Installer le paquet dnf-plugin-subscription-manager
Garantit que le paquet dnf-plugin-subscription-manager est installé afin que RHEL puisse accéder aux dépôts habilités et recevoir les mises à jour de sécurité prises en charge.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Ce paquet fournit des plugins pour interagir avec les dépôts et les abonnements de la plateforme d'habilitation Red Hat ; il contient les plugins subscription-manager et product-id, nécessaires pour recevoir les mises à jour de sécurité prises en charge.
Ce que vérifie Pavois
Pavois vérifie que le paquet dnf-plugin-subscription-manager est présent via rpm. Sans le plugin subscription-manager, un hôte RHEL enregistré ne peut pas résoudre les dépôts habilités, et les correctifs de sécurité n'atteignent donc jamais dnf, une rupture d'approvisionnement silencieuse que les scanners de fichiers ne signaleraient pas.
only_if { file('/etc/redhat-release').content.to_s =~ /Red Hat/ }
describe package('dnf-plugin-subscription-manager') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q dnf-plugin-subscription-manager, qui doit renvoyer une version installée. Confirmez que l'hôte est enregistré et habilité avec subscription-manager status (attendu : Overall Status: Current).
Inspecter et investiguer
Confirmez le paquet avec rpm -q dnf-plugin-subscription-manager ; les événements d'habilitation et d'enregistrement sont consignés dans /var/log/rhsm/rhsm.log et la résolution des dépôts est visible avec dnf repolist.
Remédiation
Le plan de durcissement de Pavois installe le paquet dnf-plugin-subscription-manager (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, enregistrez l'hôte avec subscription-manager register pour activer réellement les dépôts habilités.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | dnf-plugin-subscription-manager |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans ce plugin, un hôte RHEL ne peut pas utiliser les dépôts habilités de Red Hat, ce qui l'empêche d'installer les mises à jour de sécurité prises en charge. L'installation du paquet est sans interruption. Notez que cela ne concerne que les hôtes habilités via Red Hat Subscription Management ; les systèmes utilisant Satellite, un miroir local ou une distribution compatible RHEL (AlmaLinux/Rocky) peuvent légitimement ne pas en avoir besoin.