Iniciar o Operations Center com uma conta não privilegiada no Windows

Você pode usar a conta sem privilégios para iniciar ou parar o serviço Operations Center no Windows.

Procedimento

  1. Como administrador, crie um novo usuário com o nome opscenter. Não o adicione ao grupo Administradores.
  2. Abra o console Administrator Command Line.
  3. Como administrador, obtenha security descriptor id (sid) do usuário opscenter:
    wmic useraccount where name='opscenter' get sid
    Saída:
    S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002
  4. Como administrador, adicione o sid da etapa anterior à entrada de controle de acesso (ACE) da seguinte forma:
    (A;;RPWPCR;;;<sid>)
    1. A é para permitir várias permissões mencionadas no ACE.

    2. RP representa a permissão de leitura, permitindo a leitura do descritor de segurança do objeto.

    3. WP representa a permissão de gravação, que permite modificar o descritor de segurança do objeto.

    4. CR representa Permissões de controle, permitindo alterar a propriedade, o que inclui direitos de modificar ou excluir o objeto.

    5. O ACE resultante no exemplo atual tem a seguinte aparência:
      A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
  5. Como administrador, obtenha a SDDL (Security Descriptor Definition Language, linguagem de definição de descritor de segurança) existente para o serviço Operations Center: sc sdshow <SERVICE_NAME>
    sc sdshow “IBM Storage Protect Operations Center
    Saída:
    D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)
    1. D representa a Lista de Controle de Acesso Discricionário (DACL), que especifica a quem é permitido ou negado o acesso ao objeto.

    2. S representa a Lista de Controle de Acesso ao Sistema (SACL), que define regras de auditoria para o objeto.

    3. Insira o ACE obtido na etapa anterior na seção DACL da SDDL.

    4. O SDDL resultante (DACE e SACL) tem a seguinte aparência:

      D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD). 
  6. Como administrador, use a DACL e a SACL finais obtidas na etapa anterior para definir o descritor de segurança desejado (comando sc sdset) para o serviço do centro de operações da seguinte forma:
    sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

    O comando deve ser bem-sucedido, como segue:

    [SC] SetServiceObjectSecurity SUCCESS
  7. Faça logout da conta de administrador.
  8. Faça login como opscenter
    1. Abra o Service console.

    2. Procure o serviço IBM Storage Protect Operations Center.

    3. Iniciar / Parar esse serviço.