Lista di controllo dell'accesso discrezionale (DACL), che specifica a chi è consentito o negato l'accesso all'oggetto.

    2. S rappresenta la System Access Control List (SACL), che definisce le regole di auditing per l'oggetto.

    3. Inserire l'ACE ottenuto dal passo precedente nella sezione DACL dell'SDDL.

    4. L'SDDL risultante (DACE e SACL ) si presenta come:

      D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD). 
  6. In qualità di amministratore, utilizzare il DACL e il SACL finali ottenuti dal passaggio precedente per impostare il descrittore di sicurezza desiderato (comando sc sdset) per il servizio della centrale operativa come segue:
    sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

    Il comando dovrebbe avere esito positivo come segue:

    [SC] SetServiceObjectSecurity SUCCESS
  7. Logout dall'account amministratore.
  8. Eseguire il login come opscenter
    1. Aprire Servizio console.

    2. Cercate il servizio IBM Storage Protect Operations Center.

    3. Avviare/arrestare questo servizio.