Iniciar o Operations Center com uma conta não privilegiada no Windows
Você pode usar a conta sem privilégios para iniciar ou parar o serviço Operations Center no Windows.
Procedimento
- Como administrador, crie um novo usuário com o nome
opscenter. Não o adicione ao grupo Administradores. - Abra o console Administrator Command Line.
- Como administrador, obtenha
security descriptor id (sid)do usuárioopscenter:wmic useraccount where name='opscenter' get sidSaída:S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002 - Como administrador, adicione o
sidda etapa anterior à entrada de controle de acesso (ACE) da seguinte forma:(A;;RPWPCR;;;<sid>)A é para permitir várias permissões mencionadas no ACE.
RP representa a permissão de leitura, permitindo a leitura do descritor de segurança do objeto.
WP representa a permissão de gravação, que permite modificar o descritor de segurança do objeto.
CR representa Permissões de controle, permitindo alterar a propriedade, o que inclui direitos de modificar ou excluir o objeto.
- O ACE resultante no exemplo atual tem a seguinte aparência:
A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)
- Como administrador, obtenha a SDDL (Security Descriptor Definition Language, linguagem de definição de descritor de segurança) existente para o serviço Operations Center:
sc sdshow <SERVICE_NAME>sc sdshow “IBM Storage Protect Operations CenterSaída:D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLC SWRPWPDTLOCRSDRCWDWO;;;WD)D representa a Lista de Controle de Acesso Discricionário (DACL), que especifica a quem é permitido ou negado o acesso ao objeto.
S representa a Lista de Controle de Acesso ao Sistema (SACL), que define regras de auditoria para o objeto.
Insira o ACE obtido na etapa anterior na seção DACL da SDDL.
O SDDL resultante (DACE e SACL) tem a seguinte aparência:
D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-YZYZYZYZYZ-XYXYXYXYXYXY-XZXZXZXZXZXZX-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD).
- Como administrador, use a DACL e a SACL finais obtidas na etapa anterior para definir o descritor de segurança desejado (comando
sc sdset) para o serviço do centro de operações da seguinte forma:sc sdset "IBM Storage Protect Operations Center" "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;RPWPCR;;;S-1-5-21-543652947-2383888226-3926862946-1002)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)O comando deve ser bem-sucedido, como segue:
[SC] SetServiceObjectSecurity SUCCESS - Faça logout da conta de administrador.
- Faça login como
opscenterAbra o Service console.
Procure o serviço IBM Storage Protect Operations Center.
Iniciar / Parar esse serviço.