管理命令核准

您可以启用命令核准,以要求受限命令在运行前获得审批管理员的授权。

关于此任务

命令核准功能提供监督过程,以防特定受限命令在获得其他管理员的核准之前运行。 命令核准(如果启用)可预防经验不足的管理员运行可能会导致意外后果(传输,数据丢失)的命令。 对于经验更为丰富的管理员,命令核准功能可以提供针对受限命令的同级复审过程。 命令核准功能对特权级别所提供的访问权授权进行补充。 特权级别仍然是决定管理员可以发出哪些命令的安全机制。

启用命令核准后,管理员可以发出受限命令,但除非经指定的审批管理员核准,否则这些命令不会运行。 受限命令发出后,它们会放入暂挂命令队列中。 指定为审批管理员的管理员可以查看暂挂命令,然后核准或拒绝这些命令。 您可将任意数量的管理员指定为审批管理员。 请指定足够数量的审批管理员,以便及时核准或拒绝暂挂命令。 72 小时内未核准的暂挂命令会自动被拒绝。

您可以将任何管理员指定为审批管理员,而不考虑分配给管理员的管理特权级别。 发出受限命令的管理员必须获授权运行该命令,但审批管理员不需要相同的授权级别。
提示:
  • 具有系统特权的管理员可以将其自己或其他管理员指定为审批管理员。 要防止管理员访问其工作职责范围以外的命令,请仅将其分配给他们所需的特权级别。 当管理员更改命令核准配置设置时,服务器会发出参考消息 ANR2744I。 请考虑针对 ANR2744I 消息定义警报触发器,以监视命令核准配置的所有更改。 您可在 Operations Center 中定义警报触发器。
  • 命令核准功能与现有的 dsmadmc 管理命令行客户机兼容。
  • 命令核准功能与存储代理程序不兼容。
  • 为避免可能的问题,请勿将管理脚本与命令核准功能配合使用。 这包括自动化或其他工具使用的 IBM Storage Protect 服务器脚本和外部命令脚本。

受限命令集由服务器预定义,无法定制。 有关受限命令的列表,请参阅 SET COMMANDAPPROVAL

过程

要管理命令核准功能,请在每个 IBM Storage Protect 服务器上完成以下任务:
任务 过程
指定一个或多个审批管理员。 通过使用 UPDATE ADMINREGISTER ADMIN 命令,指定一个或多个审批管理员。
  • 要将管理员 ADMIN1 指定为审批管理员,请发出以下命令:
    update admin admin1 cmdapprover=yes
  • 要将新管理员 ADMIN2 指定为审批管理员,请发出以下命令:
    register admin admin2 cmdapprover=yes
  • 要查看指定为核准管理员的所有管理员的列表,请使用以下 SELECT 命令来查询 IBM Storage Protect 数据库:
    select * from admins where cmd_approver='Yes'
    或者,通过发出以下 QUERY ADMIN 命令并查看 命令核准人 字段来查看服务器上定义的所有管理员的详细列表:
    query admin * f=d
指定是否豁免审批管理员的命令核准。 指定是否豁免审批管理员的命令核准。 缺省情况下,审批管理员不受豁免,由审批管理员发出的受限命令需获其他审批管理员核准。 要更改缺省值,以豁免审批管理员的命令核准,请发出以下命令:
set approversrequireapproval off
启用命令核准功能。 发出以下命令即可启用命令核准功能:
set commandapproval on
核准或拒绝暂挂命令。 审批管理员可以查看每个暂挂命令的详细信息,包括命令名、发出该命令的管理员,以及暂挂命令的请求标识。 72 小时内未核准的暂挂命令会自动被拒绝。 要查看和管理暂挂命令,请执行下列其中一项或多项操作:
  • 要查看当前待核准的所有命令的列表,请发出以下命令:
    query pendingcmd
  • 要核准请求标识为 227 的暂挂命令,请发出以下命令,并可以选择性地指定核准该命令的原因:
    approve pendingcmd 227 reason="Approved by Team XYZ."
  • 要拒绝请求标识为 289 的暂挂命令,请发出以下命令,并可以选择性地指定拒绝该命令的原因:
    reject pendingcmd 289 reason="Not approved by Team XYZ."
监视暂挂命令。 启用命令核准功能后,发出受限命令时,服务器会发出警告消息 ANR2742W,指出该命令待核准。 要查看每个服务器上待核准的命令,请发出 QUERY PENDINGCMD 命令。
提示: 如果要管理多个服务器,请考虑为 ANR2742W 消息定义警报触发器。 通过针对此消息定义警报触发器,可以监视所有服务器上待核准的命令。 您可以使用 DEFINE ALERTTRIGGER 命令定义警报触发器。
撤回暂挂命令。 发出待核准命令的管理员可以在该命令处于暂挂状态时撤回该命令。 核准请求随即取消,该命令不会运行。
要撤回请求标识为 191 的暂挂命令,请发出以下命令,并可以选择性地指定撤回该命令的原因:
withdraw pendingcmd 191 reason="No longer needed."
查看暂挂命令的状态和历史记录。 查看所有曾保留在队列中以待核准的命令的历史信息,包括已批准、已拒绝、已撤销的命令,以及当前待核准的命令。
  • 要查看当前待核准的命令列表以及相关联的请求标识,请发出以下命令:
    query pendingcmd
  • 发出受限命令的管理员不会自动收到暂挂命令的状态更改通知。 要查看已提交以待核准的所有命令(包括当前待核准的命令)的完整列表,请发出以下命令:
    query pendingcmd f=d type=all
  • 要查看请求标识为 576 的暂挂命令的历史记录,请发出以下命令,在活动日志中搜索与该暂挂命令请求相关联的所有消息:
    query actlog search="request ID:576"
禁用命令核准功能。 发出以下命令即可禁用命令核准功能:
set commandapproval off
禁用命令核准功能会自动拒绝所有暂挂命令。