← Toutes les règles
SOCLE-CLD-PKG-098// Packagesmoyenneétat d’inventaire

Installer le paquet subscription-manager

Garantit que le paquet subscription-manager est installé, afin que l'hôte RHEL puisse s'enregistrer et récupérer les mises à jour de sécurité auxquelles il a droit.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Red Hat Subscription Manager est un service local qui suit les produits installés et les abonnements du système pour gérer leur attribution. Il communique avec le service d'abonnement dorsal (le Customer Portal ou un serveur sur site tel que Satellite/Subscription Asset Manager) et s'intègre aux outils de gestion de contenu. En pratique, un abonnement enregistré est ce qui donne droit aux correctifs et errata de sécurité, sans lui, le système ne peut pas recevoir de mises à jour de manière fiable, ce qui constitue en soi une exposition.

Ce que vérifie Pavois

Pavois lit l'état d'installation effectif dans la base RPM via la ressource package de CINC/InSpec et vérifie que subscription-manager est présent. La présence du paquet est le prérequis pour subscription-manager register et pour le fonctionnement des dépôts rhsm, un simple contrôle de configuration ne révélerait pas si l'outil existe réellement.

describe package('subscription-manager') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q subscription-manager ; un hôte conforme renvoie la version installée. L'état d'enregistrement se confirme avec subscription-manager status (attendu : Overall Status: Current) ou subscription-manager identity.

Inspecter et investiguer

  • L'installation est journalisée dans /var/log/dnf.log et visible via rpm -q --last subscription-manager.
  • L'activité d'enregistrement et d'attribution est consignée dans /var/log/rhsm/rhsm.log.

Remédiation

Le plan de durcissement déclare une ressource package pour subscription-manager avec l'action install ; pavois harden apply l'installe via dnf. Installer le paquet n'enregistre pas l'hôte, il faut ensuite exécuter subscription-manager register (ou rattacher à Satellite) pour recevoir effectivement les droits.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namesubscription-manager
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet est sûr et non perturbateur. La précaution concerne l'adéquation à l'environnement : sur des hôtes qui utilisent délibérément une autre source de contenu (un miroir local, Katello/Foreman, ou des clones de type CentOS Stream), subscription-manager peut être hors de propos ou mal configuré pour pointer vers le mauvais CDN. Vérifiez votre stratégie de gestion des correctifs avant d'enregistrer ; l'installation elle-même ne nécessite aucun redémarrage et ne casse rien.

Sources & références