Creación de claves de política
Las políticas determinan lo que un usuario puede o no puede hacer durante una conexión de dispositivo de cualquier tipo. En el contexto de una conexión SSH, dichas políticas pueden ser White Keys o Black Keys. Las White Keys permiten a los usuarios usar los comandos de White Key, y las Black Keys bloquean a los usuarios para que no usen comandos de Black Key.

Las políticas se crean en función de Regex Classes:
- .* significa todos los comandos.
- Si “.*” se usa después de un comando, significa todos los comandos que comienzan con ese comando. (ejemplo: cd.* significa "cualquier comando que comience con cd")
La siguiente tabla muestra algunos de los tipos de Policy Key que se pueden definir desde la Kron PAM Web GUI.
Tipos de Policy Key | Definición |
|---|---|
Llave negra | Comandos restringidos. |
Atributo RADIUS | Atributos RADIUS permitidos. Ej.: cisco-avpair := shell:priv-lvl=1 |
Atributo TACACS | Atributos TACACS permitidos. Ej.: priv-lvl=15 |
Calificación de comportamiento del usuario | Comandos que cambian la calificación de comportamiento de un usuario. Si un usuario al que se le permite ejecutar comandos con sudo abusa de esta autoridad y ejecuta demasiados comandos que comienzan con sudo, la calificación eventualmente superará el umbral y esta policy key bloqueará la ejecución de comandos que comienzan con sudo. |
Tecla blanca | Comandos permitidos. |
Archivo XML | Archivo XML que contiene políticas sensibles al contexto. |
Para crear una política con White o Black keys: Vaya a Política > Añadir.
- Para crear una política White Key:
- Seleccione el Tipo como White Key, haga clic en Next, luego complete los campos obligatorios. (Key Regex Pattern, Element Type(s))
- Haga clic en Guardar.
- Para crear una política Black Key:
- Seleccione el Tipo como Black Key, haga clic en Next, luego complete los campos obligatorios. (Key Regex Pattern, Element Type(s))
- Haga clic en Guardar.

El botón Generador de patrón de comandos que aparece junto al campo de patrón regex de clave cuando completa el campo de entrada puede ayudar a crear estas declaraciones regex.
Por ejemplo, introduzca el comando deseado en el campo, indicando el punto de autocompletado con un carácter “ ‘ ” (comilla simple). Haga clic en el botón para crear la instrucción regex. El “punto de autocompletado” es el punto en una cadena de comandos donde al presionar TAB se completa el resto del comando. En este ejemplo, el punto de autocompletado para claro es cl. Esto significa que al presionar TAB después de escribir cl se completará el comando a claro en la pantalla de la CLI.

La instrucción regex creada para el ejemplo anterior puede verse en la figura de abajo. Dado que el punto de autocompletado con un carácter de comilla simple estaba entre l y e (cl’ear), la instrucción regex se crea como (?i)cl(e|ea|ear)?. Por lo tanto, presionar TAB en el teclado después de escribir cl será suficiente para completar el comando clear en la terminal.

Todos los usuarios tienen un valor ubaThreshold en su propiedad de usuario, que puede verse desde la página Cuentas de usuario . El valor predeterminado de ubaThreshold es 50. Calificación del comportamiento del usuario funciona como un comando de tecla gris. Cuando se define una clave de política con el tipo Calificación del comportamiento del usuario , aparece un campo Calificar para que los usuarios administradores establezcan el valor.

Definamos un comando date como ejemplo.
Como se muestra en la figura de abajo, seleccione el Tipo como Calificación del comportamiento del usuario, introduzca el Calificar como 20 y luego asocie esta clave de política date con un dominio de dispositivo. Después de eso, cada vez que un usuario, al que se le asigna esta política, ejecute el comando date, el usuario obtendrá 20 puntos. Si el mismo usuario ejecuta esta política tres veces, el usuario obtiene 60 puntos y, por lo tanto, superará el valor predeterminado de 50 de la propiedad ubaTreshold. En este punto, el comando date se convierte en una tecla negra para este usuario, lo que significa que el usuario ya no ejecutará el comando date.

De forma predeterminada, los comandos de tecla blanca se muestran al comienzo de la sesión SSH. Si desea ocultar la lista de teclas blancas mostrada al comienzo de la sesión de forma predeterminada, debe realizarse la siguiente definición.
- archivo /pam/ssh/conf/nsso.properties :
- sc.policy.list.whiteKeys=false (el valor predeterminado es true)
Para evitar que las políticas blancas y negras se muestren en pantalla durante una sesión, configure el parámetro “disableDumpPolicyKey” en true para el grupo de usuarios correspondiente. Cuando este parámetro está habilitado, los usuarios de ese grupo no verán las listas de políticas en pantalla durante la sesión.
- Abra Usuarios > Grupo de usuarios > Propiedades personalizadas > Agregar parámetro
- Configure disableDumpPolicyKey como verdadero.
Si sc.policy.dump=false está configurado en el archivo nsso.properties, la función de visualización de listas de políticas se deshabilitará para todos los usuarios.
- /pam/gui/netright/netright.properties
- sc.policy.dump=false
El botón de actualización permite actualizar la pantalla sin salir de ella. Cuando se hace clic en este botón, la pantalla se actualizará y todos los registros de políticas definidos se mostrarán en pantalla.
