Risoluzione dei problemi degli script di azione in Devolutions Server
Quando gli script di azione non funzionano all'interno dei provider PAM personalizzati, è essenziale sapere come identificare e risolvere il problema. Con un provider PAM personalizzato possono verificarsi molteplici problemi, a causa dei diversi passaggi coinvolti. Inoltre, i provider PAM personalizzati dipendono fortemente dagli script di azione per il loro funzionamento e, a seconda della complessità del provider di identità, questi script di azione possono diventare complessi.
Possono verificarsi problemi se il provider non viene testato accuratamente in anticipo. Le seguenti linee guida aiuteranno a identificare i potenziali problemi e forniranno i passaggi per la risoluzione.
1. Identificare il problema
Il problema potrebbe non essere sempre immediatamente evidente. Sebbene gli script di azione possano funzionare correttamente in modo isolato, i provider PAM personalizzati potrebbero non applicare le modifiche delle password come previsto. Ad esempio, se gli script di azione sono costruiti in modo errato e restituiscono informazioni inesatte, i provider PAM personalizzati potrebbero utilizzare tali informazioni per prendere decisioni, presumendo che tutto funzioni correttamente quando non è così.
In alcuni casi, il problema può essere più evidente, ad esempio la comparsa di un messaggio di avviso "Out of sync" per l'utente nella cassaforte Devolutions PAM o il rilevamento di un problema nei log PAM.
2. Identificare lo script di azione coinvolto
Poiché i provider PAM personalizzati funzionano principalmente come orchestratori di script, la maggior parte delle loro funzionalità dipende dagli script di azione. Se compare un errore nella console di Devolutions Server, è importante innanzitutto identificare quale script di azione è coinvolto. Ciò richiede la comprensione di come i provider PAM personalizzati associano le funzionalità agli script di azione attraverso la loro terminologia.
Configurazione del rilevamento degli account: le configurazioni di rilevamento degli account utilizzano lo script di azione di rilevamento degli account.
Sincronizzazione: i provider PAM personalizzati utilizzano il termine "sincronizzazione" per riferirsi all'esecuzione dello script di azione heartbeat.
Reimpostazione della password: l'avvio di una reimpostazione della password nei provider PAM personalizzati coinvolge sia lo script di azione di rotazione della password sia quello heartbeat.
3. Testare gli script di azione al di fuori dei provider PAM personalizzati.
Dopo aver identificato gli script di azione coinvolti, è consigliabile testarli al di fuori dei provider PAM personalizzati per assicurarsi che il problema non abbia origine dallo script di azione stesso. Allo script devono essere passati gli stessi parametri definiti tramite Script Parameters durante la creazione del modello. È fondamentale verificare che lo script PowerShell restituisca i risultati attesi per i provider PAM personalizzati:
Rilevamento degli account: deve restituire in output almeno un oggetto
pscustomobjectcon le proprietàid,usernameesecret.Heartbeat: deve avere i parametri
usernameesecrete restituire un singolo valore booleano,$trueoppure$false.Rotazione della password: deve includere i parametri per l'endpoint del provider di identità, il nome utente dell'endpoint, la password dell'endpoint e un parametro con il nome specifico
NewPassword.
Ultimo aggiornamento
È stato utile?