5.3.3. 创建一个修复 Ansible Playbook,以使系统与特定的基准保持一致


您可以创建一个 Ansible Playbook,它只包含使您的系统与特定基准保持一致所需的补救。此 playbook 更小,因为它没有涵盖已满足的要求。

创建 playbook 不会以任何方式修改您的系统,因为您只为后续应用程序准备一个文件。

先决条件

  • scap-security-guide 软件包已安装。
  • ansible-core 软件包已安装。如需更多信息,请参阅 Ansible 安装指南
  • rhc-worker-playbook 软件包已安装。
  • 您知道您要修复系统的配置文件的 ID。详情请参阅 查看配置文件的配置合规性

流程

  1. 扫描系统并保存结果:

    # oscap xccdf eval --profile <profile_ID> --results <profile_results.xml> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml

    使用系统应遵守的配置集 ID 替换:* <profile_ ID>,例如 hipaa * & lt;profile_results.xml >,使用 oscap 保存结果的文件的路径

  2. 在带有结果的文件中找到结果 ID 的值:

    # oscap info <profile_results.xml>
  3. 根据第 1 步中生成的文件生成一个 Ansible Playbook:

    # oscap xccdf generate fix --fix-type ansible --result-id xccdf_org.open-scap_testresult_xccdf_org.ssgproject.content_profile_<profile_ID> --output <profile_remediations.yml> <profile_results.xml>

    <profile_remediations.yml > 替换为到文件的路径,其中 oscap 保存扫描失败的规则。

  4. 查看生成的 < profile_remediations.yml> 文件。
  5. 使用 Ansible 修复您的系统,使其与所选的配置文件保持一致:

    # ANSIBLE_COLLECTIONS_PATH=/usr/share/rhc-worker-playbook/ansible/collections/ansible_collections/ ansible-playbook -i "localhost," -c local <profile_remediations.yml>`

    ANSIBLE_COLLECTIONS_PATH 环境变量对于运行 playbook 的命令是必需的。

    警告

    默认配置的 RHEL 系统支持自动安全补救功能。修复安装后更改的系统可能会导致系统无法使用所需的安全配置集运行或不合规。红帽不提供任何自动的方法来恢复由安全强制补救所做的更改。

    在对生产环境系统应用之前,测试补救的影响。

验证

  • 使用所选配置集评估系统的合规性,并将扫描结果保存到一个文件中:

    # oscap xccdf eval --profile <profile_ID> --report <scan_report.html> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml

    <scan_report.html> 替换为 oscap 保存扫描结果的文件名。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部