rootのアカウントは常に設定内に存在し、通常の運用で使用することを意図したものではありません。評価された構成では、root アカウントは評価されたデバイスの初期インストールと構成に制限されます。
NDcPP バージョン 2.2e の認定管理者は、ルーターの設定を変更する権限を含むすべての権限を持っている必要があります。
承認された管理者を設定するには:
- すべての権限を持つsecurity-adminという名前のログインクラスを作成します。
[edit]
root@host# set system login class security-admin permissions all
- パスワードの保存に使用するハッシュアルゴリズムをsha512として設定します。
root@host# set system login password format sha512
注:
セキュリティデバイスの場合、デフォルトのパスワードアルゴリズムはsha512であり、EXおよびQFXシリーズスイッチにプレーンテキストパスワードを設定する必要はありません。
- 変更をコミットします。
- NDcPP バージョン 2.2e の認定管理者を定義します。
[edit]
root@host#set system login user user-name class security-admin authentication encrypted-password <password>
- ssh-keygenを使用して以前に生成されたSSHキーファイルをロードします。このコマンドは、RSA(SSHバージョン2)またはECDSA(SSHバージョン2)をロードします。
[edit]
root@host# set system root-authentication load-key-file url:filename
- SSH認証キーが追加または削除されたときにログに記録するようにlog-key-changes設定ステートメントを設定します。
[edit]
root@host#set system services ssh log-key-changes
注:
log-key-changes 設定ステートメントが有効化され、コミットされると(設定モードでcommitコマンドを使用)、Junos OSは各ユーザーの承認済みSSHキーのセットへの変更(追加または削除されたキーを含む)をログに記録します。Junos OSは、log-key-changes設定ステートメントが最後に有効になってからの差異を記録します。log-key-changes設定ステートメントが有効になっていない場合、Junos OSはすべて承認されたSSHキーをログに記録します。
- 変更をコミットします。