JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11.1 Information Library (简体中文)
为本文档评分
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分Trusted Extensions 的管理

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域

14.  在 Trusted Extensions 中管理和挂载文件

15.  可信网络(概述)

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

在 Trusted Extensions 中操作设备(任务列表)

在 Trusted Extensions 中使用设备(任务列表)

在 Trusted Extensions 中管理设备(任务列表)

如何在 Trusted Extensions 中配置设备

如何在 Trusted Extensions 中撤销或回收设备

如何在 Trusted Extensions 中保护不可分配的设备

如何在 Trusted Extensions 中添加 Device_Clean (设备清除)脚本

在 Trusted Extensions 中定制设备授权(任务列表)

如何创建新的设备授权

如何在 Trusted Extensions 中将特定于站点的授权添加到设备

如何指定设备授权

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

请告诉我们如何提高我们的文档:
过于简略
不易阅读或难以理解
重要信息缺失
错误的内容
需要翻译的版本
其他
Your rating has been updated
感谢您的反馈!

您的反馈将非常有助于我们提供更好的文档。 您是否愿意参与我们的内容改进并提供进一步的意见?

在 Trusted Extensions 中定制设备授权(任务列表)

下面的任务列表描述了在您的站点更改设备授权的过程。

任务
说明
参考
创建新的设备授权。
创建特定于站点的授权。
将授权添加到设备。
将特定于站点的授权添加到选定设备。
将设备授权指定给用户和角色。
使用户和角色能够使用新授权。

如何创建新的设备授权

如果一个设备不需要授权,那么缺省情况下,所有用户都能使用此设备。如果需要授权,则只有经授权的用户才能使用此设备。

要拒绝对可分配设备的所有访问,请参见示例 21-1。要创建并使用新授权,请参见示例 21-3

开始之前

您必须具有全局区域中的 "Security Administrator"(安全管理员)角色。

  1. 可选为每一个新的设备授权创建帮助文件。

    帮助文件为 HTML 格式。命名约定为 AuthName.html,如 DeviceAllocateCD.html 中所示。

  2. 创建设备授权。
    $ auths add -t "Authorization description" -h /full/path/to/helpfile.html authorization-name
  3. 将新授权添加到相应的权限配置文件。
    $ profiles rights-profile
    profiles:rights-profile > add auths="authorization-name"...
  4. 将配置文件指定给用户和角色。
    # usermod -P "rights-profile" username
    # rolemod -P "rights-profile" rolename
  5. 使用授权来限制对选定设备的访问。

    在 "Device Manager"(设备管理器)中,将新授权添加到所需授权列表中。有关过程,请参见如何在 Trusted Extensions 中将特定于站点的授权添加到设备

示例 21-2 创建细粒度设备授权

在此示例中,NewCo 的安全管理员需要为公司构建细粒度设备授权。

首先,管理员将创建以下帮助文件:

Newco.html
NewcoDevAllocateCDVD.html
NewcoDevAllocateUSB.html

接下来,管理员将创建一个模板帮助文件,可以基于该文件复制其他帮助文件,然后进行修改。

<HTML>
-- Copyright 2012 Newco.  All rights reserved.
-- NewcoDevAllocateCDVD.html 
-->
<HEAD>
        <TITLE>Newco Allocate CD or DVD Authorization</TITLE>
</HEAD>
<BODY>
The com.newco.dev.allocate.cdvd authorization enables you to allocate the 
CD drive on your system for your exclusive use.
<p>
The use of this authorization by a user other than the authorized account 
is a security violation.
<p>
</BODY>
</HTML>

创建帮助文件后,管理员使用 auths 命令创建每个设备授权。由于授权应用于整个公司,因此管理员将授权置于 LDAP 系统信息库中。该命令包含到帮助文件的路径名。

管理员创建了两个设备授权和一个 Newco 授权标题。

示例 21-3 创建并指定可信路径和非可信路径设备授权

缺省情况下,"Allocate Devices"(分配设备)授权允许从可信路径和可信路径外进行分配。

在下面的示例中,站点安全策略要求限制远程 CD-ROM 和 DVD 分配。安全管理员创建了 com.newco.dev.allocate.cdvd.local 授权。该授权适用于使用可信路径分配的 CD-ROM 和 DVD 驱动器。com.newco.dev.allocate.cdvd.remote 授权适用于少数用户,他们可以在可信路径外分配 CD-ROM 或 DVD 驱动器。

安全管理员创建帮助文件、将设备授权添加到 auth_attr 数据库、将授权添加到设备,然后将授权置于权限配置文件中。root 角色将配置文件指定给允许分配设备的用户。

如何在 Trusted Extensions 中将特定于站点的授权添加到设备

开始之前

您必须是 "Security Administrator"(安全管理员)角色,或者是具有 "Configure Device Attributes"(配置设备属性)授权的角色。您必须已创建了特定于站点的授权,如如何创建新的设备授权中所述。

  1. 执行如何在 Trusted Extensions 中配置设备过程。
    1. 选择一个需要由新授权来保护的设备。
    2. 单击 "Administration"(管理)按钮。
    3. 单击 "Authorizations"(授权)按钮。

      新授权显示在 "Not Required"(非必需)列表中。

    4. 将新授权添加到授权的 "Required"(必需)列表中。
  2. 要保存更改,请单击 "OK"(确定)。

如何指定设备授权

"Allocate Device"(分配设备)授权允许用户分配设备。"Allocate Device"(分配设备)授权和 "Revoke or Reclaim Device"(撤销或回收设备)授权适用于管理角色。

开始之前

您必须具有全局区域中的 "Security Administrator"(安全管理员)角色。

如果现有的配置文件不适用,安全管理员可以创建新的配置文件。有关示例,请参见如何创建权限配置文件以实现方便的授权