Skip to main content
Bir aracı korumalı alan içinde çalıştığında, exec komutları korumalı alan ortamıyla sınırlıdır. Yükseltilmiş mod, yapılandırılabilir onay geçitleriyle aracının bunun yerine korumalı alandan çıkıp dışında komut çalıştırmasına olanak tanır.
Yükseltilmiş mod, yalnızca aracı korumalı alandayken davranışı değiştirir. Korumalı alanda olmayan aracılar için exec zaten ana makinede çalışır.

Yönergeler

Yükseltilmiş modu eğik çizgi komutlarıyla oturum bazında denetleyin: /elev on|off|ask|full olarak da kullanılabilir. Geçerli düzeyi görmek için bağımsız değişken olmadan /elevated gönderin.

Nasıl çalışır?

1

Kullanılabilirliği denetleyin

Yükseltilmiş mod yapılandırmada etkinleştirilmiş ve gönderen izin listesinde olmalıdır:
2

Düzeyi ayarlayın

Oturumun varsayılanını ayarlamak için yalnızca yönerge içeren bir ileti gönderin:
Ya da satır içinde kullanın (yalnızca o iletiye uygulanır):
3

Komutlar korumalı alanın dışında çalışır

Yükseltilmiş mod etkinken exec çağrıları korumalı alandan çıkar. Etkin ana makine varsayılan olarak gateway, yapılandırılmış/oturum exec hedefi node olduğunda ise node olur. full modunda, çözümlenen exec modu/ana makine onay politikası zaten tamamen izin vericiyse exec onayları atlanır (security full, ask off); aksi takdirde normal onay politikası uygulanmaya devam eder. on/ask modunda yapılandırılmış onay kuralları her zaman uygulanır.

Çözümleme sırası

  1. İletideki satır içi yönerge (yalnızca o iletiye uygulanır)
  2. Oturum geçersiz kılması (yalnızca yönerge içeren bir ileti gönderilerek ayarlanır)
  3. Genel varsayılan (yapılandırmadaki agents.defaults.elevatedDefault)

Kullanılabilirlik ve izin listeleri

  • Genel geçit: tools.elevated.enabled (true olmalıdır)
  • Gönderen izin listesi: kanal başına listeler içeren tools.elevated.allowFrom
  • Aracı başına geçit: agents.entries.*.tools.elevated.enabled (yalnızca daha fazla kısıtlayabilir; hem genel hem de aracı başına geçit true olmalıdır)
  • Aracı başına izin listesi: agents.entries.*.tools.elevated.allowFrom (gönderen hem genel hem de aracı başına izin listesiyle eşleşmelidir)
  • Kanal tarafından sağlanan yedek izin listesi: kanal plugin’leri, tools.elevated.allowFrom.<provider> yapılandırılmadığında kullanılan bir SDK bağdaştırıcı kancası aracılığıyla isteğe bağlı olarak yedek izin listesi sağlayabilir. Şu anda paketlenmiş hiçbir kanal bu kancayı uygulamadığından pratikte bugün her sağlayıcı için açık bir tools.elevated.allowFrom.<provider> girdisi gerekir.
  • Tüm geçitler geçilmelidir; aksi takdirde yükseltilmiş mod kullanılamıyor kabul edilir
İzin listesi girdi biçimleri:

Yükseltilmiş modun denetlemedikleri

  • Araç politikası: exec araç politikası tarafından reddedilirse yükseltilmiş mod bunu geçersiz kılamaz.
  • Ana makine seçimi politikası: yükseltilmiş mod, auto değerini serbest bir ana makineler arası geçersiz kılmaya dönüştürmez. Yapılandırılmış/oturum exec hedefi kurallarını kullanır ve yalnızca hedef zaten node olduğunda node değerini seçer.
  • /exec özelliğinden ayrıdır: /exec yönergesi, yetkili gönderenler için oturum başına exec varsayılanlarını (host, security, ask, node) ayarlar ve yükseltilmiş mod gerektirmez.
Bash sohbet komutu (! öneki; /bash takma adı), kendi tools.bash.enabled bayrağına ek olarak tools.elevated özelliğinin etkinleştirilmesini gerektiren ayrı bir geçittir. Yükseltilmiş modun devre dışı bırakılması, ! kabuk komutlarını da engeller.

İlgili konular

Exec aracı

Aracıdan kabuk komutu yürütme.

Exec onayları

exec için onay ve izin listesi sistemi.

Korumalı alana alma

Gateway düzeyinde korumalı alan yapılandırması.

Korumalı Alan, Araç Politikası ve Yükseltilmiş Mod

Üç geçidin bir araç çağrısı sırasında nasıl birleştiği.