exec sont confinées à l’environnement du bac à sable. Le mode privilégié permet à l’agent d’en sortir et d’exécuter des commandes en dehors du bac à sable, avec des contrôles d’approbation configurables.
Le mode privilégié ne modifie le comportement que lorsque l’agent est dans un bac à sable. Pour les agents sans bac à sable,
exec s’exécute déjà sur l’hôte.Directives
Contrôlez le mode privilégié pour chaque session à l’aide de commandes obliques :
Également disponible sous la forme
/elev on|off|ask|full.
Envoyez /elevated sans argument pour afficher le niveau actuel.
Fonctionnement
1
Vérifier la disponibilité
Le mode privilégié doit être activé dans la configuration et l’expéditeur doit figurer dans la liste d’autorisation :
2
Définir le niveau
Envoyez un message contenant uniquement une directive pour définir la valeur par défaut de la session :Vous pouvez aussi l’utiliser dans le corps du message (elle ne s’applique alors qu’à ce message) :
3
Les commandes s’exécutent hors du bac à sable
Lorsque le mode privilégié est actif, les appels
exec quittent le bac à sable. L’hôte effectif est
gateway par défaut, ou node lorsque la cible d’exécution configurée ou définie pour la session est
node. En mode full, les approbations d’exécution sont ignorées lorsque la politique d’approbation
du mode ou de l’hôte résolue est déjà entièrement permissive (sécurité full,
demande off) ; sinon, la politique d’approbation normale continue de s’appliquer. En mode
on/ask, les règles d’approbation configurées s’appliquent toujours.Ordre de résolution
- Directive intégrée au message (s’applique uniquement à ce message)
- Remplacement de session (défini en envoyant un message contenant uniquement une directive)
- Valeur globale par défaut (
agents.defaults.elevatedDefaultdans la configuration)
Disponibilité et listes d’autorisation
- Contrôle global :
tools.elevated.enabled(doit êtretrue) - Liste d’autorisation des expéditeurs :
tools.elevated.allowFromavec des listes propres à chaque canal - Contrôle par agent :
agents.list[].tools.elevated.enabled(peut uniquement renforcer les restrictions ; les contrôles global et par agent doivent tous deux êtretrue) - Liste d’autorisation par agent :
agents.list[].tools.elevated.allowFrom(l’expéditeur doit correspondre à la fois à la liste globale et à celle de l’agent) - Liste d’autorisation de secours fournie par le canal : les plugins de canal peuvent éventuellement fournir une liste d’autorisation de secours via un point d’extension d’adaptateur du SDK, utilisée lorsque
tools.elevated.allowFrom.<provider>n’est pas configuré. Aucun canal intégré n’implémente actuellement ce point d’extension ; en pratique, chaque fournisseur nécessite donc aujourd’hui une entréetools.elevated.allowFrom.<provider>explicite. - Tous les contrôles doivent être validés ; sinon, le mode privilégié est considéré comme indisponible
Ce que le mode privilégié ne contrôle pas
- Politique des outils : si
execest interdit par la politique des outils, le mode privilégié ne peut pas contourner cette interdiction. - Politique de sélection de l’hôte : le mode privilégié ne transforme pas
autoen remplacement libre entre les hôtes. Il utilise les règles de cible d’exécution configurées ou définies pour la session et ne choisitnodeque lorsque la cible est déjànode. - Distinct de
/exec: la directive/execajuste les valeurs d’exécution par défaut de la session (hôte, sécurité, demande, nœud) pour les expéditeurs autorisés et ne nécessite pas le mode privilégié.
La commande de discussion bash (préfixe
! ; alias /bash) dispose d’un contrôle distinct qui exige que tools.elevated soit activé en plus de son propre indicateur tools.bash.enabled. La désactivation du mode privilégié bloque également les commandes d’interpréteur !.Voir aussi
Outil Exec
Exécution de commandes d’interpréteur depuis l’agent.
Approbations Exec
Système d’approbation et de liste d’autorisation pour
exec.Mise en bac à sable
Configuration du bac à sable au niveau du Gateway.
Bac à sable, politique des outils et mode privilégié
Manière dont les trois contrôles se combinent lors d’un appel d’outil.