Installer le paquet subscription-manager
Garantit que le paquet subscription-manager est installé, afin que l'hôte RHEL puisse s'enregistrer et récupérer les mises à jour de sécurité auxquelles il a droit.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Red Hat Subscription Manager est un service local qui suit les produits installés et les abonnements du système pour gérer leur attribution. Il communique avec le service d'abonnement dorsal (le Customer Portal ou un serveur sur site tel que Satellite/Subscription Asset Manager) et s'intègre aux outils de gestion de contenu. En pratique, un abonnement enregistré est ce qui donne droit aux correctifs et errata de sécurité, sans lui, le système ne peut pas recevoir de mises à jour de manière fiable, ce qui constitue en soi une exposition.
Ce que vérifie Pavois
Pavois lit l'état d'installation effectif dans la base RPM via la ressource package de CINC/InSpec et vérifie que subscription-manager est présent. La présence du paquet est le prérequis pour subscription-manager register et pour le fonctionnement des dépôts rhsm, un simple contrôle de configuration ne révélerait pas si l'outil existe réellement.
describe package('subscription-manager') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q subscription-manager ; un hôte conforme renvoie la version installée. L'état d'enregistrement se confirme avec subscription-manager status (attendu : Overall Status: Current) ou subscription-manager identity.
Inspecter et investiguer
- L'installation est journalisée dans
/var/log/dnf.loget visible viarpm -q --last subscription-manager. - L'activité d'enregistrement et d'attribution est consignée dans
/var/log/rhsm/rhsm.log.
Remédiation
Le plan de durcissement déclare une ressource package pour subscription-manager avec l'action install ; pavois harden apply l'installe via dnf. Installer le paquet n'enregistre pas l'hôte, il faut ensuite exécuter subscription-manager register (ou rattacher à Satellite) pour recevoir effectivement les droits.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | subscription-manager |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet est sûr et non perturbateur. La précaution concerne l'adéquation à l'environnement : sur des hôtes qui utilisent délibérément une autre source de contenu (un miroir local, Katello/Foreman, ou des clones de type CentOS Stream), subscription-manager peut être hors de propos ou mal configuré pour pointer vers le mauvais CDN. Vérifiez votre stratégie de gestion des correctifs avant d'enregistrer ; l'installation elle-même ne nécessite aucun redémarrage et ne casse rien.