← Toutes les règles
SOCLE-CLD-PKG-026// Packagesmoyenneétat d’inventaire

Installer le paquet dnf-plugin-subscription-manager

Garantit que le paquet dnf-plugin-subscription-manager est installé afin que RHEL puisse accéder aux dépôts habilités et recevoir les mises à jour de sécurité prises en charge.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
RHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Ce paquet fournit des plugins pour interagir avec les dépôts et les abonnements de la plateforme d'habilitation Red Hat ; il contient les plugins subscription-manager et product-id, nécessaires pour recevoir les mises à jour de sécurité prises en charge.

Ce que vérifie Pavois

Pavois vérifie que le paquet dnf-plugin-subscription-manager est présent via rpm. Sans le plugin subscription-manager, un hôte RHEL enregistré ne peut pas résoudre les dépôts habilités, et les correctifs de sécurité n'atteignent donc jamais dnf, une rupture d'approvisionnement silencieuse que les scanners de fichiers ne signaleraient pas.

only_if { file('/etc/redhat-release').content.to_s =~ /Red Hat/ }
describe package('dnf-plugin-subscription-manager') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q dnf-plugin-subscription-manager, qui doit renvoyer une version installée. Confirmez que l'hôte est enregistré et habilité avec subscription-manager status (attendu : Overall Status: Current).

Inspecter et investiguer

Confirmez le paquet avec rpm -q dnf-plugin-subscription-manager ; les événements d'habilitation et d'enregistrement sont consignés dans /var/log/rhsm/rhsm.log et la résolution des dépôts est visible avec dnf repolist.

Remédiation

Le plan de durcissement de Pavois installe le paquet dnf-plugin-subscription-manager (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, enregistrez l'hôte avec subscription-manager register pour activer réellement les dépôts habilités.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namednf-plugin-subscription-manager
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans ce plugin, un hôte RHEL ne peut pas utiliser les dépôts habilités de Red Hat, ce qui l'empêche d'installer les mises à jour de sécurité prises en charge. L'installation du paquet est sans interruption. Notez que cela ne concerne que les hôtes habilités via Red Hat Subscription Management ; les systèmes utilisant Satellite, un miroir local ou une distribution compatible RHEL (AlmaLinux/Rocky) peuvent légitimement ne pas en avoir besoin.

Sources & références