opsiclientd.conf / run_as_user

Antworten
deeply
Beiträge: 30
Registriert: 09 Aug 2010, 15:43

opsiclientd.conf / run_as_user

Beitrag von deeply »

Hallo Zusammen,

ich hätte mal eine Frage zu Abschnitten in der opsiclientd.conf :

1. ist es normal das der run_as_user in der Sektion action_processor auf "SYSTEM" steht?
2. sollte dort nicht ein Domänen-Benutzer mit Adminrechten stehen? Was ist BestPractice SYSTEM oder ein andere User?
3. Wo kann ich die Doku über die Schalter in der Datei finden? im Speziellen create_user, create_environment, delete_user

Danke im Vorraus

Sven
Benutzeravatar
d.oertel
uib-Team
Beiträge: 3327
Registriert: 04 Jun 2008, 14:27

Re: opsiclientd.conf / run_as_user

Beitrag von d.oertel »

Hi,
1. ist es normal das der run_as_user in der Sektion action_processor auf "SYSTEM" steht?
Nein. Normalerweise steht run_as_user da gar nicht.
In diesem (default) fall wird der opsi-winst unter nt5 als temporärer user pcpatch (mit adminrechten) ausgeführt und unter nt6 als user SYSTEM.
Wenn das event_user_login (mit action_type =login) ausgeführt wird, so wird hier auch unter nt5 mit SYSTEM Rechten gearbeitet.
Das ist notwendig, damit bei ausführen von 'UserLoginScripten' (opsi User ProfileManagement Erweiterung) der winst ein impersonate zum sich gerade einloggenden user machen kann also in dessen Kontext arbeitet.
2. sollte dort nicht ein Domänen-Benutzer mit Adminrechten stehen? Was ist BestPractice SYSTEM oder ein andere User?
Bets Practice ist das der Eintrag nicht vorhanden ist (siehe oben).
3. Wo kann ich die Doku über die Schalter in der Datei finden? im Speziellen create_user, create_environment, delete_user
Nirgendwo, da diese Schalter experimentell sind. Die Verwendung dieser Schalter kann zwar evtl. Probleme mit bestimmten Scripten lösen,
führt aber evtl. bei anderen die bisher immer funktioniert haben, zu neuen Problemen.
Also: In produktiv Umgebungen empfehlen wir 'Finger weg'.
Wir arbeiten statt dessen an der Möglichkeit im opsi-winst gezielt für bestimmte Aktionen einen Temporären user (admin) ohne reboot ein- und wieder ausloggen zu können. Das ist aber noch nicht fertig - kommt aber mit der opsi-winst Version 4.11.3.


gruss
d.oertel


Vielen Dank für die Nutzung von opsi. Im Forum ist unser Support begrenzt.

Für den professionellen Einsatz und individuelle Beratung empfehlen wir einen Support-Vertrag und eine Schulung.
Gerne informieren wir Sie zu unserem Angebot.

uib GmbH
Telefon: +49 6131 27561 0
E-Mail: sales@uib.de


islam
Beiträge: 106
Registriert: 19 Okt 2011, 12:08

Re: opsiclientd.conf / run_as_user

Beitrag von islam »

Das ist aber noch nicht fertig - kommt aber mit der opsi-winst Version 4.11.3
Ist das schon soweit?
Benutzeravatar
tobias
Beiträge: 1294
Registriert: 20 Aug 2008, 12:36
Wohnort: Braunschweig
Kontaktdaten:

Re: opsiclientd.conf / run_as_user

Beitrag von tobias »

mhhh das wäre wirklich ne coole Funktion, aber da man seit 2012 nix mehr davon gehört hat, gehe ich davon aus das es da irgendwie Probleme gab?
Simon09
Beiträge: 21
Registriert: 13 Aug 2015, 12:22

Re: opsiclientd.conf / run_as_user

Beitrag von Simon09 »

Ich stehe ebenfalls an der gleichen Stelle und bin auf das "run_as_user = SYSTEM" flag gestossen.

In meinem Fall muss der daemon client auch mit adminrechten durchlaufen und nicht als system user. Sind die Flags zur Editierung immer noch im "experimental" status oder hat sich seit 2012 hier etwas getan?

Oder konkret: Wie muss ich "run_as_user = *" editieren, um, zumindest experimentiell den client mit adminrechten laufen zu lassen... Gibt man der config dort ein Passwort mit (was allerdings zweifelsohne relativ unsicher wäre...)

Danke!
Benutzeravatar
n.wenselowski
Ex-uib-Team
Beiträge: 3194
Registriert: 04 Apr 2013, 12:15

Re: opsiclientd.conf / run_as_user

Beitrag von n.wenselowski »

Hallo,

ich würde mal in der winst-Doku nach RunElevated schauen - eventuell löst das eure Probleme schon.


Gruß

Niko

Code: Alles auswählen

import OPSI
Antworten