配置 CLI

技術文章

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW
可以執行以下命令配置預設資料庫的設定,後接至少下列其中一個資料庫配置旗標:
jamf-pro config set

配置旗標

以下是配置旗標清單,您可以將他們添加到 jamf-pro config set 資料庫命令來定義不同設定:
--database-host
--database-port
--database-name
--database-user
--database-password
--backup-dir
--backup-limit
--tomcat-dir
--tomcat-service
--mysql-service
--mysql-home
Note:

Jamf 建議在執行任何 jamf-pro config 命令之後執行 jamf-pro config list 命令,以確保儲存您要的配置值。

詳細資訊輸出

可以把下列旗標加入任何命令以產生詳細資訊輸出:
-v
--verbose

在 Linux 上使用 sudo

建議不要用 sudo 搭配 jamf-pro config 命令,也就是 sudo jamf-pro config。不過,如果需要在環境中使用 sudo,務必注意下列事項:
  • sudo 命令不一定會使用預期的主目錄。可能需要使用 su 命令或 sudo su 命令才能聯繫根使用者帳戶來設定 jamf-pro 的配置選項。

    • 如果使用 su 命令,則必須提供根使用者密碼。

    • 如果使用 sudo su 命令,提供目前帳戶密碼即可存取根使用者帳戶。請注意,必須在 sudoers 檔案中配置目前帳戶才能使用 sudo su

  • 某些 CLI 命令可能需要 sudo。如果收到類似 jamf-pro: command not found 的錯誤訊息,表示可能未正確配置 sudo 路徑。使用 jamf-pro 二進位檔案完整路徑執行 sudo 即可解決此問題。例如:
    sudo /usr/local/bin/jamf-pro server restart

配置檔案權限

在 Linux 上,只有檔案擁有者(也就是 rw------- 或模式 600)可使用配置檔案(位於 $HOME/.jamf/tools.yaml)的讀/寫權限。

配置檔案位置

Linux
在 Linux 上,配置檔案儲存在下列位置:
  • 基於使用者的位置(預設): $HOME/.jamf/tools.yaml

  • 全域位置(選用): /etc/jamf/tools.yaml

Windows
在 Windows 上,配置檔案儲存在下列位置:
  • 基於使用者的位置(預設): %LOCALAPPDATA%\Jamf\tools.yaml

    常見路徑為: C:\Users\<username>\AppData\Local\Jamf\tools.yaml

  • 全域位置(選用): %ProgramData%\Jamf\tools.yaml

    常見路徑為: C:\ProgramData\Jamf\tools.yaml

全域位置
可以使用全域位置把 CLI 配置提供給所有使用者。若要使用全域位置,必須手動將 tools.yaml 檔案移至上述平台中列出的全域位置。
Warning:
tools.yaml 檔案預設為不加密。將 tools.yaml 檔案移至全域位置就可供所有使用者帳戶存取。如果將 tools.yaml 檔案移至全域位置,建議您執行下列命令以啟用加密:
jamf-pro config encrypt set-password
如需更多資訊,請參閱下方「完整加密」的說明。

安全性命令

本節列出常見的安全性命令,可用來自訂 CLI 的加密設定。

列出所有安全性命令
jamf-pro config encrypt --help
加密變更或設定配置檔加密金鑰
jamf-pro config encrypt [command]
重設配置密碼 (移除加密設定)
jamf-pro config encrypt forgot-password
移除配置密碼並使用無密碼配置
jamf-pro config encrypt remove-password
Note:

重設或移除密碼都會要求您重設任何已用 CLI 配置的密碼。

建立或更新密碼以加密配置檔案
jamf-pro config encrypt set-password

安全性機制

預設安全性
預設安全性機制允許在不提示設定或密碼的情況下執行命令。資料庫連接設定保持安全,可用於指令型或自動化場景,如排程備份。
預設會使用兩層安全性來保護配置設定的安全:
  • 只有目前使用者才具有配置檔案的讀/寫權限。如果偵測到不安全的權限,命令將不會執行,並且會顯示錯誤。

  • 配置檔案中的所有資料庫欄位都會使用預設金鑰加密。這與 MySQL 用來保護其登入組態設定的安全性層級相同。

    Warning:

    使用預設加密金鑰儲存的組態設定不會加密,它們只是被混淆了。而混淆可阻止攻擊者,因為它使設定難以讀取,不過,相較於以純文字儲存設定來說,混淆的設定並不會提供更強大的防護。基於這個理由,您應確保組態檔案的檔案權限始終安全。

完整加密
為獲得額外的安全性,您可以啟用組態檔案的完整加密。此功能可讓您使用只有您知道的自訂加密金鑰 (也就是密碼) 來完整加密組態檔案。之後每次需要讀取或更新組態檔案時,都會提示您輸入該金鑰,例如使用 jamf-pro config list 顯示配置,或是備份和還原資料庫。
Note:

使用完整加密會要求您針對每個命令輸入加密金鑰。若啟用完整加密,則無法執行自動排程備份。

若要啟用完整加密,請執行下列命令,並於提示時建立加密金鑰密碼:
jamf-pro config encrypt set-password
Note:

使用此選項,靜置資料會以 AES 256 加密和從密碼產生的 PBKDF2 金鑰進行完整加密。

例如,您可以執行下列命令來設定資料庫密碼:
jamf-pro config set --database-password p@$$w0rd