Řízení přístupu pomocí nástroje Lockdown služby Health Service v Operations Manageru
Na počítačích vyžadujících vysoké zabezpečení, například řadič domény, může být potřeba zakázat určité identity přístup k pravidlům, úlohám a monitorům, které by mohly ohrozit zabezpečení serveru. Nástroj Lockdown služby Health Service (HSLockdown.exe) umožňuje řídit a omezovat identity používané ke spuštění pravidla, úlohy nebo monitorování pomocí různých možností příkazového řádku.
Poznámka:
Pokud jste k uzamčení účtu akce použili nástroj Lockdown služby Health Service, nebudete moct spustit službu Microsoft Monitoring Agent. Pokud chcete službu Microsoft Monitoring Agent restartovat, odemkněte účet akce pomocí druhého postupu v tomto článku.
K dispozici jsou následující možnosti příkazového řádku:
HSLockdown [ManagementGroupName] /L – Výpis účtů/skupin
HSLockdown [ManagementGroupName] /A – Přidání povoleného účtu|skupiny
HSLockdown [ManagementGroupName] /D – Přidání zamítnutého účtu|skupiny
HSLockdown [ManagementGroupName] /R – Odebrání povoleného nebo odepřeného účtu|skupiny
Účty musí být zadány v jednom z následujících plně kvalifikovaných formátů domény (FQDN):
NetBios: DOMÉNA\uživatelské jméno
Hlavní název uživatele (UPN): username@fqdn.com
Pokud jste při spuštění nástroje Uzamčení služby Health Service použili možnosti přidání nebo zamítnutí, budete muset službu System Center Management restartovat, než se změny projeví.
Při vyhodnocování povolených a zakázaných výpisů mějte na vědomí, že odepření má přednost před povolením. Pokud je uživatel uvedený jako povolený a stejný uživatel je členem skupiny, která je uvedena jako odepřená, bude uživatel odepřen.
Zamítnutí účtu pomocí nástroje lockdown služby Health Service
Přihlaste se k počítači pomocí účtu, který je členem skupiny Administrators.
Na ploše Windows vyberte Start a pak vyberte Spustit.
V dialogovém okně Spustit zadejte příkaz cmd a pak vyberte OK.
Na příkazovém řádku zadejte
<drive_letter>:
(kde<drive_letter>
je jednotka, na které je nainstalovaný agent Operations Manageru) a stiskněte enter.Enter
cd \Program Files\Microsoft Monitoring Agent\Agent
a stiskněte ENTER.Stisknutím klávesy ENTER
HSLockdown.exe [Management Group Name] /D [account or group]
odepřete skupinu nebo účet a stiskněte klávesu ENTER.Pokud chcete použít změny, restartujte službu Microsoft Monitoring Agent (HealthService).
Odemknutí účtu akce
Přihlaste se k počítači pomocí účtu, který je členem skupiny Administrators.
Na ploše Windows vyberte Start a pak vyberte Spustit.
V dialogovém okně Spustit zadejte příkaz cmd a pak vyberte OK.
Na příkazovém řádku zadejte
<drive_letter>:
(kde<drive_letter>
je jednotka, na které je nainstalovaný agent Operations Manageru) a stiskněte enter.Enter
cd \Program Files\Microsoft Monitoring Agent\Agent
a stiskněte ENTER.Enter
HSLockdown.exe [Management Group Name] /A <Action Account>
a stiskněte ENTER.Pokud chcete použít změny, restartujte službu Microsoft Monitoring Agent (HealthService).
Přidání místního systémového účtu
Přihlaste se k počítači pomocí účtu, který je členem skupiny Administrators.
Na ploše Windows vyberte Start a pak vyberte Spustit.
V dialogovém okně Spustit zadejte příkaz cmd a pak vyberte OK.
Na příkazovém řádku zadejte
<drive_letter>:
(kde<drive_letter>
je jednotka, na které je nainstalovaný agent Operations Manageru) a stiskněte enter.Enter
cd \Program Files\Microsoft Monitoring Agent\Agent
a stiskněte ENTER.Enter
HSLockdown.exe [Management Group Name] /A “NT AUTHORITY\SYSTEM”
a stiskněte ENTER.Pokud chcete použít změny, restartujte službu Microsoft Monitoring Agent (HealthService).
Další kroky
Informace o tom, jak vytvořit účet Spustit jako a přidružit k profilu Spustit jako, najdete v tématu Postup vytvoření účtu Spustit jako a přidružení k profilu Spustit jako.
Pokud potřebujete vytvořit nové přihlašovací údaje pro účet akce serveru pro správu, přečtěte si téma Vytvoření nového účtu akce v Operations Manageru.
Abyste pochopili, jak bezpečně cílit distribuci účtů Spustit jako na počítače spravované agenty, zkontrolujte distribuci a cílení účtů a profilů Spustit jako.