前のトピック: デプロイメント監査情報の表示

次のトピック: 偏差計算機能のトリガ

ポリシー偏差計算のしくみ

拡張ポリシー管理では、(ポリシー デプロイの結果として)エンドポイントにデプロイする必要があるアクセス ルールと、同じエンドポイントに正常にデプロイされている実際のルールとの違いを確認できます。 また、ポリシー オブジェクトに対して行われたプロパティの追加や変更についても解決します。 これにより、ポリシーのデプロイに関する問題を解決できます。

エンドポイント上でポリシー偏差計算を実行すると、以下のアクションが実行されます。

  1. エンドポイントにデプロイされるルールのリストをローカル ホストから取得します。

    これらは、デプロイされる各ポリシーに指定されたルールです。デプロイされる各ポリシーの POLICY オブジェクトに関連付けられたローカルの RULESET オブジェクトに指定されています。

  2. これらの各ルールがエンドポイントに適用されるかどうかをチェックします。

    重要: 偏差計算では、ネイティブ ルールが適用されるかどうかはチェックされません。 データベースからオブジェクト(ユーザまたはオブジェクト属性、ユーザまたはリソース権限、あるいは実際のユーザまたはリソース)を削除するルールも無視されます。 たとえば、偏差計算では、以下のルールが適用されるかどうかは確認できません。
    rr FILE /etc/passwd

  3. (オプション)ローカルのポリシー オブジェクトと DMS のポリシー オブジェクトを比較します。

    通常、偏差計算機能はローカル ホスト上でのみ偏差をチェックします。 -strict オプションを指定すると、偏差計算機能はローカルの HNODE オブジェクトに関連付けられたポリシーと DMS で HNODE オブジェクトに関連付けられたポリシーも比較します。 このツールでは以下の比較を実行します。

    1. ローカル ホストを表す HNODE オブジェクトに関連付けられたポリシーのリスト
    2. HNODE オブジェクトに関連付けられた各 POLICY オブジェクトのポリシーのステータス
    3. HNODE オブジェクトに関連付けられた各 POLICY オブジェクトのポリシーのシグネチャ
  4. 以下の 2 ファイルが出力されます。
  5. 検出された偏差を DMS に通知します。

    通知は、ローカル CA Access Control データベースに指定された DH 経由で DMS に送信されます。