Локалната защита на конектора
Настройките на Vertex са на сървъра на Entrosity. Локалната защита
(guard) е това, с което се е съгласил администратор на домейн
контролера: кои OU Vertex може да променя, какви видове промени и колко
на минута. Конекторът на Axis отказва всяка промяна на Vertex, която
защитата не позволява, каквото и да изпраща сървърът. Нищо по мрежата не
променя защитата: само командите rmm-connector vertex guard, изпълнени
на домейн контролера от команден ред с администраторски права.
Четенията (синхронизация, четене на живо, отчети, тест, резервни копия) не изискват защитата.
Какво съдържа защитата
| Поле | Значение |
|---|---|
| Състояние | pending (никога не е приемана), accepted или mismatch (Vertex вече изпраща други управлявани OU; те чакат приемане). |
| Управлявани OU | Приетите OU (с малки букви и подредени). |
| Чакащи OU | По-нов списък от Vertex, който чака accept. |
| Позволени класове | Кои видове промени са включени локално: user, group, ou, gpo, pso. Новата защита позволява потребители, групи и OU; GPO и политиките за пароли са изключени. |
| Изтриване | Дали изтриването е позволено. Изключено в нова защита. |
| Max writes per minute | Локалният лимит на записи, по подразбиране 1000, от 1 до 2000. |
Защитата е файлът vertex-guard.json в папката с данни на конектора
(%ProgramData%\RMM Connector). Собственик е групата Administrators и
само SYSTEM и Administrators могат да го четат и променят. Файл, който
някой друг може да променя, не се смята за надежден: всяка промяна се
отказва с guard_pending и командите за защитата са неуспешни, докато
правата му не бъдат поправени или файлът не бъде изтрит (тогава защитата
започва отначало като pending). Конекторът го прочита за всяка задача,
така че промяната влиза в сила без рестарт.
Команди
Изпълнявайте ги на домейн контролера, от команден ред с администраторски права (само администраторите могат да четат файла на защитата):
cd "C:\Program Files\RMM Connector"
rmm-connector vertex guard show
rmm-connector vertex guard accept [--ou "<DN>" ...] [--yes]
rmm-connector vertex guard set [--user on|off] [--group on|off] [--ou on|off] [--gpo on|off] [--pso on|off] [--deletes on|off] [--max-writes-per-minute N]
rmm-connector vertex guard reset
| Команда | Какво прави |
|---|---|
show | Показва състоянието, управляваните OU, чакащите OU, позволените класове, изтриването и лимита. Преди първата промяна на Vertex казва No Vertex job seen yet. |
accept | Изброява OU за приемане, моли ви да въведете yes (--yes пропуска въпроса) и ги приема. С --ou (по едно за всяка управлявана OU) приема точно тези OU, и преди Vertex да е изпратил задача. Без --ou приема OU, които Vertex е изпратил: чакащ списък заменя приетия. |
set | Превключва класове, изтриване и лимита. Променят се само дадените флагове. |
reset | Оттегля приемането: всяка промяна на Vertex се отказва до следващото accept. |
Преди Vertex да е изпратил задача, защита още няма. accept --ou я
създава; дотогава set и accept без --ou отговарят с no Vertex job
seen yet. Иначе конекторът създава защитата, като pending, когато до
него достигне първата промяна на Vertex (тази промяна се отказва с
guard_pending), а accept без --ou приема OU, които тя е носила.
OU, дадени с --ou, трябва да са точно управляваните OU от
настройките на Vertex: всички и без други (главните букви и интервалите
след запетаите нямат значение). Ако по-късно Vertex изпрати различен
списък, промените му се отказват с guard_pending, а списъкът чака като
чакащи OU (Променени управлявани OU).
Типични настройки
Препоръчителният ред: настройте Vertex (с управляваните OU), после приемете защитата и включете нужното на домейн контролера, после пуснете теста и синхронизацията и едва тогава правете промени.
rem Само потребители, групи и OU (по подразбиране), без изтриване, преди всяка задача:
rmm-connector vertex guard accept --ou "OU=Students,OU=School,DC=school,DC=local" --ou "OU=Staff,OU=School,DC=school,DC=local"
rem Всичко, включително GPO, политики за пароли и изтриване:
rmm-connector vertex guard set --gpo on --pso on --deletes on
rem Отново само четене за груповите правила:
rmm-connector vertex guard set --gpo off
Как се проверява една промяна
За всяка промяна на Vertex конекторът:
- я отказва, ако е пристигнала след срока си (
expired); - записва управляваните OU, които тя носи; ако се различават от приетите,
състоянието става
mismatch; - я отказва, освен ако състоянието е
accepted(guard_pending); - я отказва, освен ако класът ѝ е позволен и, при изтриване, изтриването
е позволено (
guard_denied); - брои записите ѝ към лимита (
rate_limited).
Едва тогава иска тайните на задачата и изпълнява скрипта, който проверява още веднъж управляваните OU, защитените обекти и забранените атрибути, преди да запише.
Класът на една промяна следва обекта ѝ: промени на потребител, група или
OU (атрибути, преместване, преименуване, изтриване), членство в групи
(group), групови правила (gpo), политики за пароли (pso). Груповият
импорт е user.
Променени управлявани OU
Когато администратор на тенанта промени управляваните OU във Vertex,
следващата промяна, която конекторът получи, носи новия списък. Защитата
запазва приетия списък, записва новия като чакащ и отказва промените
(guard_pending, the managed OUs changed), докато локален администратор
не изпълни отново rmm-connector vertex guard accept (без --ou приема
чакащия списък; с --ou – дадените OU). Проверете списъка, който accept
показва, преди да въведете yes.
Лимитът на записи
Конекторът позволява най-много max writes per minute записа на Vertex (по подразбиране 1000, от 1 до 2000). Всяка промяна се брои като един запис, освен:
| Промяна | Брои се |
|---|---|
| Членство в групи | По един за всеки добавен или премахнат член (до 500 от всеки вид). |
| Настройки в регистъра на GPO | По един за всяка зададена или премахната стойност. |
| Партида от групов импорт | По един за всеки ред (до 200). |
Промяна, която би надвишила лимита, се отказва изцяло с rate_limited.
Стойността по подразбиране побира цяла партида от импорт (200 реда) или
промяна на членство (500 добавени и 500 премахнати члена); няколко такива
задачи в рамките на минута все пак могат да я достигнат. Намалете лимита,
за да забавите Vertex, или го увеличете до 2000:
rmm-connector vertex guard set --max-writes-per-minute 2000
Лимитът е в допълнение към собствените ограничения на Vertex от 600 промени на потребител и 2000 на тенант в минута (които не броят партидите от импорт).