Creación de grupos de políticas
Los grupos de políticas consisten en múltiples políticas. Si se definen claves negras y blancas en el mismo grupo de políticas, entonces las claves negras tienen mayor prioridad. En otras palabras, si un comando permitido por una clave blanca puede ser bloqueado por una clave negra, ese comando será bloqueado.
Si existen comandos específicos definidos como claves blancas y no hay otras claves de ningún tipo en el grupo de políticas, Kron PAM permitirá estos comandos y bloqueará todos los demás comandos.
Para crear grupos de políticas:
- Vaya a Política > Grupo de políticas.
- Vaya al campo Grupo de políticas y luego haga clic en el botón Agregar.
- Complete los campos obligatorios (Name, Operation Mode, Select Policy Key(s), Action) en Propiedades del grupo de políticas y configure el campo Acción como Generar error y haga clic en Save. (La opción Usar solo para reservas debe estar habilitada si un Policy Group se utiliza solo para reserva. Puede encontrar más información en la sección 2.3.3 Reserva de política gerencial.)
Modo de operación | Definición |
|---|---|
Operación | Los grupos de políticas están disponibles cuando los dispositivos están en modo de operación. |
Mantenimiento | Los grupos de políticas están disponibles cuando los dispositivos están en modo de mantenimiento. El modo de mantenimiento se configura en los dispositivos. Revise Device Inventory – Devices. Haga clic con el botón derecho en la sección Menu para obtener más información. |
Kron PAM puede enviar información sobre comandos de clave negra ejecutados a un servidor Simple Network Management Protocol (SNMP).
Trampa SNMP: Si la casilla de verificación está seleccionada en Opciones de clave de política > Opciones generales, se envía un SNMP Trap al destino deseado cuando un usuario intenta ejecutar un comando de clave negra. El destino del SNMP trap puede configurarse en el System Configuration Manager con los siguientes parámetros:
Nombre del parámetro | Valor del parámetro |
|---|---|
snmp.target.ip | IP de destino a la cual enviar el SNMP trap. Si no se configura, localhost se utiliza como la IP de destino predeterminada para enviar los traps. |
snmp.target.port | Puerto de destino de la IP de destino al cual enviar el SNMP trap. Si no se configura, 162 se utiliza como el puerto predeterminado. |
snmp.community.string | Debe definirse la cadena de comunidad preferida. Si no se configura, público se utiliza como el valor predeterminado. |

Al hacer clic en Acciones clave de la política, Acciones generales y Acciones de tecla negra se muestran.
Enviar notificaciones sobre la ejecución de Policy Key: Cuando se envía un comando en SSH Proxy, Kron PAM envía un correo electrónico al grupo de usuarios para informar sobre la acción.
Si el valor de sc.policy.notification.sendApproval.useOnlyDeviceRealmManagers es falso en System Configuration Manager (el valor predeterminado es false), Kron PAM envía una notificación a cada administrador de grupo de usuarios del usuario de la sesión, independientemente de la pertenencia al realm del dispositivo.
Si se establece como verdadero, los correos electrónicos de notificación solo se envían a los administradores de grupos de usuarios que comparten el realm del dispositivo con el usuario de la sesión.
Si el parámetro aioc.alert.notification.mail.address está configurado en System Config Manager, Kron PAM envía la notificación tanto a los administradores de grupos de usuarios como a esta dirección de correo específica.

Restricción de comandos en todo el clúster:
Con este parámetro, cuando se ejecuta un comando definido como black key en una máquina de un sistema basado en clúster, no puede ejecutarse en otros dispositivos dentro de ese clúster durante un período de tiempo especificado (segundos). Activar este parámetro por sí solo no es suficiente para que la restricción basada en clúster tenga efecto. Los dispositivos en un clúster deben estar contenidos dentro del mismo grupo de dispositivos, y el parámetro useAsClusterGroup debe establecerse en verdadero para este grupo de dispositivos en el panel Custom Properties.

Cuando el parámetro useAsClusterGroup se establece en Verdadero en el grupo de dispositivos, si un usuario intenta ejecutar un comando black key dos veces en rápida sucesión en el mismo dentro de este clúster durante la misma sesión, Kron PAM mostrará un mensaje de error informando al usuario de que este comando no puede ejecutarse durante un cierto período de tiempo.
Además, si los usuarios se conectan a otro dispositivo en el grupo de dispositivos mediante SSH y vuelven a ejecutar el mismo comando, se mostrará un mensaje de advertencia en la pantalla informando al usuario de que el comando no puede ejecutarse durante un cierto período de tiempo.
