18.6. 使用 SSG Ansible Playbook 修复系统,使其与特定基准一致
您可以使用 SCAP 安全指南项目中的 Ansible Playbook 文件修复您的系统,使其与特定基准一致。您可以修复,使其与 SCAP 安全指南提供的任何配置集保持一致。
						如果不小心使用,在启用了 Remediate 选项的情况下运行系统评估可能会导致系统无法正常工作。红帽不提供任何自动的方法来恢复由安全补救机制所做的更改。默认配置的 RHEL 系统支持自动安全补救功能。如果在安装后更改了您的系统,运行补救可能无法使其与所需安全配置兼容。
					
先决条件
- 
							scap-security-guide软件包已安装。
- 
							ansible-core软件包已安装。如需更多信息,请参阅 Ansible 安装指南。
- 
							rhc-worker-playbook软件包已安装。
- 您知道要修复系统的配置文件的 ID。详情请参阅 查看配置文件以了解配置合规性。
- RHEL 8.6 或更高版本已安装。有关安装 RHEL 的更多信息,请参阅主动 从安装介质安装 RHEL。 注意- 在 RHEL 8.5 及更早版本中,Ansible 软件包通过 Ansible Engine 提供,而不是通过 Ansible Core ,并具有不同的支持级别。不要使用 Ansible Engine,因为软件包可能与 RHEL 8.6 及之后版本中的 Ansible 自动化内容不兼容。如需更多信息,请参阅 RHEL 9 和 RHEL 8.6 以及后期的 AppStream 存储库中包含的 Ansible Core 软件包的支持范围。 
流程
- 使用 Ansible 修复您的系统,使其与所选配置文件一致: - ANSIBLE_COLLECTIONS_PATH=/usr/share/rhc-worker-playbook/ansible/collections/ansible_collections/ ansible-playbook -i "localhost," -c local /usr/share/scap-security-guide/ansible/rhel8-playbook-<profileID>.yml - # ANSIBLE_COLLECTIONS_PATH=/usr/share/rhc-worker-playbook/ansible/collections/ansible_collections/ ansible-playbook -i "localhost," -c local /usr/share/scap-security-guide/ansible/rhel8-playbook-<profileID>.yml- Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - ANSIBLE_COLLECTIONS_PATH环境变量是运行命令才能运行 playbook 所必需的。- 将 - <profileID> 替换为所选配置集的配置集 ID。
- 重新启动系统。
验证
- 使用所选配置集评估系统的合规性,并将扫描结果保存到文件中: - oscap xccdf eval --profile <profileID> --report <scan-report.html> /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml - # oscap xccdf eval --profile <profileID> --report <scan-report.html> /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml- Copy to Clipboard Copied! - Toggle word wrap Toggle overflow - 将 - <scan-report.html>替换为- oscap保存扫描结果的文件名。