Resolución de problemas de scripts de acción en Devolutions Server
Cuando los scripts de acción fallan dentro de los proveedores PAM personalizados, es esencial saber cómo identificar y solucionar el problema. Pueden surgir múltiples problemas con un proveedor PAM personalizado debido a los distintos pasos implicados. Además, los proveedores PAM personalizados dependen en gran medida de los scripts de acción para su funcionamiento y, según la complejidad del proveedor de identidad, estos scripts de acción pueden llegar a ser complejos.
Pueden producirse problemas si el proveedor no se prueba exhaustivamente de antemano. Las siguientes directrices le ayudarán a identificar posibles problemas y le proporcionarán los pasos para solucionarlos.
1. Identificar el problema
El problema no siempre resulta evidente de inmediato. Aunque los scripts de acción funcionen correctamente de forma aislada, los proveedores PAM personalizados pueden no aplicar los cambios de contraseña como se espera. Por ejemplo, si los scripts de acción están mal creados y devuelven información inexacta, los proveedores PAM personalizados pueden usar esa información para tomar decisiones, asumiendo que todo funciona correctamente cuando no es así.
En algunos casos, el problema puede ser más obvio, como ver un mensaje de advertencia «Out of sync» para el usuario en la bóveda de Devolutions PAM o detectar un problema en los registros de PAM.
2. Identificar el script de acción implicado
Dado que los proveedores PAM personalizados funcionan principalmente como un orquestador de scripts, la mayor parte de su funcionalidad depende de los scripts de acción. Si aparece un error en la consola de Devolutions Server, es importante identificar primero qué script de acción está implicado. Esto requiere comprender cómo los proveedores PAM personalizados asocian la funcionalidad a los scripts de acción a través de su terminología.
Configuración de descubrimiento de cuentas: las configuraciones de descubrimiento de cuentas utilizan el script de acción de descubrimiento de cuentas.
Sincronización: los proveedores PAM personalizados utilizan el término «sincronización» para referirse a la ejecución del script de acción de heartbeat.
Restablecimiento de contraseña: iniciar un restablecimiento de contraseña en los proveedores PAM personalizados implica tanto el script de acción de rotación de contraseñas como el de heartbeat.
3. Probar los scripts de acción fuera de los proveedores PAM personalizados.
Tras identificar los scripts de acción implicados, es aconsejable probarlos fuera de los proveedores PAM personalizados para asegurarse de que el problema no proviene del propio script de acción. Al script deben pasarse los mismos parámetros definidos mediante Script Parameters al crear la plantilla. Es fundamental verificar que el script de PowerShell devuelve los resultados esperados para los proveedores PAM personalizados:
Descubrimiento de cuentas: debe generar al menos un objeto
pscustomobjectcon las propiedadesid,usernameysecret.Heartbeat: debe tener los parámetros
usernameysecrety devolver un único valor booleano, ya sea$trueo$false.Rotación de contraseñas: debe incluir parámetros para el endpoint del proveedor de identidad, el nombre de usuario del endpoint, la contraseña del endpoint y un parámetro con el nombre específico
NewPassword.
Última actualización
¿Te fue útil?