背景
为支持业务侧对BMC侧管理下的权限限制,降低安全风险,新增了业务侧管理员操作使能开关OSAdministratorPrivilegeEnabled,可以限制带内IPMI管理员权限(用户配置、安全配置、调试诊断)的操作。Web界面将业务侧用户管理使能开关替换为了业务侧管理员操作使能开关,rest和redfish新增了字段OSAdministratorPrivilegeEnabled用于属性查询和设置,为保持兼容性保留了原有HostUserManagementEnabled 属性。
触发原因
当前CLI接口和Web界面、Redfish实现不一致。
整体方案
新增CLI接口osadminprivilege
1. 获取使能状态:
命令格式: ipmcget -t user -d osadminprivilege
返回值:Enabled 或 Disabled
2. 设置使能状态:
命令格式: ipmcset -t user -d osadminprivilege -v <option>
命令提示:
Usage: ipmcset -t user -d osadminprivilege -v <option>
option:
0 Disable execution of administrator-only commands on the host side
1 Enable execution of administrator-only commands on the host side
变更影响评估
新增的CLI接口属于人机接口,不影响外部网管。
评审点
新增CLI命令 hostadminprivilege查询、设置业务侧管理员操作使能状态
评审结论
同意新增CLI接口osadminprivilege用于查询和设置Host侧管理员操作使能状态。使能时Host侧可以执行管理员权限的命令,禁用时仅允许执行非管理员权限的命令。
-
获取使能状态:
命令格式:
ipmcget -t user -d osadminprivilege返回值:
Enabled或Disabled命令回显示例:
Enabled -
设置使能状态:
命令格式:
ipmcset -t user -d osadminprivilege -v <option>命令提示:
Usage: ipmcset -t user -d osadminprivilege -v <option> option: 0 Disable execution of administrator-only commands on the host side 1 Enable execution of administrator-only commands on the host side
遗留问题
无