JavaScript is required to for searching.
Omitir Vínculos de navegación
Salir de la Vista de impresión
Administración de Oracle Solaris 11.1: servicios de seguridad     Oracle Solaris 11.1 Information Library (Español)
search filter icon
search icon

Información del documento

Prefacio

Parte I Descripción general de la seguridad

1.  Servicios de seguridad (descripción general)

Parte II Seguridad de sistemas, archivos y dispositivos

2.  Gestión de seguridad de equipos (descripción general)

3.  Control de acceso a sistemas (tareas)

4.  Servicio de análisis de virus (tareas)

5.  Control de acceso a dispositivos (tareas)

Configuración de política de dispositivos (tareas)

Configuración de política de dispositivos (mapa de tareas)

Cómo ver una política de dispositivos

Cómo auditar cambios en la política de dispositivos

Cómo recuperar información MIB-II IP de un dispositivo /dev/*

Gestión de asignación de dispositivos (tareas)

Gestión de asignación de dispositivos (mapa de tareas)

Cómo activar la asignación de dispositivos

Cómo autorizar a usuarios para que asignen un dispositivo

Cómo ver la información de asignación de un dispositivo

Cómo asignar de manera forzada un dispositivo

Cómo desasignar de manera forzada un dispositivo

Cómo cambiar los dispositivos que se pueden asignar

Cómo auditar la asignación de dispositivos

Asignación de dispositivos (tareas)

Cómo asignar un dispositivo

Cómo montar un dispositivo asignado

Cómo desasignar un dispositivo

Protección de dispositivos (referencia)

Comandos de la política de dispositivos

Asignación de dispositivos

Componentes de la asignación de dispositivos

Servicio de asignación de dispositivos

Perfiles de derechos de asignación de dispositivos

Comandos de asignación de dispositivos

Estado de error de asignación

Archivo device_maps

Archivo device_allocate

Secuencias de comandos device-clean

6.  Verificación de la integridad de archivos mediante el uso de BART (tareas)

7.  Control de acceso a archivos (tareas)

Parte III Roles, perfiles de derechos y privilegios

8.  Uso de roles y privilegios (descripción general)

9.  Uso del control de acceso basado en roles (tareas)

10.  Atributos de seguridad en Oracle Solaris (referencia)

Parte IV Servicios criptográficos

11.  Estructura criptográfica (descripción general)

12.  Estructura criptográfica (tareas)

13.  Estructura de gestión de claves

Parte V Servicios de autenticación y comunicación segura

14.  Uso de módulos de autenticación conectables

15.  Uso de Secure Shell

16.  Secure Shell (referencia)

17.  Uso de autenticación simple y capa de seguridad

18.  Autenticación de servicios de red (tareas)

Parte VI Servicio Kerberos

19.  Introducción al servicio Kerberos

20.  Planificación del servicio Kerberos

21.  Configuración del servicio Kerberos (tareas)

22.  Mensajes de error y resolución de problemas de Kerberos

23.  Administración de las políticas y los principales de Kerberos (tareas)

24.  Uso de aplicaciones Kerberos (tareas)

25.  El servicio Kerberos (referencia)

Parte VII Auditoría en Oracle Solaris

26.  Auditoría (descripción general)

27.  Planificación de la auditoría

28.  Gestión de auditoría (tareas)

29.  Auditoría (referencia)

Glosario

Índice

Gestión de asignación de dispositivos (tareas)

La asignación de dispositivos se suele implementar en sitios que requieren un nivel adicional de seguridad de dispositivos. Generalmente, los usuarios deben tener autorización para acceder a dispositivos asignables.

Gestión de asignación de dispositivos (mapa de tareas)

El siguiente mapa de tareas hace referencia a los procedimientos para activar y configurar la asignación de dispositivos, y para la resolución de problemas de la asignación de dispositivos. La asignación de dispositivos está desactivada de manera predeterminada. Después de que la asignación de dispositivos esté activada, consulte Asignación de dispositivos (tareas) para obtener instrucciones sobre la asignación de dispositivos.

Tarea
Descripción
Para obtener instrucciones
Permitir que un dispositivo pueda asignarse.

Desactivar la asignación de dispositivos.

Permite que un dispositivo se asigne a un usuario a la vez.

Elimina las restricciones de asignación de todos los dispositivos.

Autorizar a los usuarios a asignar un dispositivo.
Asigna autorizaciones de asignación de dispositivos a los usuarios.
Ver los dispositivos asignables del sistema.
Muestra los dispositivos que se pueden asignar y el estado del dispositivo.
Asignar de manera forzada un dispositivo.
Asigna un dispositivo a un usuario que tiene una necesidad inmediata.
Desasignar de manera forzada un dispositivo.
Desasigna un dispositivo que está asignado actualmente a un usuario.
Cambiar las propiedades de asignación de un dispositivo.
Cambia los requisitos para asignar un dispositivo.
Auditar asignación de dispositivos.
Registra la asignación de dispositivos en la pista de auditoría.
Crear una secuencia de comandos device-clean.
Depura datos de un dispositivo físico.

Cómo activar la asignación de dispositivos

Antes de empezar

Debe convertirse en un administrador con el perfil de derechos de seguridad de dispositivo asignado. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.

  1. Active el servicio de asignación de dispositivos y verifique que el servicio esté activado.
    # svcadm enable svc:/system/device/allocate
    # svcs -x allocate
    svc:/system/device/allocate:default (device allocation)
     State: online since September 10, 2011 01:10:11 PM PDT
       See: allocate(1)
       See: deallocate(1)
       See: list_devices(1)
       See: device_allocate(1M)
       See: mkdevalloc(1M)
       See: mkdevmaps(1M)
       See: dminfo(1M)
       See: device_maps(4)
       See: /var/svc/log/system-device-allocate:default.log
    Impact: None.
  2. Para desactivar el servicio de asignación de dispositivos, utilice el subcomando disable.
    # svcadm disable device/allocate

Cómo autorizar a usuarios para que asignen un dispositivo

Antes de empezar

Debe convertirse en un administrador con el perfil de derechos de seguridad de usuarios asignado. Los perfiles de derechos deben incluir la autorización solaris.auth.delegate. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.

  1. Cree un perfil de derechos que incluya la autorización y los comandos adecuados.

    Generalmente, debe crear un perfil de derechos que incluya la autorización solaris.device.allocate. Siga las instrucciones de Cómo crear un perfil de derechos. Otorgue al perfil de derechos las propiedades adecuadas, como las siguientes:

    • Nombre del perfil de derechos: Device Allocation

    • Autorizaciones otorgadas: solaris.device.allocate

    • Comandos con privilegios: mount con privilegio sys_mount y umount con privilegio sys_mount

  2. (Opcional) Cree un rol para el perfil de derechos.

    Siga las instrucciones de Cómo crear un rol. Utilice las siguientes propiedades del rol como guía:

    • Nombre del rol: devicealloc

    • Nombre completo del rol: Device Allocator

    • Descripción del rol: Allocates and mounts allocated devices

    • Perfil de derechos: Device Allocation

      Este perfil de derechos debe ser el primero de la lista de perfiles incluidos en el rol.

  3. Asigne el perfil de derechos a usuarios autorizados o roles autorizados.
  4. Enseñe a los usuarios cómo utilizar la asignación de dispositivos.

    Para ver ejemplos de cómo asignar medios extraíbles, consulte Cómo asignar un dispositivo.

Cómo ver la información de asignación de un dispositivo

Antes de empezar

Ha completado Cómo activar la asignación de dispositivos.

Debe convertirse en un administrador con el perfil de derechos de seguridad de dispositivo asignado. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.

Errores más frecuentes

Si el comando list_devices devuelve un mensaje de error similar al siguiente, es posible que la asignación de dispositivos no esté activada o que usted no cuente con permisos suficientes para recuperar la información.

list_devices: No device maps file entry for specified device.

Para que el comando se ejecute correctamente, active la asignación de dispositivos y asuma un rol con la autorización solaris.device.revoke.

Cómo asignar de manera forzada un dispositivo

La asignación forzada se utiliza cuando alguien ha olvidado desasignar un dispositivo. La asignación forzada también se puede utilizar cuando un usuario tiene una necesidad inmediata de un dispositivo.

Antes de empezar

Debe convertirse en un administrador con la autorización solaris.device.revoke asignada. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.

  1. Determine si tiene las autorizaciones adecuadas en el rol.
    $ auths
    solaris.device.allocate solaris.device.revoke
  2. Asigne de manera forzada el dispositivo al usuario que lo necesita.

    En este ejemplo, la unidad USB se asigna de manera forzada al usuario jdoe .

    $ allocate -U jdoe

Cómo desasignar de manera forzada un dispositivo

Los dispositivos que un usuario ha asignado no se desasignan automáticamente cuando finaliza el proceso o cuando el usuario cierra la sesión. La desasignación forzada se utiliza cuando un usuario ha olvidado desasignar un dispositivo.

Antes de empezar

Debe convertirse en un administrador con la autorización solaris.device.revoke asignada. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.

  1. Determine si tiene las autorizaciones adecuadas en el rol.
    $ auths
    solaris.device.allocate solaris.device.revoke
  2. Desasigne el dispositivo de manera forzada.

    En este ejemplo, la impresora se desasigna de manera forzada. La impresora ahora está disponible para que otro usuario la asigne.

    $ deallocate -f /dev/lp/printer-1

Cómo cambiar los dispositivos que se pueden asignar

Antes de empezar

La asignación de dispositivos debe estar activada para que este procedimiento se realice correctamente. Para activar la asignación de dispositivos, consulte Cómo activar la asignación de dispositivos. Debe asumir el rol root.

Ejemplo 5-2 Permiso para que cualquier usuario asigne un dispositivo

En el ejemplo siguiente, cualquier usuario del sistema puede asignar cualquier dispositivo. El quinto campo en cada entrada de dispositivo del archivo device_allocate se cambió al símbolo arroba (@).

# pfedit /etc/security/device_allocate
audio;audio;reserved;reserved;@;/etc/security/lib/audio_clean
fd0;fd;reserved;reserved;@;/etc/security/lib/fd_clean
sr0;sr;reserved;reserved;@;/etc/security/lib/sr_clean
…

Ejemplo 5-3 Prevención de uso de algunos dispositivos periféricos

En el ejemplo siguiente, el dispositivo de audio no se puede utilizar. El quinto campo en la entrada del dispositivo de audio del archivo device_allocate se cambió a un asterisco (*).

# pfedit /etc/security/device_allocate
audio;audio;reserved;reserved;*;/etc/security/lib/audio_clean
fd0;fd;reserved;reserved;solaris device.allocate;/etc/security/lib/fd_clean
sr0;sr;reserved;reserved;solaris device.allocate;/etc/security/lib/sr_clean
…

Ejemplo 5-4 Prevención de uso de todos los dispositivos periféricos

En el ejemplo siguiente, no se puede utilizar ningún dispositivo periférico. El quinto campo en cada entrada de dispositivo del archivo device_allocate se cambió a un asterisco (*).

# pfedit /etc/security/device_allocate
audio;audio;reserved;reserved;*;/etc/security/lib/audio_clean
fd0;fd;reserved;reserved;*;/etc/security/lib/fd_clean
sr0;sr;reserved;reserved;*;/etc/security/lib/sr_clean
…

Cómo auditar la asignación de dispositivos

De manera predeterminada, los comandos de asignación de dispositivos se encuentran en la clase de auditoría other.

Antes de empezar

Debe convertirse en un administrador con el perfil de derechos de configuración de auditoría asignado. Para obtener más información, consulte Cómo usar los derechos administrativos que tiene asignados.