DEPLOYMENT 类
DEPLOYMENT 类中的每个记录均可为端点定义部署任务或取消部署任务。 部署任务包括端点按要求部署或取消部署策略所需的信息。
cminder12901cn
DEPLOYMENT 类中的每个记录均可为端点定义部署任务或取消部署任务。 部署任务包括端点按要求部署或取消部署策略所需的信息。
DEPLOYMENT 类的关键字是部署任务的名称,通常是自动生成的名称。
以下定义说明此类记录中所包含的属性。 大部分属性均可修改,还可使用 selang 或管理界面控制这些属性。 不可修改的属性将标记为
信息性
。- ACL定义允许访问资源的访问者(用户和组)及其访问类型的列表。访问控制列表 (ACL) 中的每个元素都包含以下信息:
- Accessor定义访问者。
- Access定义访问者对资源的访问权限。
- CALACL定义允许访问资源的访问者(用户和组)的列表,并根据 Unicenter NSM 日历状态定义其访问类型。日历访问控制列表 (CALACL) 中的每个元素都包含以下信息:
- Accessor定义访问者。
- Calendar定义 Unicenter TNG 中的日历引用。
- Access定义访问者对资源的访问权限。
可以在 authorize 命令中使用 calendar 参数根据在日历 ACL 中定义的访问权限来允许用户或组访问资源。 - CALENDAR表示用户、组和资源限制的 Unicenter TNG 日历对象。 可以按指定的时间间隔获取 Unicenter TNG 活动日历。
- CATEGORY定义一个或多个分配给用户或资源的安全类别。
- COMMENT定义要包括在记录中的其他信息。 注释不用于授权。限制:255 个字符。
- CREATE_TIME(信息性)显示创建记录的日期和时间。
- DAYTIME定义管理访问者何时可以访问资源的日期和时间限制。在 chres、ch[x]usr 或 ch[x]grp 命令中使用 restrictions 参数修改此属性。日期时间限制的分辨率为一分钟。
- DMS_NAME定义在其中创建部署任务的 DMS 名称。
- GPOLICY定义创建此部署任务所针对的策略的名称。
- GROUPS定义此部署任务属于的部署程序包 (GDEPLOYMENT)。
- HNODE定义创建此部署任务的主机。
- NACL
资源的
NACL
属性是一个 Access Control 列表,可定义被拒绝访问资源的访问者及拒绝的访问类型(例如:写入)。 另请参阅 ACL、CALACL、PACL。 NACL 中的每个条目都包含以下信息:Accessor
定义访问者。
- Access定义访问者被拒绝的访问类型。
使用 authorize deniedaccess 命令或 authorize- deniedaccess- 命令可以修改此属性。
NOTIFY
定义当资源或用户生成审核事件时要通知的用户。 可以将审核记录以电子邮件方式发送给指定用户
。
限制:
30 个字符。OPERATION
指定端点应作为此部署任务的结果所执行的操作类型。 可以为之一:部署、取消部署。
OWNER
定义拥有该记录的用户或组。
PACL
定义当访问请求由特定程序(或匹配名称模式的程序)发出时允许访问资源的访问者及其访问类型的列表。 程序访问控制列表 (PACL) 中的每个元素都包含以下信息:
- Accessor定义访问者。
- Program定义对 PROGRAM 类中的记录的引用(无论是特别引用还是通过通配符模式匹配引用)。
- Access定义访问者对资源的访问权限。
注意:
您可以使用通配符指定 PACL 中的资源。在 selang authorize 命令中使用 via(
pgm
) 参数可以将程序、访问者及其访问类型添加到 PACL。您可以使用 authorize- 命令从 PACL 删除访问者。POLICY_VERSION
定义创建此部署任务所针对的策略版本。
RESULT_MESSAGE
定义来自部署或取消部署 selang 脚本的输出。 运行策略部署或取消部署脚本时,这些是消息 selang 输出。
RAUDIT
定义记录在审核日志中的访问事件类型。 RAUDIT 从
Resource
AUDIT
派生出其名称。 有效值为:- all所有访问请求。
- success授予的访问请求。
- failure拒绝的访问请求(默认值)。
- none无访问请求。
Privileged Identity Manager
在每次尝试访问资源时都会记录事件,但不会记录访问规则是直接应用到资源还是应用到将资源作为其成员的组或类。使用 chres 和 chfile 命令的审核参数来修改审核模式。
SECLABEL
定义用户或资源的安全标签。
注意:
SECLABEL 属性对应于 chres 和 ch[x]usr 命令的 label[-] 参数。SECLEVEL
定义访问者或资源的安全级别。
注意:
该属性对应于 ch[x]usr 和 chres 命令的 level[-] 参数。STATUS
定义部署任务的状态。 可为以下运算符之一:
- 成功:部署策略时未出错。
- 警告:执行部署脚本时出错。
- 失败:某个错误出现在执行部署任务过程中。
- 无操作:部署程序包实际上为空,因此无需执行任何操作。注意:这也是通过其他部署路径已分配给主机的策略结果。
- 未执行:策略验证找到策略中的一个或多个错误。
- 不同步:策略包含一个变量,该变量值已经在端点上更改。
- 挂起部署:策略包含未定义的或未解析的变量。
- 挂起先决条件策略:仅在部署所有先决条件策略之后才执行部署任务。
- 挂起依存策略:仅在取消部署所有依存策略之后才执行部署任务(取消部署策略)。
- 修复:部署任务等待再次部署。
TARGETYPE
定义主机(目标)的类型以限制 policyfetcher 仅处理
Privileged Identity Manager
部署程序包。 可以是这些类型之一:UNAB、AC、无。UACC
定义资源的默认访问权限,即授予未定义到
Privileged Identity Manager
或未显示在资源的 ACL 中的访问者的访问权限。在 chres、editres 或 newres 命令中使用 defaccess 参数可以修改此属性。
UPDATE_TIME
(信息性)显示上次修改记录的日期和时间。
UPDATE_WHO
(信息性)显示执行更新的管理员。
WARNING
指定是否启用“警告”模式。 对资源启用“警告”模式后,将授予对资源的所有访问请求,并且如果某个访问请求违反了访问规则,则会向审核日志中写入记录。