TCP 类中的每个记录定义一个 TCP/IP 服务(例如邮件、ftp 和 http)。 当 TCP 类正被用于授权时,只有在 TCP 资源准许访问的情况下,主机才能从本地主机获取服务。 同样,只有在 TCP 资源授予访问权限的情况下,本地主机上的用户或组才能使用 TCP/IP 服务访问远程主机。
TCP 记录中的 ACL 可以为主机 (HOST)、主机组 (GHOST)、网络 (HOSTNET) 和主机集 (HOSTNP) 指定访问类型。
TCP 记录中的 CACL 可以为主机 (HOST)、主机组 (GHOST)、网络 (HOSTNET) 和主机集 (HOSTNP) 指定访问类型,还可以为用户和组指定访问类型。
可以基于 IPv4 地址而不仅仅基于主机名来设置规则。 也就是说,您可以更改域名。
注意:CA ControlMinder 的 IP 通信访问规则仅适用于 IPv4。 CA ControlMinder 不控制通过 IPv6 进行的访问。
注意:如果 CONNECT 类用作访问的标准,则 TCP 类无法有效地控制访问。 使用 TCP 类或 CONECT 类保护连接,而不是同时使用这两类。
TCP 记录的关键字是 TCP/IP 服务的名称。 TCP 类控制传出的服务和传入的服务。
以下定义介绍了 TCP 类记录中包含的属性。 大部分属性均可修改,还可使用 selang 或管理界面控制这些属性。 不可修改的属性标记为“信息性”。
定义本地主机提供服务的主机和允许的访问类型。
访问控制列表中的每个元素均包含下列信息:
定义 HOST、GHOST、HOSTNET 或 HOSTNP 记录。
引用的主机对资源拥有的访问权限。 有效的访问权限包括:
在 authorize 或 authorize- 命令中使用 access 参数可以修改该属性
允许访问资源的访问者(用户和组)及其可以访问的主机的列表。 条件 Access Control 列表 (CACL) 中的每个元素均包含以下信息:
定义访问者。
定义 HOST、GHOST、HOSTNET 或 HOSTNP 记录
定义访问者对资源的访问权限。 有效的访问类型包括:
使用 authorize 或 authorize- 命令可以修改该属性。
根据 Unicenter NSM 日历状态定义可以访问资源的访问者(用户和组)及其访问类型的列表。
日历 Access Control 列表 (CALACL) 中的每个元素均包含下列信息:
定义访问者。
定义对 Unicenter TNG 中的日历的引用。
定义访问者对资源的访问权限。
只有日历为 ON 时才允许访问, 其他所有情况下都拒绝访问。
可以在 authorize 命令中使用 calendar 参数根据在日历 ACL 中定义的访问权限来允许用户或组访问资源。
表示 CA ControlMinder 中的用户、组和资源限制的 Unicenter TNG 日历对象。 CA ControlMinder 按指定的时间间隔引出 Unicenter TNG 活动日历。
定义希望包含在记录中的其他信息。 CA ControlMinder 不使用此信息进行授权。
范围:255 个字符。
(信息性)显示创建记录的日期和时间。
定义管理访问者何时可以访问资源的日期和时间限制。
在 chres、ch[x]usr 或 ch[x]grp 命令中使用 restrictions 参数可以修改该属性。
日期时间限制的解决方案为一分钟。
资源记录所属的 CONTAINER 记录的列表。
要修改类记录中的该属性,必须在相应的 CONTAINER 记录中更改 MEMBERS 属性。
在 chres、editres 或 newres 命令中使用 mem+ 或 mem‑ 参数可以修改该属性。
资源的 NACL 属性是一个 Access Control 列表,可定义被拒绝访问资源的访问者及拒绝的访问类型(例如:写入)。 另请参阅 ACL、CALACL、PACL。 NACL 中的每个条目均包含下列信息:
定义访问者。
定义拒绝授权访问者的访问类型。
使用 authorize deniedaccess 命令或 authorize- deniedaccess- 命令修改该属性。
定义资源或用户生成审核事件时要通知到的用户。 CA ControlMinder 可将审核记录通过电子邮件发送给特定用户。
范围:30 个字符。
定义拥有记录的用户或组。
定义由特定程序(或符合某种名称模式的程序)发出访问请求时被允许访问资源的访问者的列表及其访问类型。 程序 Access Control 列表 (PACL) 中的每个元素均包含下列信息:
定义访问者。
定义对 PROGRAM 类中的记录的引用,方式为专门指定,或者按照通配符模式匹配。
定义访问者对资源的访问权限。
注意:可以使用通配符 指定 PACL 中的资源。
在 selang authorize 命令中使用 via(pgm) 参数可向 PACL 中添加程序、访问者及其访问类型;可以使用 authorize- 命令从 PACL 中删除访问者。
定义在审核日志中 CA ControlMinder 记录的访问事件的类型。 RAUDIT 可从 Resource AUDIT 中派生出它的名称。 有效值包括:
所有访问请求。
已授权的访问请求。
拒绝的访问请求(默认)。
无访问请求。
CA ControlMinder 可记录有关对资源的每个尝试访问事件,不记录是否将访问规则直接应用到资源,或应用到将资源作为成员的组或类。
使用 chres 和 chfile 命令的审核参数来修改审核模式。
定义对资源的默认访问权限,它指明向未定义到 CA ControlMinder 或未出现在资源 ACL 中的访问者授予的访问权限。
在 chres、editres 或 newres 命令中使用 defaccess 参数可以修改该属性。
(信息性)显示上次修改记录的日期和时间。
(通知)显示执行更新的管理员。
指明是否启用警告模式。 在资源上启用警告模式后,允许对该资源的所有访问请求;如果某个访问请求违反某条访问规则,将在审核日志中写入一条记录。
版权所有 © 2013 CA。
保留所有权利。
|
|