ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

Fleet 4.27.0 版本解析:登录失败审计与 Select Targets 过滤能力升级

Fleet 4.27.0 版本解析:登录失败审计与 Select Targets 过滤能力升级 后端前端企业应用运维网络安全【免费下载链接】fleetOpen device management项目地址https://gitcode.com/GitHub_Trending/fl/fleet点击查看免费下载Fleet 4.27.0 是 Fleet开源设备管理平台在 2023 年 2 月发布的一个重要版本核心聚焦两大能力其一在活动Activity日志中新增登录失败事件类型让管理员可以清楚看到谁尝试登录 Fleet 但失败了其二大幅改进Select Targets选择目标界面的搜索与过滤逻辑支持同时按设备类型Platform、团队Team和标签Label进行与AND组合筛选。本文基于当前仓库的发布文档与源码实现完整梳理该版本的功能清单、关键配置与底层实现细节帮助你在升级后快速掌握新能力。版本亮点一览Fleet 4.27.0 的主要亮点如下均同时在 Fleet Free 与 Fleet Premium 中提供更清晰的登录失败告警当有人尝试登录 Fleet 但失败时活动日志中会记录下明确的失败事件方便管理员排查异常登录行为。查询目标更细粒度的过滤在运行查询时的Select Targets界面支持按设备类型、团队与标签的组合条件进行过滤。此外该版本还包含一系列 MDM移动设备管理与企业级改进新增 Controls 页面、新增POST /api/v1/fleet/mdm/apple/request_csr接口、支持为 macOS 主机配置最低系统版本与升级截止时间、在仪表盘展示待处理pending主机、以及大量 UI 与 API 细节修正。更可靠的登录失败告警适用版本Fleet Free 与 Fleet Premium在 Fleet 4.27.0 之前活动日志中只有用户登录成功这类事件管理员很难掌握登录失败的详情。4.27.0 之后当有用户尝试登录 Fleet 但失败时账户管理员可以直接在 UI 的活动Activity列表中看到相应记录例如Somebody usingunknown-larrywho.orgfailed to log in from70.127.322.67某用户使用该邮箱从某 IP 登录失败并附有时间信息。这使得管理员能够快速识别暴力破解、账户撞库或误输密码等异常情况。这一功能在源码层面由新增的活动类型支撑。在 server/fleet/activities.go 中定义了ActivityTypeUserFailedLogin结构体type ActivityTypeUserFailedLogin struct { Email string json:email PublicIP string json:public_ip } func (a ActivityTypeUserFailedLogin) ActivityName() string { return user_failed_login }可以看到每次登录失败事件会记录两个关键字段尝试登录的邮箱地址Email与来源公网 IPPublicIP活动类型标识为user_failed_login。这正对应用户在 UI 活动列表中看到的谁邮箱从哪里IP尝试登录失败的信息。更关键的是这一新事件可以与此前 4.26 版本引入的审计audit改进配合使用你可以在 Fleet 中配置自动化告警当短时间内出现多次登录失败时触发通知。对于将 Fleet 作为企业核心设备管理入口的团队而言这意味着即使管理员不在线也能第一时间感知到针对 Fleet 登录入口的可疑尝试。Select Targets界面的搜索过滤改进适用版本Fleet Free 与 Fleet PremiumFleet 常被多团队、多组织的企业与服务提供商使用。为了让不同组织与团队的主机互相隔离管理员经常会给工作站打上诸如公司名标签company name label之类的标签。在此前的版本中同时按**设备类型Platform与标签Label**过滤工作站非常困难因为 Platform、Team、Labels 这三类条件之间是或OR的关系——只要命中其中任意一类主机就会被包含进目标集合导致过滤结果不精确。4.27.0 修复了这一逻辑Platform、Team、Labels 之间的运算符由OR改为AND现在你可以同时指定设备类型、团队和标签只匹配同时满足所有条件的主机集合。需要特别注意文档中强调的两个边界行为显式选择主机 IDSelecting explicit host IDs时无论你同时选择了哪个团队、标签或平台查询都会精确地在这批指定主机上运行选择All hosts全部主机时查询会在所有主机上运行同样不受已选的团队、标签或平台条件影响。也就是说组合过滤只作用于按条件批量选择的中间场景不会干扰显式指定主机或全量运行这两种极端用法保证了灵活性与确定性。如果你需要查阅运行查询的完整操作说明可以参考 Fleet 文档当前仓库 docs 目录下的 UI 使用文档其中详细介绍了如何发起实时查询live query并选择目标主机。关于 osquery packs 的说明Fleet 4.27.0 对 osquery packs 的处理进行了明确的界定。Packs 是 osquery 原生的一种机制提供了一种可移植的格式用于在各种平台包括 Fleet之间导入/导出查询。这些 osquery packs依然存在但在本版本中已从 Fleet UI 中移除为了向后兼容仍然可以通过API访问它们。Fleet 引入 pack 的替代方案如下Fleet Premium通过团队Teams概念来定位特定组的主机实现更细粒度的分组管理Fleet Free仍然可以使用**定时查询scheduled queries**来面向所有主机执行周期性任务其行为与原先使用 packs 类似。对于从旧版本升级且依赖 UI 管理 packs 的用户建议将相关查询迁移为定时查询或继续通过 API 管理 packs。MDM 相关的新功能与改进Fleet 4.27.0 在 Apple MDM 能力上投入了大量改进具体如下新增 Controls 页面与导航样式更新实现了全新的Controls 页面并更新了站点级导航的样式。该页面成为管理员集中配置设备控制策略如 macOS 更新、磁盘加密等的入口。新增 APNs 证书签发请求接口新增POST /api/v1/fleet/mdm/apple/request_csr端点用于向 fleetdm.com 发起Certificate Signing RequestCSR并返回对应的APNs 私钥以及SCEP 证书与密钥。这在源码的 server/service/mdm.go 中有完整实现其核心流程为校验输入RequestMDMAppleCSR首先检查请求者的写权限fleet.ActionWrite随后校验email_address与organization字段两者均不可为空且邮箱必须是合法格式生成 SCEP CA 证书与密钥调用apple_mdm.NewSCEPCACertKey()在本地生成 SCEP 证书颁发机构CA的证书与私钥生成 APNs CSR调用apple_mdm.GenerateAPNSCSRKey(email, org)生成 APNs 证书签名请求与私钥向 fleetdm.com 请求签名通过apple_mdm.GetSignedAPNSCSR将 CSR 发送至 fleetdm.com 获取签名。若使用非企业邮箱域名接口会返回明确的错误提示要求使用公司或组织邮箱返回结果将 APNs 私钥、SCEP 证书与 SCEP 私钥以 PEM 编码封装为fleet.AppleCSR返回。对应的路由注册位于 server/service/handler.go同时保留了GET /api/_version_/fleet/mdm/apple/request_csr用于查询已有 CSR 信息。该接口简化了管理员初始化 Apple MDM 时繁琐的证书申请流程。MDM 配置状态暴露到配置与设备端点在GET /config与GET /device/:token端点响应中新增了若干键用于告知客户端Fleet 的 MDM 是否已正确配置。这方便前端或设备端在 MDM 未就绪时给出明确提示避免管理员误以为 MDM 已生效。支持从主机详情页解除 MDM 注册授权用户现在可以直接在Host details主机详情页面上将某台主机从 MDM 中解除注册unenroll。该操作的前提是主机必须已注册 MDM 且处于在线状态。可配置最低 macOS 版本与升级截止时间管理员可以为注册到 Fleet MDM 的 macOS 主机配置最低系统版本与升级截止时间deadline。这一能力对应的底层数据结构是 server/fleet/app.go 中的AppleOSUpdateSettingstype AppleOSUpdateSettings struct { // UpdateNewHosts if true, only enforce the latest macOS version for new hosts (during enrollment) UpdateNewHosts optjson.Bool json:update_new_hosts // MinimumVersion is the required minimum operating system version. MinimumVersion optjson.String json:minimum_version // Deadline the required installation date for Nudge to enforce the required // operating system version. Deadline optjson.String json:deadline // DeadlineDays is the number of days after an OS versions release date // before the update is enforced. It is only valid when MinimumVersion is // latest, where the deadline is relative to each versions release rather // than a fixed calendar date. DeadlineDays optjson.Int json:deadline_days }从源码可以归纳出以下关键约束参见 app.go 的Validate()逻辑minimum_version与deadline必须成对提供只配置其中一个会报错deadline is required when minimum_version is provided 等版本号格式minimum_version仅接受x、x.y或x.y.z形式的数字版本号不支持 Ventura 13 或 13.0.1 (22A400) 这类描述deadline格式必须为YYYY-MM-DD日期格式哨兵值latest将minimum_version设为latest时表示为每台主机的硬件强制执行苹果提供的最新系统版本此时不能再设置固定的deadline而应改用deadline_days该版本发布后多少天强制执行须大于 0。在 server/service/appconfig.go 中processAppleOSUpdateSettings会在配置更新时对比新旧设置并在最低版本截止时间发生变化时触发对应的 MDM 配置同步MDMAppleEditedAppleOSUpdates确保更新指令能及时下发给主机。仪表盘与托管主机页展示 pending 主机Fleet Premium现在会在仪表盘dashboard与托管主机managed host页面展示待处理pending主机让管理员在主机完成注册流程前即可看到即将纳入管理的设备数量。APNs 与 ABM 配置文档完善官方文档补充了Apple Push Notification serviceAPNs与Apple Business ManagerABM的设置与续期步骤涵盖证书更新、密钥轮换等运维环节帮助管理员避免因证书过期导致的 MDM 通信中断。其他功能、改进与 Bug 修复除上述 MDM 相关改动外Fleet 4.27.0 还包含以下更新fleetctl get teams --yaml的输出现在与fleetctl apply -f兼容可以直接将团队配置导出后再应用方便 GitOps 场景下的配置管理在GET /hosts与GET /hosts/:id端点的响应中新增了MDM 注册状态与MDM 服务器 URL字段用户可以悬停主机 UUID 以查看并复制完整的 ID 字符串在 Linux 发行版检测列表中加入nixos平台Premium 用户的账户信息页面新增许可证到期时间展示移除了团队策略/策略自动化加载时的陈旧时间stale time切换团队时向用户提供准确的团队数据更新了软件空状态empty states与主机详情空状态的展示管理主机页面默认每页主机数由 100 调整为 50支持CrOS作为有效的平台字符串便于管理 ChromeOS 主机在小屏宽度下优化了表格展示为GET /api/v1/activitiesAPI 端点新增meta属性包含分页元数据并修复了活动卡片分页按钮在 UI 上的边界问题fleetctl updates add命令使用更严格的文件权限当表格只有 1 台主机时移除冗长的 tooltip 溢出修复了管理主机页面的分页问题。升级到 Fleet 4.27.0如需升级请参考 Fleet 官方文档中的upgrade guide升级指南获取详细步骤。升级前建议先在测试环境验证 4.27.0 的行为变化特别是 Select Targets 过滤逻辑由OR变AND后对已有查询目标选择的影响以及使用 API 管理 osquery packs 的既有自动化脚本是否仍符合预期。Fleet 4.27.0 通过登录失败审计与组合过滤两项核心改进显著提升了 Fleet 在访问安全管理与大规模主机查询定位两个高频场景下的可用性同时借由request_csr接口、macOS 最低版本与升级截止时间配置等 MDM 增强进一步完善了 Apple 设备全生命周期管理的闭环。赞分享后端前端企业应用运维网络安全【免费下载链接】fleetOpen device management项目地址https://gitcode.com/GitHub_Trending/fl/fleet点击查看免费下载相关推荐LLOneBot项目中QQNT版本过低导致登录失败问题分析LLOneBot项目中QQNT版本过低导致登录失败问题分析 问题背景与现象 在使用LLOneBot进行QQ机器人开发时许多开发者可能会遇到登录失败的问题其中即时通讯后端OpenProject 15.5.0 版本解析后代过滤器、% Complete 求和、Children 列与企业级表格能力升级OpenProject 15.5.0 版本解析后代过滤器、% Complete 求和、Children 列与企业级表格能力升级 导读 OpenProject后端前端项目管理企业应用协同办公创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表