← SAN: caminhos, acesso e operação
12 / 12 · 70 MIN

Autenticação iSCSI e aceitação por RUN

Distingue discovery, autenticação, autorização e proteção do transporte, e prepara evidência de acesso e de mudança por portal.

Separar os controlos de acesso

O laboratório usa CHAP para o target autenticar o initiator. Cria uma conta fictícia e associa-a ao target específico. Os registos locais dos dois portais recebem método, utilizador e palavra-passe. Discovery e login normal têm âmbitos de configuração diferentes no cliente; uma descoberta positiva não confirma a autenticação da sessão. Mesmo um login aceite não demonstra que todas as LUNs estão autorizadas e visíveis. A investigação deve continuar pelo recurso pretendido e pelos mappings aplicáveis. O guião usa apenas um target e uma LUN próprios, sem representar a política de um banco. Explica em voz alta que etapa cada observação confirma antes de decidir se o acesso está pronto para o consumidor.

Usar um controlo negativo antes do positivo

A primeira tentativa de login usa deliberadamente a palavra-passe fictícia errada. Na versão executada, iscsiadm devolve 24, com indicação de falha de autorização; não aparecem sessões nem discos SCSI. O guião confirma estas condições, em vez de aceitar qualquer erro como demonstração de CHAP. Depois atualiza os registos com o valor correto e estabelece dois caminhos. As credenciais são valores públicos criados exclusivamente para treino numa VM descartável. Um ticket real deve conservar alvo autorizado, portal, hora e diagnóstico útil, com referências controladas à configuração, sem copiar segredos. O par de resultados negativo e positivo é mais informativo do que guardar apenas uma captura de sucesso: relaciona a configuração ensaiada com uma decisão de acesso observada.

Preparar rotação e recuperação por portal

Depois de alterar uma credencial local, uma sessão que já estava estabelecida pode continuar a permitir I/O sem exercitar o próximo login. O plano precisa de uma nova autenticação controlada e de critérios de continuidade. Num caso fictício, B autentica com a configuração nova e A falha. Compara os registos efetivos e a associação no target antes de remover controlos ou alterar identidades de volume. Preserva o acesso necessário enquanto resolves a divergência. O laboratório não executa uma rotação real de segredos: apenas rejeita um valor errado, aceita o correto e confirma um novo login após crescimento. A oficina pede ao aluno que prepare o plano de rotação, com responsáveis, verificação por portal, condições de suspensão e comunicação do estado degradado.

Entregar evidência com limites e critérios de aceitação

CHAP não comprova cifragem do tráfego, e o hash de um marcador não comprova reconciliação de batch. Se o projeto exige estas propriedades, mantém os requisitos abertos até existir evidência específica. O suporte de um algoritmo ou um default do cliente também não representa aprovação pela organização. Verifica as versões e a política aplicáveis ao destino. No encerramento do laboratório, confirma remoção de mapa, sessões, target, conta própria e ficheiro de backing, além da reposição das configurações guardadas. A VM é desligada após recolher os resultados. Para praticar a reunião internacional, prepara uma mensagem curta em inglês: quais marcos estão comprovados, quais critérios faltam e quem recolherá a próxima evidência. A autoria da oficina não significa que já tenha sido executada por participantes ou revista por um especialista independente.

# Public synthetic values are used only in the disposable lab.
# Do not copy real credentials into commands, tickets or teaching reports.
# Evidence: content/labs/san-growth/evidence.json
# wrongChapRejected: returncode=24, sessionExit=21, scsiDisks=[]
# authenticatedRejoin: paths=2, newMarkerPreserved=true
# Scope: initiator authentication by the target.
# Not tested: mutual authentication, encrypted transport, real secret rotation.
# Replay guide: content/labs/san-growth/README.txt
NA PRÁTICA

Uma palavra-passe fictícia errada produz erro 24 e nenhuma sessão; a correta permite dois caminhos para a mesma LUN.

Armadilhas comuns

Confundir CHAP com cifragem, descoberta com login, sessão antiga com validação da nova credencial ou valores de treino com política empresarial.

Tópicos relacionados: Storage · Administração Linux · Gestão de mudanças

Leva esta ideia contigo

A evidência deve mostrar o controlo exercitado, o resultado por portal e os requisitos de segurança e operação que continuam pendentes.

Criar conta

Referência: Open-iSCSI configuration: discovery and session CHAP scopes · DR SAN 2026-09; selected RHEL 9, ONTAP 9 and iSCSI behavior