exec komutları korumalı alan ortamıyla sınırlıdır. Yükseltilmiş mod, yapılandırılabilir onay geçitleriyle aracının bunun yerine korumalı alandan çıkıp dışında komut çalıştırmasına olanak tanır.
Yükseltilmiş mod, yalnızca aracı korumalı alandayken davranışı değiştirir. Korumalı alanda olmayan aracılar için exec zaten ana makinede çalışır.
Yönergeler
Yükseltilmiş modu eğik çizgi komutlarıyla oturum bazında denetleyin:/elev on|off|ask|full olarak da kullanılabilir.
Geçerli düzeyi görmek için bağımsız değişken olmadan /elevated gönderin.
Nasıl çalışır?
1
Kullanılabilirliği denetleyin
Yükseltilmiş mod yapılandırmada etkinleştirilmiş ve gönderen izin listesinde olmalıdır:
2
Düzeyi ayarlayın
Oturumun varsayılanını ayarlamak için yalnızca yönerge içeren bir ileti gönderin:Ya da satır içinde kullanın (yalnızca o iletiye uygulanır):
3
Komutlar korumalı alanın dışında çalışır
Yükseltilmiş mod etkinken
exec çağrıları korumalı alandan çıkar. Etkin ana makine varsayılan olarak
gateway, yapılandırılmış/oturum exec hedefi
node olduğunda ise node olur. full modunda, çözümlenen exec
modu/ana makine onay politikası zaten tamamen izin vericiyse exec onayları atlanır (security full,
ask off); aksi takdirde normal onay politikası uygulanmaya devam eder.
on/ask modunda yapılandırılmış onay kuralları her zaman uygulanır.Çözümleme sırası
- İletideki satır içi yönerge (yalnızca o iletiye uygulanır)
- Oturum geçersiz kılması (yalnızca yönerge içeren bir ileti gönderilerek ayarlanır)
- Genel varsayılan (yapılandırmadaki
agents.defaults.elevatedDefault)
Kullanılabilirlik ve izin listeleri
- Genel geçit:
tools.elevated.enabled(trueolmalıdır) - Gönderen izin listesi: kanal başına listeler içeren
tools.elevated.allowFrom - Aracı başına geçit:
agents.entries.*.tools.elevated.enabled(yalnızca daha fazla kısıtlayabilir; hem genel hem de aracı başına geçittrueolmalıdır) - Aracı başına izin listesi:
agents.entries.*.tools.elevated.allowFrom(gönderen hem genel hem de aracı başına izin listesiyle eşleşmelidir) - Kanal tarafından sağlanan yedek izin listesi: kanal plugin’leri,
tools.elevated.allowFrom.<provider>yapılandırılmadığında kullanılan bir SDK bağdaştırıcı kancası aracılığıyla isteğe bağlı olarak yedek izin listesi sağlayabilir. Şu anda paketlenmiş hiçbir kanal bu kancayı uygulamadığından pratikte bugün her sağlayıcı için açık birtools.elevated.allowFrom.<provider>girdisi gerekir. - Tüm geçitler geçilmelidir; aksi takdirde yükseltilmiş mod kullanılamıyor kabul edilir
Yükseltilmiş modun denetlemedikleri
- Araç politikası:
execaraç politikası tarafından reddedilirse yükseltilmiş mod bunu geçersiz kılamaz. - Ana makine seçimi politikası: yükseltilmiş mod,
autodeğerini serbest bir ana makineler arası geçersiz kılmaya dönüştürmez. Yapılandırılmış/oturum exec hedefi kurallarını kullanır ve yalnızca hedef zatennodeolduğundanodedeğerini seçer. /execözelliğinden ayrıdır:/execyönergesi, yetkili gönderenler için oturum başına exec varsayılanlarını (host, security, ask, node) ayarlar ve yükseltilmiş mod gerektirmez.
Bash sohbet komutu (
! öneki; /bash takma adı), kendi tools.bash.enabled bayrağına ek olarak tools.elevated özelliğinin etkinleştirilmesini gerektiren ayrı bir geçittir. Yükseltilmiş modun devre dışı bırakılması, ! kabuk komutlarını da engeller.İlgili konular
Exec aracı
Aracıdan kabuk komutu yürütme.
Exec onayları
exec için onay ve izin listesi sistemi.Korumalı alana alma
Gateway düzeyinde korumalı alan yapılandırması.
Korumalı Alan, Araç Politikası ve Yükseltilmiş Mod
Üç geçidin bir araç çağrısı sırasında nasıl birleştiği.