5.3.2. 使用 SSG Ansible Playbook 修复系统,使其与特定的基准保持一致
使用 SCAP 安全指南项目提供的 Ansible Playbook,以针对特定的安全基准修复您的系统。这有助于确保多个系统间的一致性和自动化。
警告
默认配置的 RHEL 系统支持自动安全补救功能。修复安装后更改的系统可能会导致系统无法使用所需的安全配置集运行或不合规。红帽不提供任何自动的方法来恢复由安全强制补救所做的更改。
在对生产环境系统应用之前,测试补救的影响。
先决条件
-
scap-security-guide软件包已安装。 -
ansible-core软件包已安装。如需更多信息,请参阅 Ansible 安装指南。 -
rhc-worker-playbook软件包已安装。 - 您知道您要修复系统的配置文件的 ID。详情请参阅 查看配置文件的配置合规性。
流程
使用 Ansible 修复您的系统,使其与所选的配置文件保持一致:
# ANSIBLE_COLLECTIONS_PATH=/usr/share/rhc-worker-playbook/ansible/collections/ansible_collections/ ansible-playbook -i "localhost," -c local /usr/share/scap-security-guide/ansible/rhel10-playbook-<profile_ID>.ymlANSIBLE_COLLECTIONS_PATH环境变量对于运行 playbook 的命令是必需的。将
<profile_ID>替换为所选的配置文件的配置文件 ID。- 重新启动系统。
验证
使用所选配置集评估系统的合规性,并将扫描结果保存到一个文件中:
# oscap xccdf eval --profile <profile_ID> --report <scan_report.html> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml将
<scan_report.html>替换为oscap保存扫描结果的文件名。