Self Service protokolliert alle Erweiterungsereignisse in den Unified Logs in der Kategorie PrivilegeElevation. Wenn Sie die Einstellung User Promotion Reason (Grund für Höherstufung des Benutzers) (UserPromotionReason) aktivieren, wird eine ElevationReasons Protokolldatei im Self Service Protokollverzeichnis erstellt, in der der Benutzer, der die Erweiterung anfordert, der Grund für die Erweiterung und Zeitstempel der Erweiterungsanforderung aufgeführt sind.
Eine Self Service Konfiguration mit aktivierter Berechtigungserweiterung.
Administratoren können die Berechtigungserweiterungsprotokolle lokal erfassen, indem sie das log Binary in macOS verwenden. Die folgenden Beispielbefehle zeigen alle Protokollmeldungen zur Berechtigungserweiterung in Self Service direkt in einem Terminal Fenster an:
log stream --style compact --predicate '(subsystem == "com.jamf.connect.daemon.ssp") && (category == "PrivilegeElevation")'
log stream --style compact --predicate '(subsystem == "com.jamf.connect") && (category == "PrivilegeElevation")'Administratoren können auch die Unified Log Filter von Jamf Protect verwenden, um automatisch Protokolle von Jamf Connect Ereignissen zur Berechtigungserweiterung zu erfassen und sie direkt vom Computer an eine konfigurierte SIEM-Integration zu senden. Unter jamf / jamfprotect (GitHub) finden Sie die verfügbaren Unified Log Filter, die Sie zu Jamf Protect hinzufügen können. SIEM-Administratoren können die von Jamf Protect gesendeten Protokolle zur Berechtigungserweiterung analysieren, indem sie die Quelle nach den folgenden Meldungen abfragen:
Checking for existing elevation timers for [user]
Failed to check elevation time remaining because no user elevation previously occurred.
No running elevation timers for [user]
User elevation time remaining: [duration in minutes:seconds]
[user] has reached their maximum amount of elevations for this month
Request Admin Privileges menu item selected
Privilege Elevation limit has been set
No promotion roles or groups found
Elevation blocked by group - user's roles are not listed in UserPromotionRole
Elevation duration specified by group lookup [duration in minutes] minutes
Elevation blocked by group lookup - default elevation time of 0
[user] elevated to admin for stated reason: [reason]
User [user] elevated to admin for [duration in minutes] minutes
Added user [user] to admin group.
[user]'s elevations this month: [no. of monthly elevations]
Removed user [user] from admin group
User [user] has been demoted back to standard macOS user
[user] has reached their maximum amount of elevations for this month.Falls ein Benutzer versucht, die Berechtigungserweiterung durch Änderung der Einstellungen in seiner Home-Library zu aktivieren, wird dies in den Systemprotokollen mit einer Meldung wie der folgenden angezeigt: 2024-03-07 09:38:01.529 E JCDaemon[246:21ee] [com.jamf.connect.daemon:PrivilegeElevation] Privilege elevation requested but not enabled at the device level. A user has likely attempted to enable elevation without admin knowledge. Der Start-Daemon von Self Service ignoriert die Einstellungen auf Benutzerebene und verhindert so unerwartete Erweiterungen.
Jamf empfiehlt, die Funktion zur Berechtigungserweiterung nur für Benutzer bereitzustellen, die Ihre Organisation mit Administratorrechten nicht gefährden.
Der Zugriff auf die Protokollinformationen zur Berechtigungserweiterung hilft Ihnen jetzt dabei, alle Aufzeichnungen von Berechtigungserweiterungen in Ihrer Organisation zu identifizieren.