Преминете към основното съдържание

Локалната защита на конектора

Настройките на Vertex са на сървъра на Entrosity. Локалната защита (guard) е това, с което се е съгласил администратор на домейн контролера: кои OU Vertex може да променя, какви видове промени и колко на минута. Конекторът на Axis отказва всяка промяна на Vertex, която защитата не позволява, каквото и да изпраща сървърът. Нищо по мрежата не променя защитата: само командите rmm-connector vertex guard, изпълнени на домейн контролера от команден ред с администраторски права.

Четенията (синхронизация, четене на живо, отчети, тест, резервни копия) не изискват защитата.

Какво съдържа защитата​

ПолеЗначение
Състояниеpending (никога не е приемана), accepted или mismatch (Vertex вече изпраща други управлявани OU; те чакат приемане).
Управлявани OUПриетите OU (с малки букви и подредени).
Чакащи OUПо-нов списък от Vertex, който чака accept.
Позволени класовеКои видове промени са включени локално: user, group, ou, gpo, pso. Новата защита позволява потребители, групи и OU; GPO и политиките за пароли са изключени.
ИзтриванеДали изтриването е позволено. Изключено в нова защита.
Max writes per minuteЛокалният лимит на записи, по подразбиране 1000, от 1 до 2000.

Защитата е файлът vertex-guard.json в папката с данни на конектора (%ProgramData%\RMM Connector). Собственик е групата Administrators и само SYSTEM и Administrators могат да го четат и променят. Файл, който някой друг може да променя, не се смята за надежден: всяка промяна се отказва с guard_pending и командите за защитата са неуспешни, докато правата му не бъдат поправени или файлът не бъде изтрит (тогава защитата започва отначало като pending). Конекторът го прочита за всяка задача, така че промяната влиза в сила без рестарт.

Команди​

Изпълнявайте ги на домейн контролера, от команден ред с администраторски права (само администраторите могат да четат файла на защитата):

cd "C:\Program Files\RMM Connector"
rmm-connector vertex guard show
rmm-connector vertex guard accept [--ou "<DN>" ...] [--yes]
rmm-connector vertex guard set [--user on|off] [--group on|off] [--ou on|off] [--gpo on|off] [--pso on|off] [--deletes on|off] [--max-writes-per-minute N]
rmm-connector vertex guard reset
КомандаКакво прави
showПоказва състоянието, управляваните OU, чакащите OU, позволените класове, изтриването и лимита. Преди първата промяна на Vertex казва No Vertex job seen yet.
acceptИзброява OU за приемане, моли ви да въведете yes (--yes пропуска въпроса) и ги приема. С --ou (по едно за всяка управлявана OU) приема точно тези OU, и преди Vertex да е изпратил задача. Без --ou приема OU, които Vertex е изпратил: чакащ списък заменя приетия.
setПревключва класове, изтриване и лимита. Променят се само дадените флагове.
resetОттегля приемането: всяка промяна на Vertex се отказва до следващото accept.

Преди Vertex да е изпратил задача, защита още няма. accept --ou я създава; дотогава set и accept без --ou отговарят с no Vertex job seen yet. Иначе конекторът създава защитата, като pending, когато до него достигне първата промяна на Vertex (тази промяна се отказва с guard_pending), а accept без --ou приема OU, които тя е носила.

OU, дадени с --ou, трябва да са точно управляваните OU от настройките на Vertex: всички и без други (главните букви и интервалите след запетаите нямат значение). Ако по-късно Vertex изпрати различен списък, промените му се отказват с guard_pending, а списъкът чака като чакащи OU (Променени управлявани OU).

Типични настройки​

Препоръчителният ред: настройте Vertex (с управляваните OU), после приемете защитата и включете нужното на домейн контролера, после пуснете теста и синхронизацията и едва тогава правете промени.

rem Само потребители, групи и OU (по подразбиране), без изтриване, преди всяка задача:
rmm-connector vertex guard accept --ou "OU=Students,OU=School,DC=school,DC=local" --ou "OU=Staff,OU=School,DC=school,DC=local"

rem Всичко, включително GPO, политики за пароли и изтриване:
rmm-connector vertex guard set --gpo on --pso on --deletes on

rem Отново само четене за груповите правила:
rmm-connector vertex guard set --gpo off

Как се проверява една промяна​

За всяка промяна на Vertex конекторът:

  1. я отказва, ако е пристигнала след срока си (expired);
  2. записва управляваните OU, които тя носи; ако се различават от приетите, състоянието става mismatch;
  3. я отказва, освен ако състоянието е accepted (guard_pending);
  4. я отказва, освен ако класът ѝ е позволен и, при изтриване, изтриването е позволено (guard_denied);
  5. брои записите ѝ към лимита (rate_limited).

Едва тогава иска тайните на задачата и изпълнява скрипта, който проверява още веднъж управляваните OU, защитените обекти и забранените атрибути, преди да запише.

Класът на една промяна следва обекта ѝ: промени на потребител, група или OU (атрибути, преместване, преименуване, изтриване), членство в групи (group), групови правила (gpo), политики за пароли (pso). Груповият импорт е user.

Променени управлявани OU​

Когато администратор на тенанта промени управляваните OU във Vertex, следващата промяна, която конекторът получи, носи новия списък. Защитата запазва приетия списък, записва новия като чакащ и отказва промените (guard_pending, the managed OUs changed), докато локален администратор не изпълни отново rmm-connector vertex guard accept (без --ou приема чакащия списък; с --ou – дадените OU). Проверете списъка, който accept показва, преди да въведете yes.

Лимитът на записи​

Конекторът позволява най-много max writes per minute записа на Vertex (по подразбиране 1000, от 1 до 2000). Всяка промяна се брои като един запис, освен:

ПромянаБрои се
Членство в групиПо един за всеки добавен или премахнат член (до 500 от всеки вид).
Настройки в регистъра на GPOПо един за всяка зададена или премахната стойност.
Партида от групов импортПо един за всеки ред (до 200).

Промяна, която би надвишила лимита, се отказва изцяло с rate_limited. Стойността по подразбиране побира цяла партида от импорт (200 реда) или промяна на членство (500 добавени и 500 премахнати члена); няколко такива задачи в рамките на минута все пак могат да я достигнат. Намалете лимита, за да забавите Vertex, или го увеличете до 2000:

rmm-connector vertex guard set --max-writes-per-minute 2000

Лимитът е в допълнение към собствените ограничения на Vertex от 600 промени на потребител и 2000 на тенант в минута (които не броят партидите от импорт).