Register for Community Office Hours: Splunk MCP Server

Ask the experts on Thursday, July 23rd at 11am PT
Hungary Splunk User Group

Hogyan tudjuk megakadályozni, hogy a Splunk felhasználók private search-eket, alert-eket, report-okat hozzanak létre (illetve egészen pontosan hozhassanak létre ilyen knowledge object-eket, de azok mindenképpen publikusak legyenek)?

A válasz az, hogy ez nem lehetséges. A Splunk felhasználók, ha van jogosultságuk, akkor tudnak létrehozni search-öt, alert-et, vagy report-ot, de ezek alapértelmezetten private módban maradnak, azaz csak az a felhasználó használhatja őket, aki ezeket létrehozta. Természetesen ő dönthet úgy, hogy ezeket a knowledge object-eket public-ra állítja, de ez nem kötelező számukra.

Három dolgot azért meg lehet tenni:

- Splunk felhasználók oktatása - tudatosítsuk bennük, hogy a mentés után osszák meg ezeket az app-on belül

- Default app per role - legalább azt állítsuk be, hogy mely felhasználóknak mely app legyen az alapértelmezett, így legalább az app-on "belül" maradnak ezek az objektumok

- Időzítsünk admin job-okat - amik megkereshetik a private object-eket és REST API-n keresztül publikálhatja is azokat, ez ugyanis az egyetlen módja a privát objektumok automatikus publikálásának, bár a folyamat a létrehozáskor nem, hanem utólag fut csak le

A részletek az alábbi linken megtekinthetők:

https://community.splunk.com/t5/Splunk-Search/Prevent-users-from-creating-private-searches-alerts-reports-etc/td-p/761975

0 comments