VxRail: Changing host permissions to allow Health Check tools to run from the Mystic User
Samenvatting: Voor het uitvoeren van VxVerify-statuscontroles op VxRail-versies sinds 7.0.010 zijn VxRM-basismachtigingen vereist om alle tests uit te voeren.
Instructies
Wijzigingen in beveiligingsverharding vanaf VxRail 7.0.010 hebben het eigendom en de machtigingen op sommige VxRail tools, binaire bestanden en opdrachten gewijzigd om het gebruik ervan door de mystieke gebruiker te beperken.
Als klanten geen VxRM root-wachtwoorden willen delen met Dell Support, kunnen ze /etc/sudoers op VxRM wijzigen om VxVerify toe te staan te starten vanaf mystic.
Voordat klanten beginnen, moeten ze kopieën maken van het bestand /etc/sudoers om later naar terug te keren.
Er zijn twee wijzigingen nodig in het bestand /etc/sudoers:
-
Reageer op de twee regels om te voorkomen dat er om het root-wachtwoord wordt gevraagd:
## In the default (unconfigured) configuration, sudo asks for the root password. ## This allows use of an ordinary user account for administration of a freshly ## installed system. When configuring sudo, delete the two ## following lines: # Defaults targetpw # ask for the password of the target user i.e. root # ALL ALL=(ALL) ALL # WARNING! Only use this together with 'Defaults targetpw'!
-
Voeg hier de mystic-regel toe om toe te staan dat alleen VxVerify wordt uitgevoerd vanuit mystic:
## ## User privilege specification ## root ALL=(ALL) ALL mystic ALL=NOPASSWD: /usr/bin/python /tmp/vxverify_3-*.pyc
Klanten kunnen het jokerteken * gebruiken om de opdracht niet specifiek te maken voor één versie.
Bijvoorbeeld:
mystic ALL=NOPASSWD: /usr/bin/python /tmp/vxverify_3-10-*.pyc
De bovenstaande wijzigingen betekenen dat het specifieke commando, voor de specifieke versie die in deze /etc/sudoers bestandsregel wordt genoemd, kan worden uitgevoerd vanuit mystic. Als andere parameters of opties worden gebruikt, wordt de opdracht geblokkeerd.
Zodra het bestand /etc/sudoer is bijgewerkt, kan de opdracht worden uitgevoerd vanuit het VxRM mystic-account en hoeft de service niet opnieuw te worden gestart.
Zodra de wijzigingen in /etc/sudoer ongedaan zijn gemaakt, wordt de wijziging onmiddellijk van kracht en hoeft de service niet opnieuw te worden gestart.
Klanten kunnen VxVerify ook zelf uitvoeren (met de opties die worden aanbevolen door Dell Support) en vervolgens de vxv*.zip logboekbundel ter beoordeling verstrekken.
Om VxVerify uit te voeren vanaf het mystieke account:
mystic@hostname:/tmp> sudo python /tmp/vxverify_3-10-826.pyc Running VxVerify 3.10.826, pre-upgrade healthcheck on VxRail 7.0.131. In case of program errors consult article https://www.dell.com/support/kbdoc/000066460. Step 1 of 10: VxVerify: Sending Minions to each host. The Minions then run ESXi and VM tests. ...
Extra informatie
Zie voor meer informatie over VxVerify: VxRail: De VxRail Verify-tool uitvoeren