VxRail: Cambio de los permisos de host para permitir que las herramientas de evaluación del estado se ejecuten desde el usuario oculto
Resumen: La ejecución de evaluaciones del estado de VxVerify en las versiones de VxRail desde 7.0.010 requiere permisos de raíz de VxRM para ejecutar todas las pruebas.
Instrucciones
Los cambios en el reforzamiento de la seguridad desde VxRail 7.0.010 en adelante cambiaron la propiedad y los permisos en algunas herramientas, binarios y comandos de VxRail para restringir su uso por parte del usuario mystic.
Si los clientes no desean compartir contraseñas raíz de VxRM con el soporte de Dell, pueden modificar /etc/sudoers en VxRM para permitir que VxVerify comience desde mystic.
Antes de comenzar, los clientes deben hacer copias del archivo /etc/sudoers para revertirlo posteriormente.
Se requieren dos cambios en el archivo /etc/sudoers:
-
Comente las dos líneas para evitar solicitar la contraseña raíz:
## In the default (unconfigured) configuration, sudo asks for the root password. ## This allows use of an ordinary user account for administration of a freshly ## installed system. When configuring sudo, delete the two ## following lines: # Defaults targetpw # ask for the password of the target user i.e. root # ALL ALL=(ALL) ALL # WARNING! Only use this together with 'Defaults targetpw'!
-
Agregue la línea mystic aquí para permitir que solo VxVerify se ejecute desde la mystic:
## ## User privilege specification ## root ALL=(ALL) ALL mystic ALL=NOPASSWD: /usr/bin/python /tmp/vxverify_3-*.pyc
Los clientes pueden utilizar el carácter comodín * para hacer que el comando no sea específico de una versión.
Por ejemplo:
mystic ALL=NOPASSWD: /usr/bin/python /tmp/vxverify_3-10-*.pyc
Los cambios anteriores significan que el comando específico, para la versión específica mencionada en esta línea de archivo /etc/sudoers, se puede ejecutar desde mystic. Si se utilizan otras opciones o parámetros, el comando se bloquea.
Una vez que se actualiza el archivo /etc/sudoer, el comando se puede ejecutar desde la cuenta mystic de VxRM y no es necesario reiniciar el servicio.
Del mismo modo, una vez que se revierten los cambios en /etc/sudoer, el cambio surte efecto inmediatamente y no es necesario reiniciar el servicio.
Como alternativa, los clientes pueden ejecutar VxVerify ellos mismos (con las opciones recomendadas por el soporte de Dell) y, a continuación, proporcionar el paquete de registros vxv*.zip para su revisión.
Para ejecutar VxVerify desde la cuenta mystic:
mystic@hostname:/tmp> sudo python /tmp/vxverify_3-10-826.pyc Running VxVerify 3.10.826, pre-upgrade healthcheck on VxRail 7.0.131. In case of program errors consult article https://www.dell.com/support/kbdoc/000066460. Step 1 of 10: VxVerify: Sending Minions to each host. The Minions then run ESXi and VM tests. ...
Información adicional
Para obtener más información sobre VxVerify, consulte: VxRail: Cómo ejecutar la herramienta VxRail Verify