Configurar a identificação e o acesso do administrador de segurança e do usuário FIPS

O administrador de Segurança e os usuários do FIPS executam todas as tarefas de configuração para o Junos OS no modo FIPS e emitem todas as instruções e comandos do Junos OS no modo FIPS. As configurações do administrador de Segurança e do usuário FIPS devem seguir as diretrizes do Junos OS no modo FIPS.

Configurar o acesso de administrador de segurança

O Junos OS no modo FIPS oferece uma granularidade de permissões de usuário mais fina do que as exigidas pelo FIPS 140-3.

Para conformidade com o FIPS 140-3, qualquer usuário FIPS com os secretbits , security, maintenancee control de permissão definidos é um Administrador de Segurança. Na maioria dos casos, a super-user classe é suficiente para o Administrador de Segurança.

Para configurar o acesso de login para um Administrador de Segurança:

  1. Faça login no dispositivo com a senha root, caso ainda não o tenha feito, e entre no modo de configuração:
  2. Nomeie o usuário security-administrator e atribua ao Administrador de Segurança uma ID de usuário (por exemplo, 6400, que deve ser um número exclusivo associado à conta de login no intervalo de 100 a 64000) e uma classe (por exemplo, super-user). Ao atribuir a classe, você atribui as permissões — por exemplo, secret, , securitymaintenance, e control.
  3. Configure o algoritmo com hash para senhas de texto sem formatação como sha512.
  4. Seguindo as diretrizes em Especificações de senha e Diretrizes para o Junos OS na configuração avaliada do CC, atribua ao administrador de segurança uma senha de texto sem formatação para autenticação de login. Defina a senha digitando uma senha após os prompts New password e Retype new password.

    Por exemplo:

  5. Carregue um arquivo de chave SSH que foi gerado anteriormente usando ssh-keygen. Esse comando carrega RSA (SSH versão 2) ou ECDSA (SSH versão 2).
  6. Defina a declaração de configuração log-key-changes para registrar quando as chaves de autenticação SSH forem adicionadas ou removidas.
    Observação:

    Quando a log-key-changes declaração de configuração é habilitada e confirmada (com o commit comando no modo de configuração), o Junos OS Evolved registra as mudanças no conjunto de chaves SSH autorizadas para cada usuário (incluindo as chaves que foram adicionadas ou removidas). O Junos OS Evolved registra as diferenças desde a última vez que a log-key-changes declaração de configuração foi habilitada. Se a declaração de log-key-changes configuração nunca foi habilitada, o Junos OS Evolved registra todas as chaves SSH autorizadas.

  7. Opcionalmente, exiba a configuração:
  8. Se você terminar de configurar o dispositivo, confirme a configuração e saia:

Configurar o acesso de login do usuário FIPS

Um usuário FIPS é definido como qualquer usuário que não tenha os bits de permissão , security,, maintenance e control de secretpermissão definidos.

Como Administrador de Segurança, você configura usuários FIPS. Os usuários do FIPS não podem receber permissões normalmente reservadas para o Administrador de Segurança — por exemplo, permissão para zerar o sistema.

Para configurar o acesso de login para um usuário FIPS:

  1. Faça login no dispositivo com sua senha de Administrador de Segurança, caso ainda não o tenha feito, e entre no modo de configuração:
  2. Dê ao usuário um nome de usuário e atribua a ele uma ID de usuário (por exemplo, 6401, que deve ser um número exclusivo no intervalo de 1 a 64000) e uma classe. Ao atribuir a classe, você atribui as permissões — por exemplo, clear, , resetnetworkview, e view-configuration.
  3. Seguindo as diretrizes em Especificações de senha e Diretrizes para o Junos OS na configuração avaliada pela CC, atribua ao usuário FIPS uma senha de texto sem formatação para autenticação de login. Defina a senha digitando uma senha após os prompts New password e Retype new password.

    Por exemplo:

  4. Opcionalmente, exiba a configuração:
  5. Se você terminar de configurar o dispositivo, confirme a configuração e saia:

    Você pode usar o delete system login user username comando para excluir o usuário.