JavaScript is required to for searching.
Ignorer les liens de navigation
Quitter l'aperu
Guide d'administration système : Services de sécurité
search filter icon
search icon

Informations document

Préface

Partie I Présentation de la sécurité

1.  Services de sécurité (présentation)

Partie II Sécurité du système, des fichiers et des périphériques

2.  Gestion de la sécurité de la machine (présentation)

3.  Contrôle de l'accès aux systèmes (tâches)

4.  Contrôle de l'accès aux périphériques (tâches)

5.  Utilisation de l'outil de génération de rapports d'audit de base (tâches)

6.  Contrôle de l'accès aux fichiers (tâches)

7.  Utilisation d'Automated Security Enhancement Tool (Tâches)

Partie III Rôles, profils de droits et privilèges

8.  Utilisation des rôles et des privilèges (présentation)

9.  Utilisation du contrôle d'accès basé sur les rôles (tâches)

10.  Contrôle d'accès basé sur les rôles (référence)

Contenu des profils de droits

Profil de droits de l'administrateur principal

Profil de droits de l'administrateur système

Profil de droits de l'opérateur

Profil de droits de gestion d'imprimantes

Profil de droits de l'utilisateur Solaris de base

Profils de droits Tous

Ordre des profils de droits

Affichage du contenu des profils de droits

Délégation et nommage des autorisations

Conventions de nommage des autorisations

Exemple de granularité d'autorisation

Pouvoir de délégation dans les autorisations

Bases de données prenant en charge RBAC

Relations avec la base de données RBAC

Bases de données RBAC et services de nommage

Base de données user_attr

Base de données auth_attr

Base de données prof_attr

Base de données exec_attr

Fichier policy.conf

Commandes RBAC

Commandes pour la gestion de RBAC

Commandes nécessitant des autorisations

11.  Privilèges (tâches)

12.  Privilèges (référence)

Partie IV Services cryptographiques

13.  Structure cryptographique Oracle Solaris (présentation)

14.  Structure cryptographique Oracle Solaris (tâches)

15.  Structure de gestion des clés Oracle Solaris

Partie V Services d'authentification et communication sécurisée

16.  Utilisation des services d'authentification (tâches)

17.  Utilisation de PAM

18.  Utilisation de SASL

19.  Utilisation d'Oracle Solaris Secure Shell (tâches)

20.  Oracle Solaris Secure Shell (référence)

Partie VI Service Kerberos

21.  Introduction au service Kerberos

22.  Planification du service Kerberos

23.  Configuration du service Kerberos (tâches)

24.  Messages d'erreur et dépannage de Kerberos

25.  Administration des principaux et des stratégies Kerberos (tâches)

26.  Utilisation des applications Kerberos (tâches)

27.  Service Kerberos (référence)

Partie VII Audit Oracle Solaris

28.  Audit Oracle Solaris (présentation)

29.  Planification de l'audit Oracle Solaris

30.  Gestion de l'audit Oracle Solaris (tâches)

31.  Audit Oracle Solaris (référence)

Glossaire

Index

Contenu des profils de droits

Cette section décrit des profils de droits typiques. Les profils de droits peuvent inclure des autorisations, des commandes avec des attributs de sécurité et des profils de droits supplémentaires. Les profils de droits sont répertoriés dans l'ordre de puissance décroissante. Pour obtenir des suggestions sur la façon de distribuer les profils de droits aux rôles de votre site, reportez-vous à la section Procédure de planification de votre implémentation RBAC.

Chaque profil de droits est associé à un fichier d'aide. Les fichiers d'aide sont au format HTML et sont personnalisables. Les fichiers sont stockés dans le répertoire /usr/lib/help/profiles/locale/C.

Profil de droits de l'administrateur principal

Le profil de droits de l'administrateur principal est attribué au rôle le plus puissant sur le système. Le rôle qui inclut le profil de droits d'administrateur principal possède des capacités de superutilisateur.

Vous pouvez personnaliser le fichier d'aide RtPriAdmin.html pour votre site, si nécessaire. Les fichiers d'aide sont stockés dans le répertoire /usr/lib/help/profiles /locale/C.

Notez également que si le profil de droits de l'administrateur principal n'est pas cohérent avec la stratégie de sécurité d'un site, ce profil peut être modifié ou ne pas être attribué du tout. Toutefois, les fonctions de sécurité du profil de droits de l'administrateur principal devront être gérées dans un ou plusieurs autres profils de droits. Ces autres profils doivent alors être attribués à des rôles.

Tableau 10-1 Contenu du profil de droits de l'administrateur principal

Objectif
Contenu
Effectuer toutes les tâches d'administration
Commandes : *:uid=0;gid=0

Autorisations : solaris.*, solaris.grant

Fichier d'aide : RtPriAdmin.html

Profil de droits de l'administrateur système

Le profil de droits de l'administrateur système est prévu pour le rôle d'administrateur système. L'administrateur système n'ayant pas l'amplitude des capacités de l'administrateur principal, les caractères génériques ne sont pas utilisés. À la place, ce profil est constitué d'un jeu de profils de droits d'administration discrets supplémentaires n'ayant pas trait à la sécurité. Les commandes avec des attributs de sécurité issus de l'un des profils de droits supplémentaires sont affichées.

Notez que le profil de droits Tous est attribué à la fin de la liste des profils de droits supplémentaires.

Tableau 10-2 Contenu du profil de droits de l'administrateur système

Objectif
Contenu
Pour effectuer la plupart des tâches d'administration (hors sécurité)
Profil de droits supplémentaires : vérification d'audit, gestion d'imprimantes, gestion cron, gestion des périphériques, gestion des systèmes de fichiers, gestion de la messagerie, maintenance et réparation, gestion du service de noms, gestion du réseau, gestion de l'accès aux objets, gestion des processus, installation des logiciels, gestion de projets, gestion des utilisateurs, tous

Fichier d'aide : RtSysAdmin.html

Commandes issues de l'un des profils supplémentaires
Profil de droits de gestion de l'accès aux objets, stratégie solaris : /usr/bin/chgrp:privs=file_chown, /usr/bin/chmod:privs=file_chown, /usr/bin/chown:privs=file_chown , /usr/bin/setfacl:privs=file_chown

Stratégie suser : /usr/bin/chgrp:euid=0, /usr/bin/chmod:euid=0, /usr/bin/chown:euid=0, /usr/bin/getfacl:euid=0, /usr/bin/setfacl:euid=0

Profil de droits de l'opérateur

Le profil de droits de l'opérateur est un profil moins puissant, qui offre la capacité d'effectuer des sauvegardes et la maintenance d'imprimantes. La possibilité de restaurer les fichiers implique davantage de conséquences en matière de sécurité. C'est pourquoi, dans ce profil, la possibilité de restaurer les fichiers n'est pas incluse par défaut.

Tableau 10-3 Contenu du profil de droits de l'opérateur

Objectif
Contenu
Effectuer des tâches d'administration simples
Profils de droits supplémentaires : gestion d'imprimantes, sauvegarde des supports, tous

Fichier d'aide : RtOperator.html

Profil de droits de gestion d'imprimantes

La gestion d'imprimantes et un profil de droits typiques prévu pour un type de tâches spécifique. Ce profil inclut les autorisations et les commandes. Le tableau suivant présente une liste partielle des commandes.

Tableau 10-4 Contenu du profil de droits de gestion d'imprimantes

Objectif
Contenu
Gérer les imprimantes, les démons et le spool
Autorisations : solaris.print.*, solaris.label.print, solaris.admin.printer.delete, solaris.admin.printer.modify, solaris.admin.printer.read , solaris.smf.manage.discovery.printers.*, solaris.smf.value.discovery.printers.*

Commandes : /usr/lib/lp/local/lpadmin:uid=lp;gid =lp, /usr/sbin/lpfilter:euid=lp;uid=lp, /usr/sbin/lpforms:euid=lp, /usr/sbin/lpusers:euid=lp, /usr/sbin/ppdmgr:euid=0

Fichier d'aide : RtPrntMngmnt.html

Profil de droits de l'utilisateur Solaris de base

Par défaut, le profil de droits de l'utilisateur Solaris de base est attribué automatiquement à tous les utilisateurs par le biais du fichier policy.conf. Ce profil contient des autorisations de base qui sont utiles dans le cadre d'un fonctionnement normal. Notez que les avantages proposés par le profil de droits de l'utilisateur Solaris de base doivent être contrebalancés avec les exigences en matière de sécurité du site. Les sites nécessitant une sécurité plus stricte préféreront peut-être supprimer ce profil du fichier policy.conf.

Tableau 10-5 Contenu du profil de droits de l'utilisateur Solaris de base

Objectif
Contenu
Pour attribuer automatiquement des droits à tous les utilisateurs
Autorisations : solaris.profmgr.read, solaris.jobs.user, solaris.mail.mailq, solaris.device.mount.removable, solaris.admin.usermgr.read , solaris.admin.logsvc.read, solaris.admin.fsmgr.read, solaris.admin.serialmgr.read, solaris.admin.diskmgr.read, solaris.admin.procmgr.user, solaris.compsys.read , solaris.admin.printer.read, solaris.admin.prodreg.read, solaris.admin.dcmgr.read, solaris.snmp.read, solaris.project.read, solaris.admin.patchmg.read , solaris.network.hosts.read, solaris.admin.volmgr.read

Profils de droits supplémentaires : tous

Fichier d'aide : RtDefault.html

Profils de droits Tous

Le profil de droits Tous utilise le caractère générique pour inclure toutes les commandes. Ce profil fournit un rôle avec l'accès à l'ensemble des commandes qui ne sont pas explicitement attribuées dans d'autres profils de droits. Sans le profil de droits Tous ou d'autres profils de droits utilisant les caractères génériques, un rôle a uniquement accès aux commandes explicitement attribuées. Ce type d'ensemble de commandes n'est pas très pratique. Aucune autorisation n'est incluse dans ce profil.

S'il est utilisé, le profil de droits Tous doit être le dernier profil de droits attribué. Cette dernière position assure l'application d'attributs de sécurité explicites dans d'autres profils de droits.

Tableau 10-6 Contenu du profil de droits Tous

Objectif
Contenu
Exécuter n'importe quelle commande en tant qu'utilisateur ou rôle
Commandes : *

Fichier d'aide : RtAll.html

Ordre des profils de droits

Les commandes des profils de droits sont interprétées dans l'ordre. La première occurrence d'une commande est la seule version de la commande utilisée pour ce rôle ou utilisateur. Des profils de droits différents peuvent inclure la même commande. D'où l'importance de l'ordre des profils de droits dans la liste correspondante. Le profil de droits doté du plus grand nombre de capacités doit figurer en premier.

Les profils de droits sont répertoriés dans l'interface graphique de la console de gestion Solaris et dans le fichier prof_attr. Dans l'interface graphique de la console de gestion Solaris, le profil de droits doté du plus grand nombre de capacités doit être le premier dans la liste des profils de droits attribués. Dans le fichier prof_attr, le profil de droits doté du plus grand nombre de capacités doit être le premier d'une liste de profils supplémentaires. Cette position permet de s'assurer qu'une commande avec des attributs de sécurité est répertoriée avant la même commande sans attributs de sécurité.

Affichage du contenu des profils de droits

L'outil des droits de la console de gestion Solaris (Solaris Management Console Rights) fournit un moyen de contrôler le contenu des profils de droits.

Les fichiers prof_attr et exec_attr offrent une vue plus fragmentée. Le fichier prof_attr contient le nom de chaque profil de droits défini sur le système. Le fichier comprend également les autorisations, les privilèges et les profils de droits supplémentaires pour chaque profil. Le fichier exec_attr contient les noms des profils de droits et de leurs commandes avec les attributs de sécurité.