REGISTER ADMIN(注册管理员标识)

使用此命令向服务器添加管理员。 注册后,该管理员可以发出一个有限的命令集,包括所有的查询命令。 要提供更多特权,请使用 GRANT AUTHORITY 命令。

特权类

要发出此命令,您必须拥有系统特权。

在注册与现有节点同名的管理员时,请注意管理员认证方法和 SSLREQUIRED 设置。 所注册的与管理员同名的任何节点将继承这些设置。
对于轻量级目录访问协议( LDAP )服务器的用户:
  • 本文档中的信息适用于 LDAP 身份验证方法,该方法是 7.1.7 及更高版本 IBM Storage Protect 服务器的推荐方案。 有关如何使用以前的 LDAP 身份验证方法的说明,请参阅 “管理密码和登录程序 ”。
  • 请勿指定与节点名匹配的管理用户标识。 如果管理用户标识与节点名匹配,那么您可能会因为更新同一个密码两次的自动密码更改而看到意外的行为。 因此,对于管理用户标识,密码可能变为未知。 另外,密码更新操作可能会失败。

语法

读取语法图跳过可视语法图 REGister Admin admin_name 密码1PASSExp=CONtact=文本FORCEPwreset=NoFORCEPwreset=NoYesEMAILADdress=userID@node2AUTHentication=LOcalAUTHentication=LOcalLDapSSLrequired=DEFault3SSLrequired=YesNoDEFaultSESSIONSECurity=STRictSESSIONSECurity=STRictTRANSitionalMFARequired=NoMFARequired=YesNo4SHAREDSecret=base32_stringCMDapprover=NoCMDapprover=YesNoALert=NoALert=YesNo
注:
  • 1PASSEXP 命令不适用于通过 LDAP 目录服务器进行身份验证的管理员。
  • 2 如果您执行了该 SET DEFAULTAUTHENTICATION 命令并指定了 LDAP ,默认值可能会发生变化。
  • 3 不推荐使用 SSLREQUIRED 参数。
  • 4 仅当指定了 MFAREQUIRED=YES时,才能指定 SHAREDSECRET 参数。

参数

admin_name (必需)
指定要注册的管理员名称。 该名称的最大长度为 64 个字符。

不能指定管理员名称为 NONE。

如果计划向 LDAP 服务器认证管理员标识,请确保该管理员标识不与向 LDAP 服务器认证的任何节点的名称匹配。

password
指定要注册的管理员的密码。 除非使用 SET MINPWLENGTH 命令指定其他值,否则密码的最小长度为 15 个字符。 密码的最大长度是 64 个字符。
如果在本地向 IBM Storage Protect 服务器认证密码,那么必须指定密码。
您可以指定管理员的密码是否必须包含任何字母字符、数字字符和特殊字符。 对于 SESSIONSECURITY=STRICT 管理员帐户,密码区分大小写,而对于处于 TRANSITIONAL 状态的管理员帐户,密码不区分大小写。 可以使用 SET MINPWCHARALPHABETICSET MINPWCHARUPPERSET MINPWCHARLOWERSET MINPWCHARNUMERICSET MINPWCHARSPECIAL 命令来设置这些字符的最小长度。
如果向轻量级目录访问协议 (LDAP) 服务器认证密码,那么请勿在 REGISTER ADMIN 命令上指定密码。
PASSExp
指定密码的有效天数。 可将密码到期周期设置为范围 0 - 9999 天范围内的值。 值为 0 表示密码永远不会到期。 此参数是可选的。 如果不指定此参数,密码的全局有效期将设置为 90 天。 此参数不影响向 LDAP 目录服务器认证的密码。
CONtact
指定标识要注册的管理员的信息。 此参数是可选的。 此字符串的最大长度是 255 个字符。 如果联系信息包含空格,必须将此信息括在引号内。
FORCEPwreset
指定是否要求管理员更改或复位密码。 此参数是可选的。 缺省值为 NO。
No
指定管理员在尝试登录到服务器时不需要更改或重置密码。
Yes
指定管理员的密码将在下次登录时到期。 此时,客户机或管理员必须更改或重置密码。 如果未指定密码,那么您将收到错误消息。
限制: 对于通过 LDAP 服务器进行身份验证的管理员用户ID,密码过期时间需使用 LDAP 服务器实用程序进行设置。 因此,如果指定了 AUTHENTICATION=LDAP,请勿指定 FORCEPWRESET=YES
EMAILADdress
指定管理员的电子邮件地址。
AUTHentication
此参数指定管理员用户标识的认证方法。 指定以下某个值:LDAP 或 LOCAL。 该参数是可选的,并且缺省值为 LOCAL。 如果您使用 SET DEFAULTAUTHENTICATION 命令并指定 LDAP,那么缺省值可以更改为 LDAP。
LOcal
指定使用本地 IBM Storage Protect 服务器数据库。
LDap
指定管理员用户标识向 LDAP 目录服务器认证密码。 向 LDAP 目录服务器进行认证的密码区分大小写。
提示: 如果您注册管理员并选择 AUTHENTICATION=LDAP,那么不需要密码。 在登录时,将提示您输入密码。
SSLrequired (deprecated)

指定管理员用户 ID 在 IBM Storage Protect 服务器与备份归档客户端之间通信时是否必须使用安全套接层( SSL )协议。 向 LDAP 目录服务器认证密码时,您必须通过使用 SSL 或其他网络安全方法来保护会话。

重要信息:IBM Storage Protect 8.1.2 软件和 Tivoli Storage Manager 7.1.8 软件开始,不推荐使用此参数。 此参数所启用的验证会替换为通过 SESSIONSECURITY 参数强制实施的 TLS 协议。 将忽略 SSLREQUIRED 参数。 更新配置以使用 SESSIONSECURITY 参数。
SESSIONSECurity
指定管理员是否必须使用最安全的设置与 IBM Storage Protect 服务器进行通信。 此参数是可选的。

您可指定下列其中一个值:

STRict
指定对管理员强制实施最严格的安全设置。 这是缺省值。 TLS 协议用于服务器与管理员之间的 SSL 会话。 要指定服务器是在整个会话期间都使用 TLS 还是仅将其用于认证,请参阅 SSL 客户机选项。
提示:IBM Storage Protect8.1.11 版本开始,您可以启用 TLS 1.3 协议,以确保服务器、客户端和存储代理之间的通信安全。 要使用 TLS 1.3,通信会话的双方都必须使用 TLS 1.3。 如果任一方使用 TLS 1.2,那么在缺省情况下,双方都使用 TLS 1.2。
要使用 STRICT 值,必须满足以下要求来确保管理员能够向服务器认证:
  • 管理员和服务器必须同时使用支持 SESSIONSECURITY 参数的 IBM Storage Protect 软件。
  • 必须配置管理员,以将 TLS 1.2 或更高版本用于服务器与管理员之间的 SSL 会话。
设置为 STRICT 且不满足这些需求的管理员无法向服务器认证。
TRANSitional
指定对管理员强制实施现有安全设置。 该值旨在更新安全设置以满足 STRICT 值要求时临时使用。

如果 SESSIONSECURITY=TRANSITIONAL 和管理员从未满足 STRICT 值的需求,那么管理员将使用 TRANSITIONAL 值继续进行认证。 但是,在管理员满足 STRICT 值的需求之后,SESSIONSECURITY 参数值将自动从 TRANSITIONAL 更新为 STRICT。 然后,管理员无法再使用不满足 STRICT 要求的客户机版本或 SSL/TLS 协议在同一服务器上进行认证。 此外,在管理员使用更安全的通信协议认证成功之后,该管理员将不再能够使用安全性较低的协议进行认证。 例如,如果更新了不使用 SSL 的管理员且管理员使用 TLS 1.2 认证成功,那么管理员将不再能够使用非 SSL 协议或 TLS 1.1 进行认证。 当您使用诸如命令路由或服务器到服务器导出之类的功能时,当管理员从另一个服务器以管理员身份向 IBM Storage Protect 服务器进行认证时,此限制也适用。

提示:IBM Storage Protect 8.1.7开始,您还可以使用 UPDATE ADMIN 命令来修改受管服务器上管理员标识的 SESSIONSECURITY 参数值。
MFARequired
指定管理员在登录到服务器时是否需要使用多个认证因子。 此参数是可选的。 缺省值为 NO。
No
指定管理员登录到服务器时,仅需要一个认证因子(密码)。 此值是缺省值。
Yes
指定管理员登录到服务器时,必须提供多个认证因子。 第一个认证因子是管理员的密码。 第二个认证因子是基于时间的一次性令牌,从配置为使用管理员共享密钥的认证应用程序获取。
SHAREDSecret
指定用于生成基于时间的一次性令牌的共享私钥。 管理员在登录到服务器时使用生成的令牌作为第二个认证因子。 此参数是可选的。 如果未指定共享私钥,那么服务器将生成随机字符串以用作管理员的共享私钥。 共享密钥使用以下格式指定:
base32-string
指定 base32 编码的共享私钥。
CMDapprover
指定某一管理员是否已指定为核准管理员。 当 SET COMMANDAPPROVAL 命令设置为 ON 时,核准管理员可以核准或拒绝正在等待核准的受限命令。
Yes
指定该管理员是核准管理员。
No
指定该管理员不是核准管理员。 此值是缺省值。
ALert
指定是否将警报发送到管理员电子邮件地址。
Yes
指定将警报发送到指定的管理员电子邮件地址。
No
指定不将警报发送到指定的管理员电子邮件地址。 此值是缺省值。
提示: 必须启用警报监视,并且必须正确定义电子邮件设置才能通过电子邮件成功接收警报。 要查看当前设置,请发出 QUERY MONITORSETTINGS 命令。

示例:注册管理员

定义管理员 LARRY,并且密码为 PASSWORDONE。 使用 CONTACT 参数指定此信息可表明 LARRY 作为第二班次的人员。 发出以下命令:
register admin larry passwordone contact='second shift'

示例:注册管理员标识并设置认证方法

针对 Harry 定义管理员标识,从而可向 LDAP 服务器进行认证。 发出以下命令:
register admin harry authentication=ldap

实例:注册管理员并强制实施 strict 会话安全性

注册名为 Harry 的管理员,并且需要 Harry 使用最严格的安全性设置来向服务器认证。 发出以下命令:
register admin harry sessionsecurity=strict

相关命令

表 1. 与 REGISTER ADMIN 相关的命令
命令 描述
生成私钥 生成用于配置多因子认证的共享密钥。
授予权力 为管理员指定权限类。
锁定管理员 阻止管理员访问 IBM Storage Protect。
查询管理员 显示有关一个或多个 IBM Storage Protect 管理员的信息。
QUERY MONITORSETTINGS(查询用于监视警报和服务器状态的配置设置) 显示有关监视警报和服务器状态设置的信息。
注册节点 向服务器定义客户机节点并为该用户设置选项。
删除管理员 从已注册管理员的列表中除去管理员。
重命名管理员 更改 IBM Storage Protect 管理员的名称。
SET DEFAULTAUTH引诱 指定任何 REGISTER NODE 或 REGISTER ADMIN 命令的缺省密码认证方法。
设置 PASSEXP 指定密码到期且必须更改之前的天数。
设置 MINPWCHARUPPER 设置管理员密码中所需的大写字母字符的最小数目。
设置MINPWCHARNUM李家祥 设置管理员密码中所要求的最小数字字符数。
设置 MINPWCHARSPECIAL 设置管理员密码中所要求的最小特殊字符数。
设置 MINPWLENGTH 设置客户机密码的最小长度。
解锁管理 使锁定的管理员能够访问 IBM Storage Protect。
更新管理员 更改与任何管理员关联的密码或联系信息。
更新节点 更改与客户机节点关联的属性。